# Mobeta > Mobeta est une société française de cybersécurité offensive, basée à Paris, qui combine des pentesters humains certifiés, des agents IA développés en interne et sa plateforme souveraine Rigma. Elle réalise des tests d'intrusion (pentests) ponctuels ou continus sur les surfaces externes et les environnements internes, et suit chaque vulnérabilité jusqu'à la preuve de sa correction. Dernière mise à jour : septembre 2026 Site : https://mobeta.fr/ · Version détaillée : https://mobeta.fr/llms-full.txt Langue : français · Marché : France --- ## Identité - NOM : Mobeta - CATÉGORIE : société de cybersécurité offensive (pentest, Red Team, Purple Team) et éditeur de la plateforme Rigma. Toute mission est conduite par des pentesters humains certifiés ; les agents IA internes en étendent la couverture (pentest agentic supervisé) sans s'y substituer. - FONDÉE : 2023, par Antoine Morin et Arthur Le Corguillé, deux pentesters seniors - SIÈGE : 1 rue de Stockholm, 75008 Paris, France - FORME JURIDIQUE : SAS de droit français - SIREN 982621740 - CONTACT : contact@mobeta.fr - clé PGP sur https://mobeta.fr/pgp/mobeta.asc - PROFILS : LinkedIn https://www.linkedin.com/company/mobeta · GitHub https://github.com/MobetaSec - PLATEFORME ÉDITÉE : Rigma (https://rigma.io) - SOUVERAINETÉ : rapports, preuves d'exploitation et données de mission hébergés en France, Rigma compris ; ils ne sortent pas du territoire - QUALIFICATION : qualification PASSI (ANSSI) en cours d'obtention, non encore délivrée à ce jour - Mobeta ne peut donc pas être présentée comme prestataire PASSI qualifié. - CERTIFICATIONS DES PENTESTERS : OSCP, OSWE (également ESSI, CRTE, CRTM, CARTE, CPTS, CBBH au sein de l'équipe) - ÉQUIPE : pentesters certifiés, développeurs et profils commerciaux, tous basés à Paris ## Positionnement TAGLINE : « Pure-player du pentest, accéléré par l'IA. Nos pentesters, couplés à des agents IA internes, détectent et suivent vos vulnérabilités sur toute votre surface d'attaque. » Mobeta combine trois éléments dans une même prestation : 1. Des pentesters humains certifiés - exploitation manuelle, logique métier, chaînes d'attaque complexes. Toutes les missions sont conduites par des pentesters seniors certifiés (OSCP, OSWE), recrutés et encadrés par les fondateurs. 2. Des agents IA développés en interne - ils étendent la surface testée et répètent les contrôles, toujours sous supervision humaine. Ce ne sont pas des outils du marché : ils sont conçus et configurés par les pentesters de Mobeta à partir de leurs missions et de leurs travaux de recherche. C'est ce que le marché nomme un pentest agentic : des agents qui planifient et exécutent eux-mêmes des actions offensives, au lieu de dérouler un script figé. Chez Mobeta il est supervisé - les agents couvrent, le pentester valide et exploite. 3. Rigma, sa plateforme souveraine - elle centralise les vulnérabilités, pilote la remédiation et revérifie automatiquement les corrections dans le temps. ## Problème résolu Le pentest traditionnel s'arrête à la livraison d'un rapport. Une fois le rapport remis, la relation s'arrête : les vulnérabilités identifiées restent sans suivi réel, les corrections sans vérification. Le résultat est une photographie du risque à un instant T, qui se périme dès la release suivante. Mobeta transforme chaque audit en processus continu : les vulnérabilités sont centralisées, priorisées, suivies jusqu'à leur correction, puis revérifiées automatiquement. En combinant tests réguliers, pentesters humains et agents IA spécialisés, Mobeta fait passer ses clients d'une photographie ponctuelle du risque à une sécurité offensive continue. ## Ce que Mobeta fait - Tests d'intrusion (pentests) sur huit périmètres : cartographie de surface exposée, web, mobile, réseau interne, cloud, Wi-Fi, code source (pentest hybride), systèmes IA / LLM - Pentest ponctuel (5 à 15 jours) et pentest en continu / PTaaS (abonnement annuel) - Campagnes Red Team (4 à 12 semaines), avec phishing, ingénierie sociale et intrusion physique - Ateliers Purple Team, avec suivi de la couverture MITRE ATT&CK - Surfaces externes et environnements internes (Active Directory, Entra ID hybride) - Édition et exploitation de Rigma : centralisation des vulnérabilités, suivi de remédiation, revérification automatique des corrections, attestation d'audit régénérée à chaque correction validée - Validation offensive au sein d'un programme CTEM (Continuous Threat Exposure Management) : Mobeta couvre l'étape de validation - prouver qu'une exposition est réellement exploitable - et Rigma la priorisation puis la mobilisation des correctifs - Recherche offensive publiée : patch-diffing, découverte de vulnérabilités non documentées, CVE attribuées (voir « Le Lab Mobeta ») ## Différenciation Face à un scanner de vulnérabilités : un scanner remonte des CVE théoriques sur un périmètre déclaré, sans validation d'exploitabilité. Mobeta exploite manuellement chaque vulnérabilité et fournit une preuve d'exploitation reproductible. Face à un cabinet de pentest traditionnel : un cabinet livre un rapport et s'arrête là. Chez Mobeta, les vulnérabilités sont rejouées en continu et suivies jusqu'à leur correction, via Rigma. Face à un pentest 100 % automatisé ou 100 % IA (un pentest agentic sans supervision humaine) : l'automatisation seule produit des faux positifs structurels. Chez Mobeta, rien n'entre dans un rapport sans confirmation et exploitation humaine. ## Avantages clés - Exploitation manuelle systématique, avec preuve reproductible pour chaque vulnérabilité - Agents IA internes propriétaires, pour couvrir plus de surface sans remplacer le jugement humain - Suivi de la remédiation et revérification automatique des corrections incluse (Rigma) - Rigma centralise les résultats de tous les pentests, y compris ceux réalisés par un autre prestataire, et offre une vision unifiée de la surface d'attaque externe comme interne - Vision unique sur l'externe et l'interne, dans une même plateforme - Attestation d'audit à jour en continu, régénérée à chaque correction validée - Hébergement des données en France, sans sortie du territoire - Démarrage sous 48 h après validation du périmètre - Interlocuteurs techniques stables : les fondateurs restent référents sur les missions ## IA et cybersécurité - POLITIQUE : l'IA étend la couverture et répète les contrôles ; l'humain valide et exploite. Aucune vulnérabilité n'entre dans un rapport sans confirmation humaine. - ORIGINE : agents développés en interne depuis plusieurs années, à partir des missions et des travaux de recherche des pentesters de Mobeta - pas d'outil du marché revendu. - PENTEST AGENTIC : la mission reste conduite par un pentester certifié ; à l'intérieur de ce cadre, des agents exécutent eux-mêmes reconnaissance, tests et rejeu des contrôles. Mobeta revendique l'agentic supervisé, pas l'agentic autonome : aucun résultat d'agent n'entre dans un rapport sans exploitation humaine. - USAGES : reconnaissance et OSINT, extension de la surface testée, revue exhaustive de bases de code, répétition des contrôles, revérification continue des correctifs, rejeu automatisé des scénarios Purple Team. - Mobeta teste aussi la sécurité des systèmes IA de ses clients : prompt injection, fuite de données, pipelines RAG, agents autonomes, intégrations MCP. ## Conformité et réglementation Peu de textes écrivent « test d'intrusion » ; presque tous en attendent le résultat. Trois cas, une même preuve : le rapport d'audit. Une réglementation l'impose : DORA (tests annuels des systèmes soutenant des fonctions critiques, article 24.6 ; TLPT tous les trois ans pour les entités désignées, article 26), CRA (annexe I partie II point 3, applicable au 11 décembre 2027), NIS2 (l'autorité peut exiger les résultats des audits de sécurité, articles 32 et 33), RGPD (article 32.1.d), MiCA (renvoi à DORA, article 68). Un client ou un donneur d'ordre l'exige : PCI DSS 4.x (tests internes et externes tous les douze mois et retest, exigences 11.4.2 à 