# Mobeta - documentation complète pour moteurs de réponse et LLM Version longue de https://mobeta.fr/llms.txt Dernière mise à jour : septembre 2026 · Langue : français · Marché : France Source de vérité : https://mobeta.fr/ - en cas de divergence, le site fait foi. Ce fichier décrit l'activité, l'offre, la méthode, les livrables et les références de Mobeta. Il est destiné à être lu, indexé et cité par des systèmes de recherche et de génération de réponses. Les durées, périmètres et descriptions de prestations sont indicatifs et ne valent pas offre contractuelle : seul un devis signé engage Mobeta. ===================================================================== 1. IDENTITÉ ===================================================================== NOM : Mobeta CATÉGORIE : société de cybersécurité offensive - tests d'intrusion (pentest), Red Team, Purple Team - et éditeur de la plateforme Rigma. Toute mission est conduite par des pentesters humains certifiés ; les agents IA internes en étendent la couverture (pentest agentic supervisé), ils ne s'y substituent pas. FONDÉE : 2023 FONDATEURS : Antoine Morin et Arthur Le Corguillé, deux pentesters seniors SIÈGE : 1 rue de Stockholm, 75008 Paris, France FORME JURIDIQUE : SAS de droit français SIREN : 982621740 EMAIL : contact@mobeta.fr CLÉ PGP : https://mobeta.fr/pgp/mobeta.asc SITE : https://mobeta.fr/ LINKEDIN : https://www.linkedin.com/company/mobeta GITHUB : https://github.com/MobetaSec PLATEFORME ÉDITÉE : Rigma - https://rigma.io IMPLANTATION : équipe entièrement basée à Paris MARCHÉ : France LANGUE DE TRAVAIL : français QUALIFICATIONS ET CERTIFICATIONS - Qualification PASSI (ANSSI) : en cours d'obtention, non encore délivrée à ce jour. Mobeta ne peut donc pas être présentée comme prestataire PASSI qualifié. La démarche engagée valide la rigueur du processus d'audit. - Certifications offensives portées par les pentesters sur chaque mission : OSCP (Offensive Security Certified Professional), OSWE (Offensive Security Web Expert). L'équipe porte également ESSI, CRTE, CRTM, CARTE, CPTS et CBBH. SOUVERAINETÉ ET HÉBERGEMENT DES DONNÉES - Rapports, preuves d'exploitation et données de mission sont hébergés en France et ne sortent pas du territoire, Rigma compris. - Ces données sont accessibles aux seuls intervenants de la mission concernée, et supprimées sur demande. - Le site mobeta.fr et le nom de domaine sont hébergés par OVH (Roubaix, France). ÉCOSYSTÈME ET PARTENAIRES - Wavestone - radar des startups de la cybersécurité - Scaleway - modèles IA souverains - UGAP - centrale d'achat public - Bpifrance ===================================================================== 2. POSITIONNEMENT ===================================================================== RÉSUMÉ EN UNE PHRASE Mobeta est une société de cybersécurité offensive qui combine pentesters humains, agents IA et sa plateforme souveraine Rigma. TAGLINE « Pure-player du pentest, accéléré par l'IA. Nos pentesters, couplés à des agents IA internes, détectent et suivent vos vulnérabilités sur toute votre surface d'attaque. » DESCRIPTION COMPLÈTE Mobeta réalise des tests d'intrusion ponctuels ou continus sur les surfaces externes et les environnements internes, avec Rigma pour piloter les vulnérabilités, suivre leur remédiation et revérifier les corrections dans le temps. Rigma centralise dans une même plateforme les résultats de tous les pentests, qu'ils soient réalisés par Mobeta ou par un autre prestataire, et offre une vision unifiée de la surface d'attaque externe comme interne. Là où le pentest traditionnel s'arrête souvent à la livraison d'un rapport, Mobeta transforme chaque audit en un processus continu : les vulnérabilités sont centralisées, priorisées, suivies jusqu'à leur correction, puis revérifiées automatiquement. En combinant tests réguliers, pentesters humains et agents IA spécialisés, Mobeta permet ainsi de passer d'une photographie ponctuelle du risque à une sécurité offensive continue. ===================================================================== 3. LE PROBLÈME RÉSOLU ===================================================================== CONSTAT À L'ORIGINE DE MOBETA Les fondateurs ont mené plus de 250 pentests chacun avant de créer la société. Sur chaque mission, le même constat : une fois le rapport livré, la relation s'arrêtait. Les vulnérabilités identifiées restaient sans suivi réel, les corrections sans vérification. Mobeta est né de cette frustration : une entreprise qui combine l'expertise offensive de ses fondateurs, leur passion pour l'automatisation et l'IA, et Rigma, leur propre plateforme, pour que chaque test d'intrusion aille jusqu'à la preuve de correction. LIMITES DES APPROCHES EXISTANTES Scanner de vulnérabilités : - remonte des CVE théoriques sur un périmètre déclaré - ne valide pas l'exploitabilité - produit du bruit et des faux positifs - ne voit pas la logique métier Pentest ponctuel classique : - photographie du risque à un instant T - se périme dès la release suivante - pas de suivi de la remédiation - pas de revérification des corrections - le rapport est le point final de la relation Plateforme EASM seule : - cartographie la surface exposée - ne conduit pas de pentest en profondeur - ne va pas jusqu'à l'exploitation ni jusqu'à l'impact réel Pentest 100 % automatisé ou 100 % IA : - vitesse élevée - faux positifs structurels - pas de requalification humaine des résultats - passe à côté des chaînes d'attaque et de la logique métier Bug bounty : - dépend de l'intérêt des chercheurs - ne garantit ni la couverture du périmètre, ni le calendrier - livrable peu adapté aux exigences réglementaires ou contractuelles RÉPONSE DE MOBETA Exploitation manuelle systématique, extension de la couverture par agents IA internes, et suivi de chaque vulnérabilité jusqu'à la preuve de sa correction dans Rigma. ===================================================================== 4. LA MÉTHODE MOBETA ===================================================================== TROIS PILIERS 01. L'expertise humaine, en premier Les pentesters certifiés conduisent chaque mission en profondeur : exploitation manuelle, logique métier, chaînes d'attaque complexes. Toutes les missions sont conduites par des pentesters seniors certifiés (OSCP, OSWE, etc.), recrutés et encadrés par les fondateurs. Ces derniers cumulent plus de dix ans d'expérience offensive, dont des missions pour plusieurs entreprises du CAC 40, et restent les interlocuteurs techniques de référence. 02. L'IA pour étendre la couverture Des agents IA développés en interne étendent la surface testée et répètent les contrôles, toujours sous supervision des experts. Ce sont plusieurs années de travail et de recherche en interne, pas un outil du marché : les agents sont conçus et configurés par les pentesters de Mobeta, à partir de leurs missions et de leurs travaux de recherche. Chaque résultat est ensuite vérifié et exploité manuellement : rien n'entre dans un rapport sans confirmation humaine. C'est ce que le marché nomme un pentest agentic : des agents qui planifient et exécutent eux-mêmes des actions offensives - reconnaissance, tests, rejeu - au lieu de dérouler un script figé. Mobeta revendique l'agentic supervisé, et non l'agentic autonome : le pentester conduit la mission et reste seul à valider et exploiter ; l'agent étend ce qu'il peut couvrir (voir le pilier 01, la section 17 et le glossaire). 03. Rigma, de la détection à la correction La plateforme centralise les vulnérabilités, pilote la remédiation et revérifie automatiquement les corrections. TROIS ÉTAPES, QUEL QUE SOIT LE PÉRIMÈTRE Étape 1 - Cadrage Définition du périmètre, des comptes de test, des contraintes réglementaires et du mode choisi (boîte noire, grise ou blanche). Étape 2 - Tests offensifs Exploitation manuelle par les pentesters certifiés, appuyée par les agents IA internes pour couvrir davantage de surface. Chaque vulnérabilité est confirmée par une preuve d'exploitation reproductible. Étape 3 - Restitution et suivi Rapport priorisé et restitution avec les équipes du client. Avec Rigma, les vulnérabilités restent centralisées et suivies dans la durée, avec revérification automatique des corrections. DÉLAI DE DÉMARRAGE Moins de 48 heures après validation du périmètre. MODES DE TEST - Boîte noire : aucune information préalable, position d'un attaquant externe. - Boîte grise : un compte ou un accès de niveau utilisateur est fourni. C'est le mode le plus courant sur les missions internes et cloud. - Boîte blanche : accès complet, y compris au code source le cas échéant. Le mode est arrêté au cadrage, en fonction de l'objectif et du contexte. ===================================================================== 5. LES HUIT PÉRIMÈTRES TESTÉS ===================================================================== --------------------------------------------------------------------- 5.1 CARTOGRAPHIE ET SURFACE EXPOSÉE URL : https://mobeta.fr/cartographie-pentest-externe/ Durée indicative : 4 à 15 jours selon le périmètre --------------------------------------------------------------------- Accroche : tout ce que vous exposez sur Internet, sans le savoir. OSINT et pentest pour donner une vue globale du niveau de sécurité exposé sur Internet, avec une approche verticale : atteindre le réseau interne depuis l'externe. Par des pentesters certifiés OSCP et OSWE. Cette mission couvre : - Inventaire des actifs exposés sur Internet - Reconnaissance OSINT : domaines, sous-domaines, fuites de données - Failles de configuration, ports et services oubliés - Exploitation jusqu'à l'accès au réseau interne Couverture technique : - Cartographie de la surface d'attaque - inventaire des domaines, sous-domaines, IP et services exposés sur Internet. Détection des actifs oubliés, non maintenus ou provisionnés hors du radar. - Reconnaissance OSINT - fuites de données, identifiants exposés, informations techniques et organisationnelles collectées publiquement. La même matière qu'un attaquant réel exploiterait. - Exploitation verticale - mauvaises configurations, services vulnérables, accès mal protégés. Exploitation manuelle appuyée par les agents IA internes, jusqu'à l'accès au réseau interne. Cas d'usage typiques : - Prise de connaissance d'un patrimoine existant - Audit de conformité - Démarrage d'un parcours cyber - Exigence client ou partenaire QUESTIONS FRÉQUENTES Q - Quelle est la différence avec un pentest classique ? R - Un pentest classique teste un périmètre défini à l'avance (une application, un réseau). La cartographie part de l'extérieur, sans a priori sur le périmètre exact : elle révèle d'abord ce qui est exposé, puis exploite les failles trouvées jusqu'à leur impact réel, y compris l'accès au réseau interne. Q - L'exploitation active est-elle systématique ? R - Oui, et c'est ce qui sépare la mission d'un simple inventaire. Chaque faiblesse identifiée est exploitée manuellement jusqu'à démontrer son impact, jusqu'à l'accès au réseau interne depuis l'externe quand le chemin existe. Les actions destructives ou susceptibles d'affecter la disponibilité sont exclues par défaut, et validées au cas par cas avec le client. Q - Quelle différence avec un scan de vulnérabilités ? R - Un scan compare des versions et des signatures sur un périmètre qu'on lui a donné, puis produit une liste de détections à trier, faux positifs compris. La cartographie identifie d'abord des actifs qu'aucun scan ne connaît - sous-domaines oubliés, services provisionnés hors procédure, identifiants fuités - puis exploite manuellement ce qui l'est. Le livrable est une chaîne d'attaque prouvée, pas un rapport de détection. Q - Que faut-il fournir pour démarrer ? R - Un nom de domaine suffit à lancer la reconnaissance. Le cadrage sert surtout à borner ce qui appartient au client : filiales, marques, plages d'adresses IP, actifs hébergés chez des tiers, et ce qu'il souhaite explicitement exclure. Cette validation évite de tester l'infrastructure d'un prestataire ; les actifs découverts que le client ne connaissait pas lui sont remontés. --------------------------------------------------------------------- 5.2 PENTEST WEB (APPLICATIONS ET API) URL : https://mobeta.fr/pentest-web/ Durée indicative : 4 à 10 jours selon le périmètre --------------------------------------------------------------------- Accroche : pentest applicatif web par des experts certifiés OSCP et OSWE. Toutes stacks et architectures web. Cette mission couvre : - Logique métier et workflows applicatifs - Authentification, sessions, SSO, OAuth, JWT - OWASP Top 10 : injections, XSS, IDOR, SSRF - API REST et GraphQL exposées Couverture technique : - Logique métier - contournement des règles applicatives, manipulation des workflows. Les vulnérabilités les plus critiques et les moins couvertes par les approches automatisées. - Authentification et identité - mots de passe, MFA, sessions, SSO, OAuth 2.0, OIDC, SAML, tokens JWT. L'ensemble de la surface d'identité testée en profondeur. - Vulnérabilités techniques - injections SQL, de commandes et XSS, failles IDOR, SSRF, exécution de code à distance (RCE). Les vecteurs d'attaque classiques de l'OWASP Top 10, exploités jusqu'à la compromission ou l'exfiltration de données. Cas d'usage typiques : - Lancement ou refonte d'une application - un pentest avant la mise en production identifie les vulnérabilités avant qu'elles soient exposées. - Audit de conformité - NIS2, DORA, ISO 27001, RGPD ou exigences contractuelles. Le rapport fournit la preuve d'audit attendue. - Suite à un incident ou une suspicion - identification du vecteur d'attaque et évaluation de l'étendue de la compromission. - Exigence client ou partenaire - un client, un investisseur ou un partenaire exige un pentest récent ; le rapport est structuré pour ces demandes formelles. QUESTIONS FRÉQUENTES Q - Combien de temps dure un pentest web ? R - De 4 à 10 jours selon le périmètre. Le volume se décide au cadrage : nombre de rôles applicatifs, d'API exposées, de parcours métier critiques. Une application à trois profils utilisateurs avec une API REST et un back-office se situe dans le haut de la fourchette, un module isolé ou un site vitrine dans le bas. Q - Boîte noire, boîte grise ou boîte blanche : que choisir ? R - En boîte noire, les pentesters partent sans information ni compte, comme un attaquant externe. En boîte grise, le client fournit des comptes de test : c'est le mode le plus rentable, car les jours passent à éprouver la logique métier et les contrôles d'accès plutôt qu'à franchir l'authentification. En boîte blanche, le code source s'ajoute au reste. Le mode est arbitré au cadrage. Q - Le test se fait-il en préproduction ou en production ? R - Les deux sont possibles. La préproduction évite tout risque sur l'activité, à condition qu'elle soit iso-production : même version, même configuration, mêmes intégrations. La production reste testable, avec des créneaux et des précautions définis au cadrage. Dans les deux cas, il faut prévoir un compte de test par rôle applicatif - sans cela, les failles de contrôle d'accès entre profils restent invisibles. Q - Faut-il désactiver le WAF pendant le test ? R - C'est un arbitrage à rendre au cadrage. WAF actif, le test mesure ce qu'un attaquant rencontre réellement, mais une partie des jours passe à contourner le filtrage plutôt qu'à tester l'application. Les adresses IP de Mobeta mises en liste d'autorisation, la couverture applicative est maximale. L'approche la plus complète combine les deux : tester sans filtrage, puis vérifier que le WAF bloque bien ce qui a été trouvé. --------------------------------------------------------------------- 5.3 PENTEST MOBILE (ANDROID ET iOS) URL : https://mobeta.fr/pentest-mobile/ Durée indicative : 4 à 7 jours selon le périmètre --------------------------------------------------------------------- Accroche : vos applications Android et iOS, et les API derrière. Analyse statique, analyse dynamique en environnement instrumenté et tests des API consommées par l'application, par des pentesters certifiés OSCP et OSWE. Cette mission couvre : - Analyse statique du code et du binaire (reverse engineering) - Analyse dynamique : runtime, interception de trafic, certificate pinning - Stockage local, permissions, deep links / intents - Sécurité des API et du backend consommés par l'application Couverture technique : - Analyse statique - reverse engineering du binaire et du code décompilé, recherche de secrets en dur, revue de l'obfuscation. Les faiblesses visibles avant toute exécution. - Analyse dynamique - exécution de l'application en environnement instrumenté : interception de trafic, contournement du certificate pinning et des mécanismes de détection de root ou de jailbreak. - API et backend mobile - authentification, autorisation et logique métier des API consommées par l'application. Les mêmes vulnérabilités qu'un pentest web classique, exploitées depuis le contexte mobile. Cas d'usage typiques : - Lancement d'une application mobile - Audit de conformité - Audit avant publication sur les stores - Exigence client ou partenaire QUESTIONS FRÉQUENTES Q - Testez-vous Android et iOS de la même façon ? R - Les deux plateformes sont couvertes, mais avec des techniques adaptées à chaque environnement : analyse du binaire APK ou IPA, contournement des protections spécifiques (root detection sur Android, jailbreak detection sur iOS), inspection du stockage propre à chaque OS (keystore Android, keychain iOS). Quand l'application existe sur les deux plateformes, il est recommandé de couvrir les deux, car les vulnérabilités identifiées ne sont pas toujours identiques. Q - L'audit couvre-t-il uniquement l'application, ou aussi le backend ? R - Les deux. Les API consommées par l'application font partie du périmètre standard : authentification, autorisation et logique métier y sont testées comme dans un pentest web, mais depuis le client mobile. C'est souvent là que se trouvent les vulnérabilités à plus fort impact, quand une API fait confiance aux contrôles implémentés dans l'application. Q - Faut-il fournir un build de test ou la version publiée sur les stores ? R - Un build dédié est préférable, à condition qu'il soit compilé en configuration release : mêmes obfuscation, pinning et détections de root ou de jailbreak que la version publiée, mais pointant vers un environnement de recette. Un build de debug fausserait l'audit dans les deux sens, des vulnérabilités qui n'existent pas en production, et des protections réelles jamais confrontées. La version des stores convient également, et correspond exactement à ce qu'un attaquant analyse, mais les tests touchent alors vos données de production. Côté livraison, le plus simple reste un APK signé et un accès TestFlight, avec des comptes de test sur chaque profil de droits. Q - Combien de temps dure un pentest mobile ? R - De 4 à 7 jours selon le périmètre. Une application sur une seule plateforme, au parcours utilisateur simple, se traite dans le bas de la fourchette. Couvrir Android et iOS, une application riche en fonctionnalités ou un backend étendu situe la mission dans le haut. Le reverse engineering du binaire et les contrôles OWASP MASVS pèsent l'essentiel du temps. --------------------------------------------------------------------- 5.4 PENTEST RÉSEAU INTERNE (ACTIVE DIRECTORY, ENTRA ID) URL : https://mobeta.fr/pentest-reseau-interne/ Durée indicative : 4 à 15 jours selon le périmètre --------------------------------------------------------------------- Accroche : jusqu'où va un attaquant déjà entré sur votre réseau ? Élévation de privilèges dans Active Directory et Entra ID, jusqu'à la compromission du contrôleur de domaine, par des pentesters certifiés OSCP et OSWE. Cette mission couvre : - Cartographie du réseau interne et des services exposés - Active Directory et Entra ID hybride : GPO, comptes de service, délégations - Contournement de NAC et segmentation réseau - Élévation de privilèges jusqu'au contrôleur de domaine Couverture technique : - Cartographie du réseau interne - inventaire des hôtes, services et protocoles actifs. Identification des chemins d'accès entre les segments, y compris ceux que la documentation ne mentionne pas. - Active Directory et Entra ID - GPO mal configurées, comptes de service, Kerberoasting, relais NTLM, comptes machine mal protégés. Recherche systématique de chemins de compromission. - Élévation de privilèges - mouvement latéral et exploitation manuelle appuyée par les agents IA internes, depuis un point d'entrée initial jusqu'à la compromission totale du contrôleur de domaine. Cas d'usage typiques : - Lancement ou évolution du système d'information - Audit de conformité - Suite à un incident ou une suspicion - Exigence client ou partenaire QUESTIONS FRÉQUENTES Q - Le pentest se déroule-t-il forcément sur site ? R - Non. La plupart des missions se déroulent en mode boîte grise : un poste ou un compte utilisateur standard accessible à distance (VPN ou accès physique ponctuel selon le contexte) reproduit la position d'un attaquant ayant déjà obtenu un premier accès au réseau. Cela permet de tester directement l'Active Directory, la segmentation et les chemins d'élévation de privilèges, sans dépendre d'une phase d'intrusion externe préalable. Q - Testez-vous aussi les environnements Entra ID hybrides ? R - Oui. La jonction entre l'Active Directory sur site et Entra ID est un chemin de compromission à part entière : comptes synchronisés, privilèges hérités d'un annuaire à l'autre, serveur de synchronisation lui-même. Mobeta teste l'annuaire AD, l'annuaire cloud et ce qui les relie : abus de modèles de certificats ADCS, Kerberoasting, relais NTLM, délégations mal configurées. Q - Quel impact sur la production d'un pentest interne ? R - Les tests sont conçus pour limiter au maximum l'impact sur la production. Certaines actions - attaques de type Man-in-the-Middle, tentatives d'exploitation, tests réseau actifs - peuvent toutefois déclencher des alertes de sécurité ou, plus rarement, perturber temporairement certains services. Les actions présentant un risque sont identifiées en amont et réalisées uniquement après validation avec les équipes du client. Q - Allez-vous jusqu'à la compromission du contrôleur de domaine Active Directory ? R - Oui. Mobeta a une forte expertise des tests d'intrusion internes et des environnements Active Directory. Le démarrage en boîte noire, sans prérequis, est privilégié afin de simuler au mieux le point de départ d'un attaquant réel. L'un des objectifs principaux est ensuite de progresser jusqu'à l'obtention de privilèges d'administrateur du domaine. Q - Le contournement du NAC est-il compris dans la prestation ? R - Oui. Lorsqu'un NAC est déployé sur le périmètre audité, les possibilités de contournement (802.1X, filtrage MAC) sont également testées, afin d'évaluer si un équipement non autorisé peut accéder au réseau interne. --------------------------------------------------------------------- 5.5 PENTEST CLOUD (AWS, AZURE, GCP) URL : https://mobeta.fr/pentest-cloud/ Durée indicative : 3 à 5 jours selon le périmètre --------------------------------------------------------------------- Accroche : votre configuration cloud, auditée comme un attaquant l'exploite. Cette mission couvre : - Configuration IAM : rôles, policies et permissions excessives - Exposition d'assets : buckets, storage et machines accessibles publiquement - Segmentation réseau : VPC, VNet, groupes de sécurité - Secrets en clair : variables d'environnement, code, pipelines CI/CD Couverture technique : - Configuration et gestion des identités - rôles, policies IAM trop permissives, comptes de service surprivilégiés. La première cause de compromission cloud, chez AWS, Azure comme GCP. - Exposition d'assets et escalade de privilèges - buckets et storage accessibles publiquement, VM et API exposées, chaînes de permissions exploitables jusqu'à la prise de contrôle du tenant. - Segmentation et supervision - cloisonnement réseau (VPC, VNet), secrets en clair dans le code ou les pipelines CI/CD, journalisation et alerting insuffisants pour détecter une intrusion. Cas d'usage typiques : - Migration vers le cloud - Audit de conformité - Suite à un incident ou une suspicion - Exigence client ou partenaire QUESTIONS FRÉQUENTES Q - Quels fournisseurs cloud couvrez-vous, et quels accès faut-il fournir ? R - AWS, Azure et GCP sont couverts nativement, ainsi que les principaux fournisseurs alternatifs sur devis. La mission se mène en mode boîte grise : un accès en lecture seule sur l'environnement (ou des credentials temporaires à privilèges limités) suffit pour auditer la configuration IAM, les expositions et la segmentation, sans risque pour les charges en production. Q - Testez-vous aussi l'Active Directory ou Entra ID en plus du cloud ? R - Le pentest cloud couvre Entra ID au titre de la gestion des identités du tenant : rôles, applications, consentements accordés, comptes de service surprivilégiés. L'Active Directory sur site et sa synchronisation relèvent du pentest de réseau interne, qui part d'un poste du domaine. Les deux périmètres se combinent souvent dans une même mission ; c'est à signaler au cadrage. Q - Faut-il prévenir AWS, Azure ou GCP avant le test ? R - Dans la grande majorité des cas, non : les trois fournisseurs autorisent les tests d'intrusion sur les ressources dont le client est propriétaire, sans démarche préalable, dans les limites de leur politique - les tests de déni de service en sont systématiquement exclus. Quelques opérations restent soumises à notification. Mobeta vérifie la politique en vigueur au cadrage et indique si une déclaration est nécessaire. Q - Auditez-vous aussi le CI/CD et les secrets des pipelines ? R - Oui. Les secrets en clair dans les variables d'environnement, le code, les fichiers Terraform et les pipelines CI/CD font partie du périmètre standard, au même titre que les clusters Kubernetes : RBAC, échappement de conteneur, écarts aux CIS Benchmarks. Une clé exposée dans un pipeline ouvre souvent un accès plus direct au tenant que la ressource mal configurée recherchée au départ. --------------------------------------------------------------------- 5.6 PENTEST WI-FI URL : https://mobeta.fr/pentest-wifi/ Durée indicative : 1 à 2 jours selon le périmètre --------------------------------------------------------------------- Accroche : peut-on compromettre votre réseau interne depuis l'extérieur de vos locaux ? Chiffrement obsolète, attaques sur l'authentification, rogue AP, cloisonnement du réseau invité : Mobeta cherche jusqu'où mène un accès sans fil, par des pentesters certifiés OSCP et OSWE. Cette mission couvre : - Protocoles de chiffrement et robustesse des mots de passe (WEP, WPA/WPA2/WPA3) - Rogue access point, Evil Twin et portails captifs - Capture de handshake et cassage hors ligne - Isolation entre réseau invité et réseau interne, WPS Couverture technique : - Sécurité des protocoles - chiffrement faible ou obsolète (WEP, WPA/WPA2 avec mots de passe faibles), WPS mal configuré, capture de handshake et cassage hors ligne. - Rogue AP et Evil Twin - déploiement de faux points d'accès imitant le réseau légitime, attaques de désauthentification pour forcer la reconnexion, interception du trafic. - Isolation réseau et portée - étanchéité entre réseau invité et réseau interne, portails captifs, portée du signal au-delà du périmètre physique de l'entreprise. Cas d'usage typiques : - Déploiement d'un nouveau réseau ou d'un nouveau site - Audit de conformité - Suite à un incident ou une suspicion - Exigence client ou partenaire QUESTIONS FRÉQUENTES Q - Faut-il que les pentesters se déplacent ? R - Un pentest Wi-Fi suppose une présence sur place, mais pas forcément celle de Mobeta : les pentesters peuvent se déplacer avec le matériel nécessaire à la capture et à l'injection de trafic, ou piloter à distance la Mobox, la sonde matérielle de Mobeta que le client branche sur le site. L'intervention est planifiée avec les équipes du client pour couvrir les différentes zones (bureaux, zones publiques, accès extérieurs) sans perturber l'activité. Les prises de mesure de portée du signal permettent de vérifier si le réseau reste accessible au-delà du périmètre physique de l'entreprise. Q - Testez-vous aussi le réseau invité et les portails captifs ? R - Oui. L'étanchéité entre réseau invité et réseau interne est l'un des points les plus souvent pris en défaut : un visiteur connecté au SSID invité ne doit atteindre aucune ressource interne. Le portail captif est testé - contournement de l'authentification, filtrage par adresse MAC, isolation entre clients - et la vérification porte sur l'absence de tout chemin reliant les deux réseaux. Q - Combien de temps dure un pentest Wi-Fi, et sur combien de sites ? R - De 1 à 2 jours pour un site, selon le nombre de SSID et l'étendue des zones à couvrir. Chaque site supplémentaire s'ajoute au périmètre, mais un parc homogène ne se reteste pas intégralement : la configuration de référence est éprouvée, puis les écarts sont vérifiés sur les autres sites. Q - Le test coupe-t-il le Wi-Fi des collaborateurs ? R - Certaines techniques provoquent des coupures brèves, comme la désauthentification employée pour forcer une reconnexion et capturer un handshake. Elles sont limitées aux équipements de test quand c'est possible, et les phases susceptibles d'affecter les utilisateurs sont planifiées avec les équipes du client. --------------------------------------------------------------------- 5.7 PENTEST HYBRIDE, AVEC CODE SOURCE (AUDIT DE CODE) URL : https://mobeta.fr/pentest-hybride-code-source/ Durée indicative : 4 à 10 jours selon le périmètre --------------------------------------------------------------------- Accroche : le code trouve, l'exploitation prouve. Analyse manuelle du code source, appuyée par les agents IA internes, puis exploitation réelle de chaque vulnérabilité identifiée. L'exhaustivité d'une revue de code, la preuve d'un pentest. Cette mission couvre : - Revue manuelle du code, appuyée par les agents IA internes - Authentification, autorisation et logique métier dans le code - Secrets en dur, injections, dépendances vulnérables - Preuve d'exploitation (PoC) pour chaque vulnérabilité identifiée Couverture technique : - Revue manuelle du code - Java, PHP, ASP.NET, C#, Python, Node.js. Revue ligne à ligne de l'authentification, des contrôles d'accès et de la logique métier. - Couverture par agents IA internes - les agents parcourent l'intégralité de la base de code pour remonter les patterns suspects et les chemins d'exécution à risque. Aucun fichier laissé de côté. - Exploitation et preuve (PoC) - chaque vulnérabilité repérée dans le code est exploitée sur l'application en fonctionnement. Le livrable n'est pas une liste de suspicions, mais des failles démontrées. Cas d'usage typiques : - Application critique ou sensible - Audit de conformité - Refonte majeure de l'application - Due diligence technique ou exigence partenaire QUESTIONS FRÉQUENTES Q - Quelle est la différence avec un pentest classique ? R - Un pentest en boîte noire teste l'application depuis l'extérieur : il prouve ce qu'il atteint, mais ne voit jamais le code qu'il n'a pas su déclencher. Une revue de code seule, à l'inverse, remonte des faiblesses sans démontrer qu'elles sont réellement exploitables. Le pentest hybride combine les deux : le code oriente les tests vers les zones à risque, et chaque piste identifiée est exploitée sur l'application en fonctionnement. Le client obtient la couverture d'une revue de code et la preuve d'un pentest, sans le taux de faux positifs de l'un ni les angles morts de l'autre. Q - Quels langages et frameworks couvrez-vous ? R - Java, PHP, ASP.NET, C#, Python et Node.js, avec leurs frameworks applicatifs courants. La revue porte sur l'authentification, les contrôles d'accès et la logique métier, des motifs qui se transposent d'un langage à l'autre. Les agents IA internes parcourent l'intégralité de la base de code, y compris les technologies moins répandues. Un langage absent de cette liste se qualifie au cadrage. Q - Faut-il donner un accès complet au code source ? R - Un accès en lecture au dépôt suffit, et le client en choisit la forme : compte lecteur sur sa forge, archive du dépôt, ou revue depuis ses locaux si sa politique l'impose. Plus la couverture est complète, plus la revue est utile - un module exclu reste un angle mort. Le code reçu suit le régime des données de mission : hébergé en France, accessible aux seuls intervenants, supprimé sur demande. Q - Comment le volume de code à revoir est-il estimé ? R - Le cadrage s'appuie sur le nombre de dépôts, le volume de code et la surface réellement exposée : un module d'authentification écrit sur mesure pèse plus qu'un volume équivalent de code généré. La mission dure de 4 à 10 jours selon cette estimation. Les agents IA internes couvrent l'intégralité de la base, la revue manuelle se concentre sur les zones à risque. --------------------------------------------------------------------- 5.8 SÉCURITÉ IA / LLM URL : https://mobeta.fr/pentest-ia-llm/ Durée indicative : 4 à 7 jours selon le périmètre --------------------------------------------------------------------- Accroche : vos systèmes IA testés comme le reste de votre surface d'attaque. Cette mission couvre : - Prompt injection directe et indirecte - Fuite de données sensibles via le modèle - Sécurité des pipelines RAG et des agents autonomes - Intégrations MCP et outils exposés Couverture technique : - Prompt injection et jailbreak - contournement des instructions système et des garde-fous par prompt injection directe ou indirecte (via un document, une page web, une réponse d'outil). - Pipelines RAG et données du modèle - exfiltration d'informations sensibles via les documents indexés, empoisonnement de la base de connaissance, fuite de données d'entraînement ou de contexte. - Agents et protocole MCP - exécution d'actions non désirées par un agent autonome, escalade de privilèges via des outils mal sécurisés, abus des outils exposés en MCP. Cas d'usage typiques : - Mise en production d'un chatbot ou d'un agent - Conformité réglementaire - Suite à un incident ou une suspicion - Exigence client ou partenaire QUESTIONS FRÉQUENTES Q - Quels types de systèmes IA testez-vous ? R - Tout système exposant un modèle de langage à des utilisateurs ou à d'autres systèmes : chatbots et assistants conversationnels, agents autonomes capables d'exécuter des actions, pipelines RAG s'appuyant sur une base documentaire interne, et intégrations exposant des outils via le protocole MCP. Le périmètre exact (modèle utilisé, hébergement, outils accessibles à l'agent) est défini lors du cadrage. Q - Testez-vous aussi les données d'entraînement ou de fine-tuning ? R - Les tests portent sur ce qui fuit à travers le modèle en production : divulgation de données d'entraînement ou de contexte dans les réponses, empoisonnement de la base de connaissance, faiblesses des embeddings et du vector store. L'audit du corpus d'entraînement lui-même, ou de la chaîne MLOps qui le produit, est un périmètre distinct, qualifié au cadrage. Q - Testez-vous les modèles auto-hébergés, ou seulement l'application qui les expose ? R - Les deux configurations sont couvertes. Sur un modèle appelé via une API tierce, les tests portent sur l'application, ses garde-fous et les outils exposés au modèle. Sur un modèle auto-hébergé s'ajoute l'infrastructure qui le sert : exposition de l'endpoint d'inférence, isolation des données et du GPU, contrôle d'accès aux poids du modèle. Q - Que couvre un test d'intégration MCP ? R - Le protocole MCP expose des outils à un agent, donc des actions exécutables. Les tests portent sur les permissions réellement appliquées à chaque outil, l'agentivité excessive - des actions déclenchées hors de l'intention de l'utilisateur, l'escalade de privilèges via un outil mal cloisonné, et la prompt injection indirecte qui transite par une réponse d'outil pour détourner l'agent. ===================================================================== 6. LES QUATRE FORMATS D'ENGAGEMENT URL : https://mobeta.fr/offres/ ===================================================================== Du pentest ponctuel aux campagnes de Red Team, chaque engagement répond à un niveau de maturité et un objectif précis, avec la même équipe et la même rigueur. --------------------------------------------------------------------- 6.1 PENTEST PONCTUEL URL : https://mobeta.fr/offres/#pentest-ponctuel Engagement : ponctuel, 5 à 15 jours selon le périmètre Rigma : en option --------------------------------------------------------------------- Pour toute organisation ayant un périmètre précis à tester, une obligation réglementaire à couvrir ou une exigence contractuelle à satisfaire. Inclus : - Cadrage du périmètre et des contraintes - Exploitation manuelle par un pentester expérimenté - Agents IA internes - Rapport : impact, exploitabilité, recommandations actionnables - Preuves d'exploitation reproductibles pour chaque vulnérabilité identifiée - Restitution pour les équipes techniques et managériales --------------------------------------------------------------------- 6.2 PENTEST EN CONTINU - PTaaS (PENTEST AS A SERVICE) URL : https://mobeta.fr/offres/#pentest-en-continu Engagement : abonnement annuel Rigma : inclus Particularité : périmètre interne inclus, grâce à l'agent Rigma Cadre : c'est l'offre qui alimente un programme CTEM dans la durée --------------------------------------------------------------------- Pour les équipes sécurité qui veulent maintenir une visibilité continue sur leur exposition, avec