Nos pentests : toutes vos surfaces d’attaque, une seule méthode.
Quel que soit le périmètre, nos pentesters certifiés appliquent la même méthode : exploitation manuelle, agents IA internes, suivi dans notre plateforme dédiée
30 min · Sans engagement
[ services ]
Nos tests d’intrusion par périmètre
Pentest externe & cartographie
Inventaire des actifs exposés sur Internet. OSINT et pentest, jusqu’à l’accès au réseau interne depuis l’externe.
Pentest Web
Toutes stacks et architectures web. OWASP Top 10, authentification, autorisations, logique métier.
Pentest Mobile
Android et iOS. Analyse statique du binaire, analyse dynamique, sécurité des API mobiles.
Pentest interne
Active Directory, Entra ID hybride, contournement de NAC, segmentation réseau, élévation de privilèges.
Pentest Cloud
Azure, GCP, AWS et autres. Configuration IAM, exposition d’assets, escalades de privilèges.
Pentest Wi-Fi
WPA2/WPA3, 802.1X, segmentation réseau, rogue AP et attaques Evil Twin.
Pentest hybride, avec code
Revue manuelle du code appuyée par nos agents IA internes, puis exploitation de chaque vulnérabilité. Exhaustivité maximale.
Pentest IA / LLM
Pentest des systèmes IA et LLM. Prompt injection, data leakage, sécurité des pipelines RAG, agents et MCP.
[ certifications et conformité ]
Validez vos obligations réglementaires
Certifications offensives
reconnues mondialement. Portées par nos pentesters sur chaque mission.
Qualification ANSSI en cours d’obtention. La démarche qui valide la rigueur de notre processus
d’audit.
Nos missions couvrent les
principaux cadres réglementaires européens. Nos rapports permettent de valider leurs exigences.
Wavestone (radar des startups), Scaleway (modèles IA souverains), UGAP, Bpifrance : des acteurs de référence de notre écosystème.
[ FAQ ]
Questions fréquentes avant un test d’intrusion
Contactez-nous → Planifier un échange
Quelle différence entre un pentest et un scan de vulnérabilités ?
Un scan de vulnérabilités est automatisé : il compare ce qu’il voit à une base de signatures et produit une liste, faux positifs compris. Un test d’intrusion part du même terrain mais va jusqu’à l’exploitation - nos pentesters enchaînent les failles, franchissent les contrôles et démontrent l’impact réel par une preuve reproductible. Un scan vous dit qu’un service est potentiellement vulnérable ; un pentest vous dit ce qu’un attaquant en fait, et jusqu’où il va. Nos agents IA internes couvrent le volume qu’un scan couvrirait, pour que le temps de nos pentesters aille à ce qu’une machine ne sait pas faire.
Que contient le rapport de test d’intrusion (pentest) ?
Chaque vulnérabilité inclut une preuve d’exploitabilité, les étapes de reproduction, une analyse du risque et des recommandations de remédiation. Les résultats peuvent également être rapprochés des exigences de référentiels et réglementations comme ISO 27001, SOC 2, HDS, DORA et NIS2.
Un pentest suffit-il pour être conforme NIS2 ?
Pour l’exigence d’audit, oui. NIS2 laisse le choix entre cinq activités (test d’intrusion, audit de configuration, audit d’architecture, audit organisationnel et physique, audit de code) et impose aux entités essentielles et importantes d’en conduire au moins une. Un test d’intrusion couvrant votre surface exposée y répond donc. NIS2 ne s’arrête pas à l’audit, la gestion des risques est plus large, mais sur ce point le rapport, l’attestation et le plan de remédiation font preuve. Le référentiel ReCyF de l’ANSSI est encore en version de travail et la loi de transposition n’est pas promulguée, mais l’attendu est connu, et le rapport d’audit et le plan de remédiation constituent la preuve à présenter.
Faut-il choisir un prestataire qualifié PASSI ?
Cela dépend de qui vous l’impose. La qualification PASSI de l’ANSSI s’impose aux opérateurs d’importance vitale et aux opérateurs de services essentiels au titre de la loi de programmation militaire, et le cadre TIBER-FR la recommande pour les tests TLPT exigés par DORA. En dehors de ces cas, elle n’est pas requise : c’est un signal de rigueur sur le processus d’audit, pas un prérequis. Mobeta est engagé dans la démarche et la qualification est en cours d’obtention ; nos pentesters sont certifiés OSCP et OSWE.
Par quel périmètre commencer ?
Par celui qui porte votre risque, pas par le plus simple à tester. Trois cas reviennent. Si votre activité repose sur une application exposée, commencez par le pentest web et ses API. Si vous ne savez pas exactement ce que vous exposez sur Internet (sous-domaines oubliés, environnements de recette, actifs hérités d’une acquisition), commencez par la cartographie de surface exposée, qui établit l’inventaire avant de tester. Si votre enjeu est ce qu’un attaquant déjà entré peut atteindre, commencez par le pentest interne et son Active Directory. Trente minutes d’échange suffisent à trancher : c’est le rôle du cadrage.