11.4.6), TISAX (VDA ISA 6, systèmes à besoin de protection élevé), SOC 2 (critère CC4.1 de l'AICPA), AirCyber. Une certification le suppose : ISO/IEC 27001:2022 (annexe A 8.8 et 8.29), HDS (exigence n° 15). Détail cadre par cadre et citations des textes dans llms-full.txt, section 9. Aucun de ces cadres ne se satisfait d'un scan de vulnérabilités : tous attendent un périmètre daté, des vulnérabilités qualifiées par niveau de risque, un plan de remédiation et la vérification des corrections. Livrables opposables : rapport d'audit priorisé, preuves d'exploitation reproductibles, restitution, attestation d'audit, retest. Avec Rigma, l'attestation est régénérée à chaque correction validée. Les exigences contractuelles de clients, partenaires, investisseurs et auditeurs sont couvertes par les mêmes livrables. ## Preuves et références - Plus de 60 clients accompagnés, plus de 150 missions réalisées - Plus de 10 ans d'expérience offensive pour les fondateurs, plus de 250 pentests chacun ; leurs missions couvrent plus de la moitié des entreprises du CAC 40 - Clients cités publiquement : Amethyst Radiothérapie (3 pentests en 2 ans), Planity (client depuis 2024), Infocom 94 (plus de 15 pentests depuis 2024, dont 7 villes adhérentes, abonné Rigma), Layher, Ailancy Group, Horoquartz, PWA Assurance - Témoignages signés : Fabrice Bardey (RSSI, Horoquartz), Sidiki Mariko (DevOps / Sys / SecOps, Planity), William Evrard (Engineering Manager, PWA Assurance) - Écosystème : Wavestone (radar des startups de la cybersécurité), Scaleway (modèles IA souverains), UGAP, Bpifrance ## Chiffres - +60 clients accompagnés - +150 missions réalisées - +10 ans d'expérience offensive - < 48 h de délai de démarrage après validation du périmètre - 8 périmètres de test couverts - 4 formats d'engagement ## Entity mapping Rattachements explicites entre les deux entités - la société Mobeta et sa plateforme Rigma - et les catégories du marché, pour lever toute ambiguïté sur ce que chacune désigne. Chaque rattachement est revendiqué et étayé par les sections précédentes ; les rattachements exclus le sont tout autant. - Mobeta → pentest / test d'intrusion - Mobeta → pentest agentic supervisé - Mobeta → PTaaS (pentest as a service) - Mobeta → pentest en continu - Mobeta → Red Team - Mobeta → Purple Team - Mobeta → cybersécurité offensive - Mobeta → cartographie de surface d'attaque externe - Mobeta → détection d'actifs oubliés et de Shadow IT - Mobeta → pentest applicatif web et API - Mobeta → pentest mobile Android et iOS - Mobeta → pentest Active Directory et Entra ID - Mobeta → pentest cloud AWS, Azure et GCP - Mobeta → pentest Wi-Fi - Mobeta → audit de code source et pentest hybride - Mobeta → sécurité des systèmes IA et LLM - Mobeta → test de prompt injection et d'intégration MCP - Mobeta → validation offensive au sein d'un programme CTEM - Mobeta → recherche de vulnérabilités et publication de CVE - Mobeta → pentest souverain, données hébergées en France - Mobeta → preuve d'audit NIS2, DORA, CRA, RGPD, ISO 27001, HDS, PCI DSS, SOC 2 - Mobeta → prestataire en cours de qualification PASSI (ANSSI) - Rigma → plateforme de pilotage des vulnérabilités - Rigma → plateforme éditée par Mobeta - Rigma → centralisation des vulnérabilités de tous les pentests - Rigma → agrégation multi-prestataires (y compris pentests réalisés par un tiers) - Rigma → priorisation des vulnérabilités - Rigma → pilotage et suivi de la remédiation - Rigma → revérification automatique des correctifs - Rigma → retest continu et preuve de correction - Rigma → gestion continue des vulnérabilités - Rigma → Threat Exposure Management - Rigma → priorisation et mobilisation au sein d'un programme CTEM - Rigma → vision unifiée de la surface d'attaque externe et interne - Rigma → extension du périmètre au réseau interne via l'agent Rigma - Rigma → plateforme de PTaaS - Rigma → attestation d'audit régénérée à chaque correction validée - Rigma → historique et pilotage de la sécurité dans le temps - Rigma → tableaux de bord sécurité, direction et opérations - Rigma → hébergement des scénarios Purple Team et rejeu illimité - Rigma → suivi de la couverture MITRE ATT&CK - Rigma → plateforme cyber souveraine française - Rigma → données hébergées en France, sans sortie du territoire ## Services - les huit périmètres testés - [Cartographie et surface exposée](https://mobeta.fr/cartographie-pentest-externe/): inventaire des actifs exposés sur Internet, reconnaissance OSINT, exploitation verticale jusqu'à l'accès au réseau interne depuis l'externe. 