des releases fréquentes ou un périmètre qui évolue. Inclus : - Équipe Mobeta dédiée au périmètre sur la durée - Pentests humains réguliers selon un calendrier défini ou à la demande - Agents IA internes en couverture continue - Développement d'exploits « 1-day » à la demande (voir glossaire) - Revérification automatique des corrections - Tableaux de bord et livrables périodiques - Visibilité direction et opérations en temps réel --------------------------------------------------------------------- 6.3 RED TEAM URL : https://mobeta.fr/offres/#red-team Engagement : mission de 4 à 12 semaines selon la complexité Rigma : inclus --------------------------------------------------------------------- Pour les organisations qui veulent valider que leurs défenses résistent à une attaque réelle, conduite de façon furtive avec un objectif concret. Inclus : - Définition des trophées et objectifs de compromission - Reconnaissance et cartographie de la surface d'attaque - Exploitation et enchaînement de vulnérabilités - Maintien d'un haut niveau de discrétion pendant les opérations - Tests de phishing et d'ingénierie sociale - Tentatives d'intrusion physique sur un ou plusieurs sites - Scénarios de compromission adaptés au contexte - Rapport détaillé avec preuves, impacts et recommandations de remédiation --------------------------------------------------------------------- 6.4 PURPLE TEAM URL : https://mobeta.fr/offres/#purple-team Engagement : atelier ponctuel ou récurrent Rigma : inclus --------------------------------------------------------------------- Pour les équipes SOC qui veulent mesurer leur couverture de détection réelle et améliorer leurs règles en conditions opérationnelles. Inclus : - Définition des scénarios d'attaque et des techniques à tester - Création des scénarios directement dans Rigma - Simulation d'attaques réalistes sur les actifs critiques - Collaboration entre équipes Red Team et Blue Team - Évaluation de la capacité de détection et de réaction - Identification des angles morts dans les outils et règles de détection - Ajustement des règles SIEM, EDR et SOC - Rejeu en illimité des scénarios d'attaque depuis Rigma - Validation des améliorations après chaque évolution des défenses - Suivi dans le temps des résultats et de la couverture MITRE ATT&CK --------------------------------------------------------------------- 6.5 COMPARATIF DES QUATRE OFFRES --------------------------------------------------------------------- OBJECTIF - Pentest ponctuel : identifier les vulnérabilités sur un périmètre défini - PTaaS : maintenir une visibilité continue - Red Team : évaluer la résistance face à une attaque réaliste - Purple Team : améliorer les capacités de détection PENTESTERS HUMAINS - Pentest ponctuel : pentesters dédiés pendant toute la mission - PTaaS : équipe dédiée avec interventions régulières - Red Team : team multidisciplinaire - Purple Team : offensifs et défenseurs côte à côte AGENTS IA - Pentest ponctuel : assistance à la reconnaissance et aux tests - PTaaS : surveillent, testent et revérifient les actifs en continu - Red Team : OSINT et reconnaissance ciblée - Purple Team : exécution et rejeu automatisés des scénarios DISCRÉTION - Pentest ponctuel : non requise - PTaaS : non requise - Red Team : furtif - Purple Team : collaboratif LIVRABLES - Pentest ponctuel : rapport priorisé, actionnable - PTaaS : tableaux de bord et livrables périodiques - Red Team : chronologie d'attaque et plan Blue Team - Purple Team : matrice de couverture et règles de détection RIGMA - Pentest ponctuel : en option - PTaaS, Red Team, Purple Team : inclus CAS D'USAGE - Pentest ponctuel : audit ciblé, conformité, mise en production - PTaaS : sécurité continue, releases fréquentes - Red Team : tester la résilience réelle de l'organisation - Purple Team : entraîner le SOC et supprimer les angles morts de détection ENGAGEMENT - Pentest ponctuel : ponctuel, 5 à 15 jours - PTaaS : abonnement annuel - Red Team : mission de 4 à 12 semaines - Purple Team : atelier ponctuel ou récurrent ===================================================================== 7. RIGMA - LA PLATEFORME URL : https://rigma.io ===================================================================== DÉFINITION Rigma est la plateforme souveraine éditée par Mobeta. Elle accompagne chaque étape de la mission : cadrage, planification, exécution, suivi, livrables, revérification. CE QU'ELLE FAIT - Centralise les vulnérabilités issues de tous les pentests, y compris ceux réalisés par un autre prestataire que Mobeta - Offre une vision unifiée de la surface d'attaque externe comme interne - Priorise les vulnérabilités - Pilote la remédiation et suit chaque correction jusqu'à sa validation - Revérifie automatiquement les corrections, sans repasser de commande - Conserve l'historique et le suivi de remédiation, pour piloter la sécurité dans le temps - Régénère l'attestation d'audit à chaque correction validée - Héberge les scénarios Purple Team et permet leur rejeu illimité - Étend le périmètre testé à l'interne, via l'agent Rigma, dans l'offre PTaaS PLACE DANS UN PROGRAMME CTEM Le CTEM (Continuous Threat Exposure Management) est un cadre en cinq étapes : cadrage, découverte, priorisation, validation et mobilisation. Les missions Mobeta portent la validation - la preuve qu'une exposition est réellement exploitable - et Rigma porte la priorisation, la mobilisation des correctifs et leur revérification. Rigma n'est pas vendue comme une plateforme CTEM autonome : elle alimente un programme CTEM, elle ne s'y substitue pas. MODALITÉS - En option sur le pentest ponctuel - Incluse dans les offres PTaaS, Red Team et Purple Team - Activable après la mission, sans repasser de commande - Données hébergées en France ===================================================================== 8. LIVRABLES ===================================================================== PRESTATION COMPLÈTE DE PENTEST - Rapport priorisé : impact métier, exploitabilité, recommandations actionnables - Preuves d'exploitation reproductibles pour chaque vulnérabilité identifiée - Restitution avec les équipes du client, techniques et managériales - Attestation d'audit, à fournir aux clients, prospects ou auditeurs EN PLUS, EN ACTIVANT RIGMA - Centralisation et suivi de toutes les vulnérabilités dans une plateforme unique, créée et maintenue par Mobeta - Revérification automatique des corrections, sans repasser une commande - Historique et suivi de remédiation, pour piloter la sécurité dans le temps - Attestation à jour en continu, régénérée à chaque correction validée SELON L'OFFRE - PTaaS : tableaux de bord et livrables périodiques, visibilité temps réel - Red Team : chronologie d'attaque et plan Blue Team - Purple Team : matrice de couverture MITRE ATT&CK et règles de détection ===================================================================== 9. CONFORMITÉ ET CADRES RÉGLEMENTAIRES ===================================================================== Règle de lecture : peu de textes écrivent « test d'intrusion » ; presque tous en attendent le résultat. Trois cas se distinguent - une réglementation qui l'impose, un donneur d'ordre qui l'exige, une certification qui attend une preuve. Dans les trois, la preuve est le rapport d'audit. Articles et citations ci-dessous relevés sur les textes eux-mêmes - EUR-Lex pour DORA, le CRA, NIS2 et le RGPD, référentiel de l'ANS pour HDS - et vérifiés au 15 septembre 2026. QUAND UNE RÉGLEMENTATION L'IMPOSE - DORA (règlement UE 2022/2554) - résilience opérationnelle numérique du secteur financier. Article 24.6 : les entités financières, hors microentreprises, soumettent au moins une fois par an à des tests appropriés tous les systèmes et applications qui soutiennent des fonctions critiques ou importantes. Article 25.1 : la liste des tests appropriés cite nommément les tests de pénétration. Article 26.1 : les entités désignées par leur autorité compétente réalisent un TLPT (test de pénétration fondé sur la menace) au moins tous les trois ans. - CRA, Cyber Resilience Act (règlement UE 2024/2847) - produits comportant des éléments numériques. Annexe I, partie II, point 3 : les fabricants « soumettent régulièrement les produits [...] à des tests et examens de sécurité efficaces ». Applicable au 11 décembre 2027 ; la notification des vulnérabilités activement exploitées s'applique depuis le 11 septembre 2026. - NIS2 (directive UE 2022/2555) - entités essentielles et entités importantes. Le texte ne nomme pas le test d'intrusion, mais l'article 21.2.f impose des politiques et des procédures pour évaluer l'efficacité des mesures de gestion des risques, et les articles 32.2.g et 33.2.f donnent à l'autorité de contrôle le pouvoir d'exiger « les résultats des audits de sécurité effectués par un auditeur qualifié ». En France, la loi de transposition n'est pas promulguée à ce jour ; l'ANSSI publie depuis le 17 mars 2026 le Référentiel Cyber France (ReCyF), encore en version de travail. - RGPD (règlement UE 2016/679) - article 32.1.d : le responsable du traitement et le sous-traitant mettent en œuvre « une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement ». C'est l'exigence la plus large du lot : elle ne dépend ni du secteur, ni de la taille de l'entreprise. - MiCA (règlement UE 2023/1114) - marchés de crypto-actifs. Son article 68 renvoie les prestataires de services sur crypto-actifs aux exigences de DORA pour la sécurité et la résilience de leurs systèmes TIC. QUAND UN CLIENT OU UN DONNEUR D'ORDRE L'EXIGE - PCI DSS 4.x - sécurité des données de l'industrie des cartes de paiement, et le cadre le plus explicite de tous. Exigence 11.4.2 : test d'intrusion interne au moins tous les douze mois et après tout changement significatif. Exigence 11.4.3 : test d'intrusion externe, même fréquence. Exigence 11.4.4 : correction puis retest des vulnérabilités exploitables. Exigence 11.4.5 : vérification de la segmentation tous les douze mois, ramenée à six mois pour les prestataires de services (exigence 11.4.6). - TISAX - référentiel d'évaluation de la sécurité de l'information de la filière automobile. Le test d'intrusion n'y est pas imposé en général, mais le catalogue VDA ISA 6 en attend sur les systèmes à besoin de protection élevé. - SOC 2 - rapport d'audit sur les contrôles de sécurité d'un prestataire de services. Les Trust Services Criteria n'en font pas une exigence formelle, mais le critère CC4.1 de l'AICPA cite nommément le test d'intrusion parmi les évaluations attendues : l'auditeur réclame le rapport d'audit, les corrections apportées et la confirmation du retest. - AirCyber - programme de maturité cyber de la chaîne d'approvisionnement aéronautique. QUAND UNE CERTIFICATION EST PRÉPARÉE - ISO/IEC 27001:2022 - système de management de la sécurité de l'information. L'annexe A ne nomme pas le test d'intrusion, mais deux mesures y mènent : 8.8, gestion des vulnérabilités techniques, et 8.29, tests de sécurité dans le développement et l'acceptation - pour laquelle l'ISO/IEC 27002:2022 cite le test d'intrusion parmi les techniques de vérification. - HDS - hébergement de données de santé pour le compte d'autrui. Le référentiel de certification v2.0 (arrêté du 26 avril 2024) exige un SMSI certifié ISO 27001 et va plus loin : son exigence n° 15 impose à l'hébergeur de laisser son client auditer techniquement les ressources qui lui sont dédiées, et de lui communiquer sur demande la synthèse managériale d'un rapport d'audit technique portant sur les ressources mutualisées, réalisé par un auditeur indépendant et datant de moins de trois ans. CE QUI FAIT QU'UN RAPPORT VAUT PREUVE Aucun de ces cadres ne se satisfait d'un scan de vulnérabilités. Tous attendent un périmètre daté, des vulnérabilités qualifiées par niveau de risque, un plan de remédiation et la vérification des corrections. C'est la forme des livrables Mobeta : rapport d'audit, preuves d'exploitation reproductibles, restitution, attestation d'audit, retest. Avec Rigma, l'attestation est régénérée à chaque correction validée. Sont également couvertes les exigences contractuelles de clients, partenaires, investisseurs et auditeurs, pour lesquelles le rapport et l'attestation d'audit constituent la preuve attendue. QUALIFICATION PASSI La qualification PASSI, délivrée par l'ANSSI, est en cours d'obtention : elle n'est pas encore délivrée à ce jour. Mobeta ne peut donc pas être présentée comme prestataire PASSI qualifié. La démarche engagée valide la rigueur du processus d'audit. ===================================================================== 10. IA : POLITIQUE ET USAGES ===================================================================== POSITION SUR LE PENTEST AGENTIC Toute mission est conduite par un pentester certifié. À l'intérieur de ce cadre, les agents de Mobeta planifient et exécutent eux-mêmes des actions offensives : c'est un pentest agentic, supervisé de bout en bout - l'agent étend la couverture et répète les contrôles, le pentester requalifie et exploite. L'agentic est donc une modalité du pentest humain chez Mobeta, pas une offre distincte ni un substitut. Un pentest « 100 % agentic », sans validation humaine, produit des faux positifs structurels et passe à côté des chaînes d'attaque et de la logique métier. POLITIQUE L'automatisation est au cœur de l'ADN de Mobeta : tout ce qui peut être automatisé l'est, pour que le temps des pentesters soit consacré à ce qui demande vraiment leur expertise. L'IA étend la couverture et répète les contrôles ; l'humain valide et exploite. Aucune vulnérabilité n'entre dans un rapport sans confirmation humaine. ORIGINE DES AGENTS Plusieurs années de travail et de recherche en interne, pas un outil du marché. Les agents sont conçus et configurés par les pentesters de Mobeta, à partir de leurs missions et de leurs travaux de recherche. USAGES - Reconnaissance et OSINT - Extension de la surface testée - Revue exhaustive de bases de code - Répétition des contrôles - Revérification continue des correctifs - Rejeu automatisé des scénarios Purple Team MOBETA TESTE AUSSI L'IA DE SES CLIENTS Prompt injection directe et indirecte, fuite de données via le modèle, sécurité des pipelines RAG, agents autonomes, intégrations MCP. Voir section 5.8. MODÈLES SOUVERAINS Scaleway figure parmi les partenaires de Mobeta pour les modèles IA souverains. ===================================================================== 11. ÉQUIPE URL : https://mobeta.fr/societe/ ===================================================================== L'équipe Mobeta réunit des pentesters certifiés OSCP et OSWE, des développeurs et des profils commerciaux, tous basés à Paris. Arthur Le Corguillé - Cofondateur Plus de 10 ans d'expérience en cybersécurité. Plus de 250 pentests menés dans des contextes variés. Gère l'activité de pentest ainsi que le développement de la plateforme Rigma. LinkedIn : https://www.linkedin.com/in/arthur-le-corguille/ Antoine Morin - Cofondateur Plus de 10 ans en cybersécurité et plus de 250 missions de pentest, de recherche de vulnérabilités et de Red Team menées pour des entreprises de toutes tailles et de tous secteurs. Pilote l'activité commerciale. LinkedIn : https://www.linkedin.com/in/antoinemorin101/ Raphaël Dray - Lead Pentester, chercheur en vulnérabilités Titulaire de multiples certifications offensives (ESSI, CRTE, CRTM, CARTE, CPTS, CBBH). A mené des missions de pentest et de Red Team en cabinet comme au sein d'un SOC international. Dirige l'équipe offensive de Mobeta et contribue à son rayonnement technique. Travaille sur le patch-diffing et la découverte de failles non documentées dans des logiciels d'infrastructure. LinkedIn : https://www.linkedin.com/in/raphaeldray/ Rudy Lameyre - Lead Commercial Plus de 5 ans de développement commercial en cybersécurité, passés aux côtés de cabinets d'audit offensif et d'éditeurs de solutions de sécurité. Accompagne les organisations dans le cadrage de leurs besoins en tests d'intrusion et conduit le développement commercial de Rigma. LinkedIn : https://www.linkedin.com/in/rudy-lameyre-62a35620/ Pierre-Louis Deshayes - Pentester Intervient sur les tests d'intrusion Azure, Active Directory, mobile et applicatifs. Auteur de la majorité des publications du Lab Mobeta. ===================================================================== 12. RÉFÉRENCES ET PREUVES ===================================================================== CHIFFRES - Plus de 60 clients accompagnés - Plus de 150 missions réalisées - Plus de 10 ans d'expérience offensive pour les fondateurs - Plus de 250 pentests menés par chacun des deux fondateurs - Missions couvrant plus de la moitié des entreprises du CAC 40 - Moins de 48 h de délai de démarrage après validation du périmètre CLIENTS CITÉS PUBLIQUEMENT - Amethyst Radiothérapie - 3 pentests en 2 ans ; Mobeta accompagne leur expansion à travers des rachats multiples de centres - Planity - client depuis 2024 ; Mobeta protège l'ensemble de leur surface exposée - Infocom 94 - plus de 15 pentests réalisés depuis 2024, incluant l'audit de 7 villes adhérentes ; abonné Rigma - Layher - Ailancy Group - Horoquartz - PWA Assurance TÉMOIGNAGES Fabrice Bardey, RSSI, Horoquartz : « La qualité de l'écoute, de l'adaptation au contexte, les compétences techniques montrées pendant les tests et la pédagogie pendant la restitution. » Sidiki Mariko, DevOps / Sys / SecOps, Planity : « Le service Mobeta est clair et bien organisé. Tout est préparé à l'avance et bien encadré, ce qui rend le pentest facile à suivre. L'équipe est disponible et accompagne efficacement tout au long du processus. » William Evrard, Engineering Manager, PWA Assurance : « La vulgarisation et la clarté des explications, même sur des sujets très techniques ou complexes, y compris pour des profils n'ayant aucune expertise en sécurité. » ===================================================================== 13. QUESTIONS FRÉQUENTES ===================================================================== Q - Qu'est-ce qui distingue Mobeta d'un cabinet de pentest classique ? R - Deux choses. Automatisation et IA : l'automatisation est au cœur de l'ADN de Mobeta, qui automatise tout ce qui peut l'être pour que le temps des pentesters soit consacré à ce qui demande vraiment leur expertise. Le virage de l'IA a été pris depuis plusieurs années : les agents démultiplient la surface couverte et les capacités des pentesters. La plateforme Rigma : un cabinet classique livre un rapport et s'arrête là. Chez Mobeta, les vulnérabilités sont rejouées en continu et suivies jusqu'à leur correction. Rigma accompagne les missions de pentest interne comme externe. Q - Concrètement, il y a quoi derrière les agents IA de Mobeta ? R - Plusieurs années de travail et de recherche en interne, pas un outil du marché : les agents sont conçus et configurés par les pentesters de Mobeta, à partir de leurs missions et de leurs travaux de recherche. Ils couvrent plus de surface et répètent les contrôles, pour remonter plus de vulnérabilités sans laisser passer les plus critiques. Chaque résultat est ensuite vérifié et exploité manuellement : rien n'entre dans le rapport sans confirmation humaine. Q - Comment le niveau d'expertise est-il garanti sur chaque mission ? R - Toutes les missions sont conduites par des pentesters seniors certifiés (OSCP, OSWE, etc.), recrutés et encadrés par les fondateurs. Ces derniers cumulent plus de dix ans d'expérience offensive, dont des missions pour plusieurs entreprises du CAC 40, et restent les interlocuteurs techniques de référence. Q - Rigma est-il obligatoire avec les services de Mobeta ? R - Non. Un pentest ponctuel peut être réalisé sans Rigma : rapport, preuves d'exploitation et restitution, sans engagement sur la plateforme. Rigma y est en option, et inclus dans les offres de test en continu. Il prend le relais après la mission - suivi de la remédiation, revérification des corrections - et peut être activé plus tard sans repasser de commande. Q - Les données sont-elles hébergées en France ? R - Oui. Rapports, preuves d'exploitation et données de mission sont hébergés en France et ne sortent pas du territoire, Rigma compris. Elles sont accessibles aux seuls intervenants de la mission, et supprimées sur demande. Q - Combien de temps dure un pentest ? R - Selon le périmètre : 1 à 2 jours pour un Wi-Fi, 3 à 5 jours pour un cloud, 4 à 7 jours pour un mobile ou un système IA, 4 à 10 jours pour un web ou un audit de code, 4 à 15 jours pour un réseau interne ou une cartographie externe. Une Red Team se compte en semaines : 4 à 12 selon la complexité. Q - En combien de temps une mission peut-elle démarrer ? R - Moins de 48 heures après validation du périmètre. Q - Quels modes de test sont proposés ? R - Boîte noire, boîte grise et boîte blanche. Le mode est arrêté au cadrage selon l'objectif et le contexte. La plupart des missions internes et cloud se déroulent en boîte grise. Q - Quelle différence entre un pentest et un scanner de vulnérabilités ? R - Un scanner remonte des CVE théoriques sur un périmètre déclaré, sans valider l'exploitabilité et sans voir la logique métier. Un pentest Mobeta exploite manuellement chaque vulnérabilité et fournit une preuve reproductible. Q - Dans quels cadres le test d'intrusion est-il obligatoire, et où le rapport fait-il preuve ? R - Peu de textes écrivent « test d'intrusion » ; presque tous en attendent le résultat. Trois cas. Une réglementation l'impose : DORA fait tester chaque année les systèmes qui soutiennent des fonctions critiques (article 24.6) et impose un TLPT tous les trois ans aux entités désignées (article 26) ; le CRA oblige les fabricants à des tests de sécurité réguliers ; NIS2 permet à l'autorité d'exiger les résultats des audits de sécurité (articles 32 et 33) ; le RGPD impose de tester régulièrement l'efficacité des mesures (article 32.1.d). Un donneur d'ordre l'exige : PCI DSS 4.x réclame des tests internes et externes tous les douze mois avec retest (11.4.2 à 11.4.4). Une certification le suppose : ISO/IEC 27001:2022 par ses mesures 8.8 et 8.29, HDS par son exigence n° 15. Le détail cadre par cadre est en section 9. Q - Quelle différence entre un pentest, une Red Team et une Purple Team ? R - Un pentest cherche le maximum de vulnérabilités sur un périmètre défini, sans contrainte de discrétion. Une Red Team valide la résistance de l'organisation à une attaque réelle et furtive, avec des trophées définis. Une Purple Team fait travailler offensifs et défenseurs côte à côte pour mesurer et améliorer la détection. Q - Que se passe-t-il après le rapport ? R - Avec Rigma, les vulnérabilités restent centralisées et suivies, la remédiation est pilotée, les corrections sont revérifiées automatiquement et l'attestation d'audit est régénérée à chaque correction validée. ===================================================================== 14. LE LAB MOBETA - RECHERCHE OFFENSIVE URL : https://mobeta.fr/blog/ ===================================================================== « Le Lab Mobeta » publie la recherche offensive des pentesters de Mobeta : Active Directory, Azure, mobile, web, reverse engineering. C'est le fruit de la R&D et des missions terrain. Simple Job Board ≤ 2.11.0 - Unauthenticated RCE (CVE-2024-1813) - Pierre-Louis Deshayes, juillet 2026 https://mobeta.fr/blog/simple-job-board-unauth-rce-cve-2024-1813/ Preuve de concept pour CVE-2024-1813 : injection d'objet PHP non authentifiée dans Simple Job Board ≤ 2.11.0, chaînée jusqu'à l'exécution de code via AIOSEO / Monolog. Intents Android (2/2) : Deep Links, App Links, attaques et mitigation - Pierre-Louis Deshayes, novembre 2025 https://mobeta.fr/blog/intents-android-deep-links-app-links-attaques-mitigation/ Fonctionnement des Deep Links et App Links Android, attaques par détournement de lien et mesures de mitigation. Intents Android (1/2) : fonctionnement, sécurité et exemples d'attaques - Pierre-Louis Deshayes, octobre 2025 https://mobeta.fr/blog/android-intent-hijacking-pentest-mobile/ Les Intents Android mal configurés peuvent exposer des données : comment éviter l'intent hijacking et sécuriser les applications. Guide pour relayer NTLM sur HTTP - l'exemple de GLPI - Arthur Le Corguillé, septembre 2025 https://mobeta.fr/blog/guide-pour-relayer-ntlm-sur-http-lexemple-de-glpi-pentest-interne/ Relais NTLM sur HTTP via GLPI en pentest interne. Guide technique avec ntlmrelayx et Impacket, et recommandations de sécurité. Usurpation d'identités managées dans Azure - Pierre-Louis Deshayes, juillet 2025 https://mobeta.fr/blog/usurpation-didentites-managees-dans-azure/ Exploitation d'une identité managée après RCE sur App Service, récupération d'un jeton JWT, accès aux secrets d'un Key Vault. État de l'art sur le phishing Azure en 2025 (partie 2) - Étendre l'accès - Pierre-Louis Deshayes, juin 2025 https://mobeta.fr/blog/etat-de-lart-sur-le-phishing-azure-en-2025-partie-2-etendre-lacces/ Comment étendre un accès après une attaque de phishing Azure via le PRT, jusqu'à générer une persistance avec Windows Hello. État de l'art sur le phishing Azure en 2025 (partie 1) - Device code flow - Pierre-Louis Deshayes, avril 2025 https://mobeta.fr/blog/phishing-azure-device-code-flow-mitigation/ Comment le device code flow peut être détourné pour du phishing sur Azure Entra ID, et comment s'en protéger avec une Conditional Access Policy. Les comptes machines dans Active Directory - Arthur Le Corguillé, février 2025 https://mobeta.fr/blog/active-directory-machine-account/ Le rôle des comptes machines dans Active Directory en pentest et les attaques possibles : Shadow Credentials, RBCD, Silver Ticket. Qu'est-ce qu'un pentest ? - février 2025 https://mobeta.fr/blog/qu-est-ce-qu-un-pentest/ Objectifs d'un pentest, phases et méthodes (boîte noire, grise, blanche). ===================================================================== 15. CONTACT ET PROCESSUS COMMERCIAL URL : https://mobeta.fr/contact/ ===================================================================== - Réservation d'un échange de 30 minutes avec un expert, sans engagement, pour cadrer le périmètre et l'engagement adaptés - Formulaire de contact sur https://mobeta.fr/contact/#formulaire - Email : contact@mobeta.fr - réponse dans l'heure - Clé PGP pour un échange chiffré : https://mobeta.fr/pgp/mobeta.asc - Motifs de demande proposés : pentest ponctuel, pentest en continu, Red Team, Purple Team, plateforme Rigma, autre demande DÉROULÉ TYPE 1. Échange de 30 minutes pour qualifier le besoin et le périmètre 2. Proposition et devis 3. Cadrage détaillé : périmètre, comptes de test, contraintes réglementaires, mode de test 4. Démarrage sous 48 h après validation 5. Tests offensifs 6. Rapport, restitution, attestation 7. Suivi de remédiation et revérification dans Rigma ===================================================================== 16. CE QUE MOBETA NE FAIT PAS ===================================================================== Périmètre absent du catalogue publié : - SOC managé, supervision 24/7 - Édition de SIEM ou d'EDR - Mobeta aide à ajuster les règles en Purple Team - Réponse à incident et investigation numérique (forensic) ===================================================================== 17. DIFFÉRENCIATION ===================================================================== VS SCANNER DE VULNÉRABILITÉS Scanner : CVE théoriques, périmètre déclaré, faux positifs, pas de validation d'exploitabilité, aucune couverture de la logique métier. Mobeta : exploitation manuelle, preuve reproductible pour chaque vulnérabilité, logique métier et chaînes d'attaque couvertes. VS CABINET DE PENTEST TRADITIONNEL Cabinet : expertise humaine réelle, mais approche ponctuelle. Le rapport est le point final ; ni suivi de la remédiation, ni revérification. Mobeta : même expertise humaine, plus l'extension de couverture par agents IA, plus le suivi jusqu'à la preuve de correction dans Rigma. VS PLATEFORME EASM EASM : cartographie de la surface exposée, sans exploitation ni impact démontré. Mobeta : cartographie puis exploitation verticale, jusqu'à l'accès au réseau interne depuis l'externe. VS PENTEST 100 % AUTOMATISÉ OU 100 % IA (AGENTIC AUTONOME) Automatisation seule : vitesse élevée, faux positifs structurels, pas de