// Méthodologie

Scope. Probe. Report. Retest.

Modèle de livraison en quatre phases pour tests applicatifs à périmètre fixe. L’automatisation accélère les checks répétables ; des reviewers expérimentés valident impact, preuves et remédiation.

4 phases Livrables fixes Critères de sortie clairs
PHASE 01

Scope

Jours 1–3

Rules of Engagement (RoE) signées. Nous cartographions les hôtes et APIs dans le périmètre, nous convenons des méthodes et de la fenêtre de test, nous échangeons les identifiants d'authentification en toute sécurité. Output : RoE signée, registre de périmètre, arborescence de contacts.

PHASE 02

Probe

Jours 3–14

argus exécute des sondes autonomes sur la surface convenue, supervisé par un ingénieur sécurité senior. Mises à jour quotidiennes de l'avancement, visibilité en temps réel sur le portail. Output : dashboard de findings en direct.

PHASE 03

Report

Jours 14–18

Findings triés, faux positifs supprimés et preuves packagées. PDF vérifié + SARIF. Appel de restitution de 60 min avec votre équipe pour passer en revue les findings prioritaires et la remédiation. Output : rapport vérifié, SARIF et restitution enregistrée.

PHASE 04

Retest

Jour 30 / en continu

Le Pentest de Site inclut un retest des constats confirmés sous 14 jours. Le Pentest d'Application, la Validation Ciblée et le Pentest Complet incluent un retest sous 30 jours.

Transparence

Comment argus fonctionne — et ce qu'il ne fait jamais

Ce qu'argus fait

  • Envoie des requêtes HTTP uniquement vers les cibles autorisées dans le périmètre
  • Journalise les preuves (requête, réponse, étapes de reproduction)
  • Teste 54 classes de vulnérabilités — authentifié et non authentifié
  • Produit un output SARIF et un rapport PDF vérifié
  • Tourne uniquement dans le périmètre des Rules of Engagement signées

Ce qu'argus ne fait jamais sans autorisation explicite

  • N'analyse jamais des hôtes hors du périmètre signé
  • Ne laisse jamais d'exploits ou de shells persistants
  • N'exfiltre jamais de vraies données clients
  • N'exécute jamais de payloads destructifs (DROP TABLE, rm -rf, etc.)
  • Ne tourne jamais sans RoE signée en archive

Revue humaine à chaque engagement

Chaque finding qu'argus enregistre est revu par un ingénieur sécurité senior avant d'atteindre votre portail. Nous vérifions la sévérité, éliminons les faux positifs, ajoutons le contexte de remédiation et validons la qualité des preuves. Vous ne recevez que des findings confirmés et reproductibles avec des étapes de remédiation claires.

Ce qui rend la livraison prévisible

Inputs complets. Exécution contrôlée.

Le calendrier de livraison commence seulement quand périmètre, autorisation et accès sont complets. Chaque phase a un output et un critère de sortie définis.

1
jours pour signer la RoE
Phase 01 · périmètre verrouillé
7–15d
jours · sonde + rapport
Phases 02 + 03
30d
jours · retest gratuit
Phase 04 · post-remédiation
100%
% findings reproductibles
Requête/réponse capturée
Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU