// comment fonctionne Argus

Du choix du périmètre à des résultats défendables.

Argus transforme une cible clairement autorisée en preuves de sécurité structurées. L’automatisation prend en charge le travail répétable ; des spécialistes valident les constats matériels, les preuves et les recommandations de remédiation avant livraison.

Limites de périmètre explicitesTests autorisés uniquementPreuves revues par des spécialistes
ARGUS / ENGAGEMENT
Prêt
Mission illustrative
B2B SaaS / Web + API
Autorisé
01décision de périmètre
02collecte sécurisée
03contrôle d’autorisation
04exécution Argus
05revue spécialiséeEn attente
06livraison des résultatsEn attente
07retest et clôtureEn attente
7
étapes contrôlées de la décision à la clôture
1
contrôle d’autorisation avant les tests
PDF + SARIF
résultats portables lorsque pertinent
1 retest
vérification définie des correctifs signalés
// le déroulement de la mission

Un flux contrôlé. Une responsabilité claire à chaque étape.

Le processus élimine tôt les ambiguïtés, préserve une chaîne de preuves traçable et concentre l’attention des spécialistes sur les décisions de sécurité qui comptent vraiment.

01 / décision de périmètre
decision

Déterminer ce qui doit être garanti.

Nous partons de la décision métier, pas d’un nombre d’endpoints. Un lancement, une exigence client, un flux critique ou une échéance de conformité détermine le plus petit périmètre d’évaluation crédible.

// Vous fournissez
  • Indiquer le produit, la décision et l’échéance
  • Identifier les flux les plus importants
// Kotav + Argus
  • Recommander le service minimal adapté
  • Signaler la complexité qui modifie le périmètre
Résultat

Un type d’évaluation, un objectif de livraison et une limite initiale clairs avant la confirmation du périmètre commercial.

Exemple illustratif — aucune donnée client
Sélecteur de périmètre
Brouillon
01
Website
Public surface
€490
02
Web application
App + API
Sélectionné
03
Full application
Roles + logic
Étendu
Limite recommandée1 app · 1 role · primary API · 3 workflows
02 / collecte sécurisée
scope

Transformer le produit en périmètre explicite.

Une collecte guidée recense précisément l’application, les API, les rôles, les flux, les environnements et les exclusions. Les contrôles de complétude révèlent les accès manquants ou les limites ambiguës avant qu’ils ne compromettent la livraison.

// Vous fournissez
  • Fournir les actifs, comptes de test et flux
  • Confirmer les exclusions et opérations sensibles
// Kotav + Argus
  • Normaliser les actifs, rôles et chemins d’accès
  • Vérifier la complétude et révéler les ambiguïtés
Résultat

Un périmètre testable précisant ce qui est inclus, exclu et requis, sans tarification au nombre d’endpoints.

Exemple illustratif — aucune donnée client
Mission / périmètre
Complet
2
assets
1
auth role
3
workflows
app.example.testWEB APPDans le périmètre
api.example.test/v2PRIMARY APIDans le périmètre
CustomerAUTH ROLEFourni
Admin consoleSEPARATE APPExclu
Ambiguities resolved before any testing begins.
03 / contrôle d’autorisation
authorise

Autoriser le travail exact avant son exécution.

Les tests restent bloqués jusqu’à l’approbation des Rules of Engagement. La fenêtre de test, les contacts, les conditions d’arrêt, le traitement des données et les techniques autorisées sont enregistrés dans la mission.

// Vous fournissez
  • Approuver les Rules of Engagement
  • Désigner les contacts technique et d’urgence
// Kotav + Argus
  • Appliquer les hôtes et limites autorisés
  • Refuser toute exécution hors de la mission
Résultat

Une autorisation traçable et une fenêtre de test contrôlée avec des conditions de sécurité convenues.

Exemple illustratif — aucune donnée client
Rules of Engagement
Approuvé
Contrôle d’autorisation validé

Le périmètre, la fenêtre de test, les contacts, les exclusions et les conditions d’arrêt sont enregistrés.

Testing window
12–16 Aug · UTC
Emergency contact
Security lead on file
Data handling
EU-hosted evidence
Stop conditions
3 controls defined
04 / exécution Argus
run

Cartographier, tester et préserver la piste de preuves.

Argus cartographie la surface autorisée, parcourt les flux authentifiés et exécute des contrôles de sécurité répétables. Chaque signal candidat reste lié à la cible, au chemin de test et à la preuve qui l’a produit.

// Vous fournissez
  • Maintenir l’accès autorisé disponible
  • Répondre aux questions ciblées lorsqu’il manque du contexte
// Kotav + Argus
  • Exécuter une validation web et API délimitée
  • Capturer des preuves candidates reproductibles
Résultat

Une file structurée de signaux, de couverture et de preuves, et non un export de scanner non filtré.

Exemple illustratif — aucune donnée client
Argus / exécution de validation
En cours
CURRENT WORKFLOW
Invoice access controls
01:42:16
Authentication34 / 34
Authorisation19 / 25
Session controls11 / 19
Input handling16 / 38
116
checks
8
signals
2
review queue
05 / revue spécialisée
review

Valider le signal et tester l’impact métier.