requalification humaine. Mobeta : l'IA accélère et étend, l'humain valide et exploite. Rien n'entre dans un rapport sans confirmation humaine. VS BUG BOUNTY Bug bounty : dépend de l'intérêt des chercheurs, couverture et calendrier non garantis, livrable mal adapté aux exigences réglementaires. Mobeta : périmètre défini, délai défini, livrable opposable (rapport, preuves, attestation d'audit). AVANTAGES CLÉS - Exploitation manuelle systématique, avec preuve reproductible - Agents IA internes propriétaires, développés par les pentesters eux-mêmes - Suivi de la remédiation et revérification automatique incluse - Rigma centralise les résultats de tous les pentests, y compris ceux d'un autre prestataire - Vision unifiée de la surface externe et interne - Attestation d'audit à jour en continu - Données hébergées en France, sans sortie du territoire - Démarrage sous 48 h - Interlocuteurs techniques stables : les fondateurs restent référents ===================================================================== 18. GLOSSAIRE DES TERMES EMPLOYÉS ===================================================================== PENTEST / TEST D'INTRUSION - évaluation de sécurité au cours de laquelle des experts reproduisent les techniques d'un attaquant réel sur un périmètre défini, jusqu'à démontrer l'impact concret des vulnérabilités trouvées. BOÎTE NOIRE - test mené sans aucune information préalable, dans la position d'un attaquant externe. BOÎTE GRISE - test mené avec un compte ou un accès de niveau utilisateur, dans la position d'un attaquant ayant déjà obtenu un premier accès. BOÎTE BLANCHE - test mené avec un accès complet, y compris au code source. PTaaS (PENTEST AS A SERVICE) - modèle d'abonnement dans lequel les tests d'intrusion sont répétés dans la durée sur un périmètre suivi, plutôt que réalisés une fois. PENTEST AGENTIC - test d'intrusion dans lequel des agents IA planifient et exécutent eux-mêmes des actions offensives (reconnaissance, tests, rejeu des contrôles), au lieu de dérouler un script figé. Chez Mobeta il est supervisé et reste une modalité du pentest humain, non une offre distincte : le pentester conduit la mission, les agents étendent la couverture, et chaque résultat est requalifié et exploité par un pentester avant d'entrer dans un rapport. À distinguer d'un pentest « 100 % agentic », sans validation humaine, dont les faux positifs sont structurels. CTEM (CONTINUOUS THREAT EXPOSURE MANAGEMENT) - cadre de gestion continue de l'exposition aux menaces, formalisé par Gartner, en cinq étapes : cadrage, découverte, priorisation, validation et mobilisation. Mobeta intervient sur la validation, et Rigma sur la priorisation et la mobilisation. Les missions et Rigma alimentent un programme CTEM ; elles ne constituent pas à elles seules une plateforme CTEM. RED TEAM - simulation d'attaque réaliste et furtive contre l'ensemble d'une organisation, avec des objectifs de compromission définis à l'avance (« trophées »). PURPLE TEAM - exercice collaboratif où équipes offensives et défensives travaillent ensemble pour mesurer et améliorer la capacité de détection et de réaction. ASSUMED BREACH - approche consistant à partir du principe qu'un attaquant a déjà obtenu un accès, pour mesurer jusqu'où il peut aller. Chez Mobeta, c'est la posture par défaut du pentest réseau interne (section 5.4), et non une offre distincte. 1-DAY - vulnérabilité dont le correctif est déjà publié, mais qui reste exploitable tant que ce correctif n'est pas déployé. Développer un exploit « 1-day » permet de vérifier si un périmètre suivi est réellement exposé à une vulnérabilité récemment rendue publique. OSINT - collecte d'informations à partir de sources ouvertes et publiques. SURFACE D'ATTAQUE - ensemble des points par lesquels un attaquant peut tenter d'entrer : actifs exposés sur Internet, applications, réseaux, comptes, personnes. REMÉDIATION - correction effective d'une vulnérabilité, puis vérification que la correction fonctionne. REVÉRIFICATION (RETEST) - nouvelle exécution des tests sur une vulnérabilité corrigée, pour prouver que le correctif tient. PREUVE D'EXPLOITATION (PoC) - démonstration reproductible qu'une vulnérabilité est réellement exploitable, et non simplement suspectée. ATTESTATION D'AUDIT - document remis à l'issue d'une mission, à fournir à des clients, prospects ou auditeurs pour prouver qu'un test d'intrusion a été réalisé. PASSI - Prestataire d'Audit de la Sécurité des Systèmes d'Information, qualification délivrée par l'ANSSI. MITRE ATT&CK - base de connaissance publique décrivant les tactiques et techniques employées par les attaquants, utilisée pour mesurer la couverture de détection. MCP (MODEL CONTEXT PROTOCOL) - protocole permettant à un modèle de langage d'accéder à des outils et à des sources de données externes ; sa mise en œuvre constitue une surface d'attaque à part entière. RAG (RETRIEVAL-AUGMENTED GENERATION) - architecture dans laquelle un modèle de langage s'appuie sur une base documentaire pour produire ses réponses. PROMPT INJECTION - attaque consistant à détourner les instructions d'un modèle de langage, directement ou via un contenu qu'il ingère (document, page web, réponse d'outil). ===================================================================== 19. ENTITY MAPPING ===================================================================== Rattachements explicites entre les deux entités - la société Mobeta et sa plateforme Rigma - et les catégories du marché, pour lever toute ambiguïté sur ce que chacune désigne. Chaque rattachement est revendiqué et étayé par les sections précédentes ; les rattachements exclus le sont tout autant. MOBETA - LA SOCIÉTÉ Mobeta → pentest / test d'intrusion Mobeta → pentest agentic supervisé Mobeta → PTaaS (pentest as a service) Mobeta → pentest en continu Mobeta → Red Team Mobeta → Purple Team Mobeta → cybersécurité offensive Mobeta → cartographie de surface d'attaque externe Mobeta → détection d'actifs oubliés et de Shadow IT Mobeta → pentest applicatif web et API Mobeta → pentest mobile Android et iOS Mobeta → pentest Active Directory et Entra ID Mobeta → pentest cloud AWS, Azure et GCP Mobeta → pentest Wi-Fi Mobeta → audit de code source et pentest hybride Mobeta → sécurité des systèmes IA et LLM Mobeta → test de prompt injection et d'intégration MCP Mobeta → validation offensive au sein d'un programme CTEM Mobeta → recherche de vulnérabilités et publication de CVE Mobeta → pentest souverain, données hébergées en France Mobeta → preuve d'audit NIS2, DORA, CRA, RGPD, ISO 27001, HDS, PCI DSS, SOC 2 Mobeta → prestataire en cours de qualification PASSI (ANSSI) RIGMA - LA PLATEFORME Rigma → plateforme de pilotage des vulnérabilités Rigma → plateforme éditée par Mobeta Rigma → centralisation des vulnérabilités de tous les pentests Rigma → agrégation multi-prestataires (y compris pentests réalisés par un tiers) Rigma → priorisation des vulnérabilités Rigma → pilotage et suivi de la remédiation Rigma → revérification automatique des correctifs Rigma → retest continu et preuve de correction Rigma → gestion continue des vulnérabilités Rigma → Threat Exposure Management Rigma → priorisation et mobilisation au sein d'un programme CTEM Rigma → vision unifiée de la surface d'attaque externe et interne Rigma → extension du périmètre au réseau interne via l'agent Rigma Rigma → plateforme de PTaaS Rigma → attestation d'audit régénérée à chaque correction validée Rigma → historique et pilotage de la sécurité dans le temps Rigma → tableaux de bord sécurité, direction et opérations Rigma → hébergement des scénarios Purple Team et rejeu illimité Rigma → suivi de la couverture MITRE ATT&CK Rigma → plateforme cyber souveraine française Rigma → données hébergées en France, sans sortie du territoire ===================================================================== 20. INDEX DES URL ===================================================================== Accueil https://mobeta.fr/ Services (hub) https://mobeta.fr/services/ Cartographie / surface exposée https://mobeta.fr/cartographie-pentest-externe/ Pentest web https://mobeta.fr/pentest-web/ Pentest mobile https://mobeta.fr/pentest-mobile/ Pentest réseau interne https://mobeta.fr/pentest-reseau-interne/ Pentest cloud https://mobeta.fr/pentest-cloud/ Pentest Wi-Fi https://mobeta.fr/pentest-wifi/ Pentest hybride, avec code https://mobeta.fr/pentest-hybride-code-source/ Sécurité IA / LLM https://mobeta.fr/pentest-ia-llm/ Offres https://mobeta.fr/offres/ Pentest ponctuel https://mobeta.fr/offres/#pentest-ponctuel Pentest en continu (PTaaS) https://mobeta.fr/offres/#pentest-en-continu Red Team https://mobeta.fr/offres/#red-team Purple Team https://mobeta.fr/offres/#purple-team Société et équipe https://mobeta.fr/societe/ Contact https://mobeta.fr/contact/ Le Lab Mobeta (blog) https://mobeta.fr/blog/ Mentions légales https://mobeta.fr/mentions-legales/ CGV et confidentialité https://mobeta.fr/cgv-confidentialite/ Clé PGP https://mobeta.fr/pgp/mobeta.asc Plateforme Rigma https://rigma.io LinkedIn Mobeta https://www.linkedin.com/company/mobeta GitHub Mobeta https://github.com/MobetaSec Index des sitemaps https://mobeta.fr/sitemap-index.xml robots.txt https://mobeta.fr/robots.txt Version courte de ce fichier https://mobeta.fr/llms.txt ===================================================================== FIN =====================================================================