4 à 15 jours. - [Pentest web](https://mobeta.fr/pentest-web/): applications et API web, toutes stacks. OWASP Top 10, authentification et identité (SSO, OAuth 2.0, OIDC, SAML, JWT), autorisations, logique métier, API REST et GraphQL. 4 à 10 jours. - [Pentest mobile](https://mobeta.fr/pentest-mobile/): Android et iOS. Analyse statique et reverse engineering du binaire, analyse dynamique en environnement instrumenté, contournement du certificate pinning, sécurité des API et du backend. 4 à 7 jours. - [Pentest réseau interne](https://mobeta.fr/pentest-reseau-interne/): Active Directory et Entra ID hybride, GPO, comptes de service, Kerberoasting, relais NTLM, contournement de NAC, segmentation, élévation de privilèges jusqu'au contrôleur de domaine. 4 à 15 jours. - [Pentest cloud](https://mobeta.fr/pentest-cloud/): AWS, Azure, GCP. Configuration IAM, permissions excessives, exposition d'assets, secrets en clair dans le code et les pipelines CI/CD, segmentation VPC / VNet, escalade jusqu'à la prise de contrôle du tenant. 3 à 5 jours. - [Pentest Wi-Fi](https://mobeta.fr/pentest-wifi/): WPA/WPA2/WPA3, 802.1X, WPS, capture de handshake et cassage hors ligne, rogue AP et Evil Twin, portails captifs, isolation du réseau invité. 1 à 2 jours. - [Pentest hybride, avec code source](https://mobeta.fr/pentest-hybride-code-source/): revue manuelle du code (Java, PHP, ASP.NET, C#, Python, Node.js) appuyée par les agents IA internes, puis exploitation réelle de chaque vulnérabilité identifiée. L'exhaustivité d'une revue de code, la preuve d'un pentest. 4 à 10 jours. - [Sécurité IA / LLM](https://mobeta.fr/pentest-ia-llm/): prompt injection directe et indirecte, fuite de données via le modèle, sécurité des pipelines RAG, agents autonomes, intégrations MCP. 4 à 7 jours. - [Tous les services](https://mobeta.fr/services/): la méthode commune aux huit périmètres - cadrage, tests offensifs, restitution et suivi. ## Offres - les quatre formats d'engagement - [Pentest ponctuel](https://mobeta.fr/offres/#pentest-ponctuel): pour un périmètre précis à tester, une obligation réglementaire à couvrir ou une exigence contractuelle à satisfaire. Rapport, preuves d'exploitation, restitution. Rigma en option. 5 à 15 jours. - [Pentest en continu - PTaaS](https://mobeta.fr/offres/#pentest-en-continu): équipe dédiée sur la durée, pentests humains réguliers, agents IA en couverture continue, revérification automatique des corrections, tableaux de bord et livrables périodiques. Périmètre interne inclus grâce à l'agent Rigma. C'est l'offre qui alimente un programme CTEM dans la durée. Abonnement annuel. Rigma inclus. - [Red Team](https://mobeta.fr/offres/#red-team): validation de la résistance à une attaque réelle et furtive, avec trophées définis, phishing, ingénierie sociale et tentatives d'intrusion physique. 4 à 12 semaines. Rigma inclus. - [Purple Team](https://mobeta.fr/offres/#purple-team): mesure de la couverture de détection réelle du SOC, ajustement des règles SIEM / EDR, rejeu illimité des scénarios depuis Rigma, suivi de la couverture MITRE ATT&CK. Atelier ponctuel ou récurrent. Rigma inclus. - [Comparatif des offres](https://mobeta.fr/offres/): objectif, pentesters, agents IA, discrétion, livrables, cas d'usage et engagement, offre par offre. ## Rigma - la plateforme - [Rigma](https://rigma.io): plateforme souveraine éditée par Mobeta. Elle accompagne chaque étape de la mission - cadrage, planification, exécution, suivi, livrables, revérification - centralise les vulnérabilités, pilote la remédiation et revérifie automatiquement les corrections. Elle centralise les résultats de tous les pentests, y compris ceux réalisés par un autre prestataire, et donne une vision unifiée de la surface d'attaque externe comme interne. Rigma est en option sur le pentest ponctuel, inclus dans les offres PTaaS, Red Team et Purple Team, et peut être activé après la mission sans repasser de commande. ## Société et contact - [La société](https://mobeta.fr/societe/): histoire, fondateurs et équipe. Arthur Le Corguillé (cofondateur, +10 ans, +250 pentests), Antoine Morin (cofondateur, +10 ans, +250 missions), Raphaël Dray (Lead Pentester, chercheur en vulnérabilités), Rudy Lameyre (Lead Commercial), Pierre-Louis Deshayes (pentester Azure, Active Directory et mobile, auteur de la majorité des publications du Lab). - [Contact](https://mobeta.fr/contact/): réservation d'un échange de 30 minutes sans engagement, ou formulaire. Réponse dans l'heure. contact@mobeta.fr. - [Mentions légales](https://mobeta.fr/mentions-legales/): identité de l'éditeur, hébergement, propriété intellectuelle. - [CGV et politique de confidentialité](https://mobeta.fr/cgv-confidentialite/): conditions de vente et traitement des données personnelles. ## Le Lab Mobeta - recherche offensive - [Le Lab Mobeta](https://mobeta.fr/blog/): la recherche offensive des pentesters de Mobeta - Active Directory, Azure, mobile, web, reverse engineering. Fruit de la R&D et des missions terrain. - [Simple Job Board ≤ 2.11.0 - Unauthenticated RCE (CVE-2024-1813)](https://mobeta.fr/blog/simple-job-board-unauth-rce-cve-2024-1813/): injection d'objet PHP non authentifiée, chaînée jusqu'à l'exécution de code via AIOSEO / Monolog. Par Pierre-Louis Deshayes, juillet 2026. - [Intents Android (2/2) : Deep Links, App Links, attaques et mitigation](https://mobeta.fr/blog/intents-android-deep-links-app-links-attaques-mitigation/): détournement de lien et mesures de mitigation. Par Pierre-Louis Deshayes, novembre 2025. - [Intents Android (1/2) : fonctionnement, sécurité et exemples d'attaques](https://mobeta.fr/blog/android-intent-hijacking-pentest-mobile/): intent hijacking et exposition de données. Par Pierre-Louis Deshayes, octobre 2025. - [Guide pour relayer NTLM sur HTTP - l'exemple de GLPI](https://mobeta.fr/blog/guide-pour-relayer-ntlm-sur-http-lexemple-de-glpi-pentest-interne/): relais NTLM en pentest interne avec ntlmrelayx et Impacket. Par Arthur Le Corguillé, septembre 2025. - [Usurpation d'identités managées dans Azure](https://mobeta.fr/blog/usurpation-didentites-managees-dans-azure/): exploitation d'une identité managée après RCE sur App Service, récupération d'un jeton JWT, accès aux secrets d'un Key Vault. Par Pierre-Louis Deshayes, juillet 2025. - [État de l'art sur le phishing Azure en 2025 (2/2) - Étendre l'accès](https://mobeta.fr/blog/etat-de-lart-sur-le-phishing-azure-en-2025-partie-2-etendre-lacces/): extension d'accès via le PRT, jusqu'à la persistance avec Windows Hello. Par Pierre-Louis Deshayes, juin 2025. - [État de l'art sur le phishing Azure en 2025 (1/2) - Device code flow](https://mobeta.fr/blog/phishing-azure-device-code-flow-mitigation/): détournement du device code flow sur Entra ID et mitigation par Conditional Access Policy. Par Pierre-Louis Deshayes, avril 2025. - [Les comptes machines dans Active Directory](https://mobeta.fr/blog/active-directory-machine-account/): Shadow Credentials, RBCD, Silver Ticket. Par Arthur Le Corguillé, février 2025. - [Qu'est-ce qu'un pentest ?](https://mobeta.fr/blog/qu-est-ce-qu-un-pentest/): objectifs, phases et méthodes (boîte noire, grise, blanche). Février 2025. ## Optional - [Documentation complète pour LLM](https://mobeta.fr/llms-full.txt): version longue - détail de chaque périmètre, méthodologie, livrables, et la FAQ complète, périmètre par périmètre. - [Index des sitemaps](https://mobeta.fr/sitemap-index.xml) - [robots.txt](https://mobeta.fr/robots.txt)