Un spécialiste reproduit les candidats matériels, élimine les faux positifs et teste l’autorisation ou la logique métier environnante lorsque le jugement humain est nécessaire. La sévérité suit l’impact vérifié, pas la confiance de l’outil.

// Vous fournissez
  • Clarifier le comportement attendu si nécessaire
  • Confirmer le contexte métier matériel
// Kotav + Argus
  • Préserver la chaîne de preuves reproductible
  • Soutenir une validation manuelle ciblée
Résultat

Des constats vérifiés avec une sévérité crédible, les actifs concernés, la reproduction, l’impact et des recommandations de remédiation exploitables.

Exemple illustratif — aucune donnée client
Revue spécialisée
Preuve vérifiée
HIGHCWE-639 · BOLA

Cross-tenant invoice access

A tenant A session retrieved invoice metadata owned by tenant B after changing only the object identifier.

VERIFIED REQUEST
GET /api/invoices/tenant-b-id
Authorization: Bearer [tenant-a-session]
200 OK · ownerTenant: tenant-b
Reproduced Impact confirmed False positive removed Fix reviewed
06 / livraison des résultats
deliver

Livrer des résultats pour l’ingénierie et la décision.

Les constats sont livrés dans le portail avec des preuves priorisées et des recommandations de remédiation. Le dossier peut inclure une vue exécutive, le détail technique, les preuves vérifiées, SARIF et un rapport adapté à l’audit.

// Vous fournissez
  • Attribuer les responsables et le statut de remédiation
  • Utiliser les preuves dans les flux d’ingénierie et de GRC
// Kotav + Argus
  • Maintenir les constats liés à leurs preuves
  • Produire des résultats portables revus par des spécialistes
Résultat

Un dossier exploitable : rapport revu par des spécialistes, preuves vérifiées, priorités de remédiation et SARIF lorsque pertinent.

Exemple illustratif — aucune donnée client
Résultats / constats
Prêt à livrer
1
critical
2
high
4
medium
9
verified
HIGHCross-tenant invoice accessOPEN
HIGHRefresh token remains valid after logoutOPEN
MEDRate limit bypass on exportACCEPTED
Rapport revu par des spécialistes
07 / retest et clôture
retest

Vérifier les correctifs et clôturer avec des preuves.

Dans la fenêtre de retest définie, les correctifs signalés sont testés selon le chemin de reproduction initial. Les risques vérifiés, non résolus et acceptés restent distincts afin que l’état final soit clair.

// Vous fournissez
  • Prévenir Kotav lorsque les correctifs sont prêts
  • Consigner les risques acceptés ou différés
// Kotav + Argus
  • Rejouer les chemins de validation pertinents
  • Mettre à jour les preuves et le statut des constats
Résultat

Un registre de clôture indiquant ce qui a été corrigé, ce qui subsiste et les preuves justifiant chaque statut final.

Exemple illustratif — aucune donnée client
Retest / clôture
Vérifié
Avant
7constats ouverts
Après le retest
6correctifs vérifiés
Object ownership enforcedVérifié
Logout invalidates refresh tokensVérifié
Export throttlingRisque accepté
// ce que vous recevez

Une chaîne de preuves, plusieurs résultats utiles.

Un même constat vérifié peut soutenir un correctif d’ingénierie, une décision de risque exécutive et un échange d’audit. Les résultats restent liés au périmètre, à l’autorisation, à la reproduction et au statut du retest.

Dossier de livraison / v1.0
Adapté à l’audit
specialist-reviewed-report.pdf
Executive + technical detail
verified-findings.sarif
Portable engineering output
evidence-pack/
Requests, responses and reproduction
remediation-notes.md
Prioritised developer guidance
Chaîne de preuves complète
Périmètre → test → revue → constat → retest
SHA-256 RECORDED
// un dossier par produit

Trois moments d’assurance. Un seul historique de preuves.

Runtime teste ce qui est déployé. AppSec analyse des changements de code sélectionnés. Sentinel réévalue les preuves conservées lorsque le contexte public des menaces évolue. Tout test actif reste soumis à un engagement autorisé.

01

Validation de Sécurité

Découverte et tests autorisés des sites web, applications, API, infrastructures et surfaces d’attaque externes.

02

AppSec

Assurance des dépôts et pull requests avec identité immuable du commit et politiques contrôlées par le client.

03

Argus Sentinel

Programme de validation de 12 mois avec exécutions Argus planifiées et revue humaine bornée. Ce n’est pas un SOC, ni une surveillance 24/7, ni une réponse à incident. L’effort humain est réservé aux constats matériels, à la revue trimestrielle du risque et à deux fenêtres ciblées de test manuel.

// commencer par le périmètre

Dites-nous ce qui doit être digne de confiance.

Nous confirmerons le plus petit périmètre crédible, les accès requis et la prochaine fenêtre de test disponible.

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU