Toutes nos expertises
GDR Security

Pentest & sécurité offensive

Audit d'intrusion livré en 24 h, en boîte noire depuis l'extérieur ou en boîte blanche avec votre code source. Rapport intégral des fuites, intrusions et failles exploitables.

Sécurité offensive

Pentest livré en 24 h.

Nous attaquons votre projet avant que quelqu'un d'autre ne le fasse.

GDR développe ses propres outils d'audit offensif : des moteurs de test rapides, fiables et taillés pour aller loin. Nous cartographions votre surface d'exposition, éprouvons vos défenses et vous livrons un rapport intégral, fuites de données, intrusions détectées, failles exploitables, en vingt-quatre heures.

Demander un pentest
Rapport livré24 h
gdr-security · scan report
gdr-sec scan --target your-project.com --mode hardened

[✓] surface mapped · 46 endpoints · 12 subdomains
[✓] leak scan · repos, dumps, pastes, keys
[✓] auth / session / injection
[✓] DDoS resilience · L3 L4 L7 · bots · WAF

findings: critical 1 · high 3 · medium 7
report: delivered in 24h · pdf + remediation plan
Deux niveaux d'audit
LIGHT

Pentest Light, boîte noire

Depuis l'extérieur, sans aucun accès. Nous voyons exactement ce que voit un attaquant : services exposés, sous-domaines oubliés, en-têtes et certificats, identifiants ayant fuité, points d'entrée applicatifs.

  • Reconnaissance et cartographie de la surface externe
  • Recherche de fuites : dépôts publics, dumps, pastes, clés d'API
  • Tests d'injection, d'authentification et de gestion de session
  • Rapport complet et correctifs priorisés
ENDURCI

Pentest Endurci, boîte blanche

Avec le code source et les accès de votre projet. L'audit descend dans la logique métier, les dépendances et la configuration serveur, là où les tests externes s'arrêtent.

  • Revue de code orientée sécurité, ligne par ligne sur les points sensibles
  • Chaînes d'exploitation complètes et élévation de privilèges
  • Dépendances, secrets et configuration CI/CD
  • Durcissement applicatif, serveur et réseau
Ce que couvre l'audit

Rapport intégral

Pour chaque faille : la preuve, le chemin d'exploitation, l'impact métier, la criticité et le correctif exact. Lisible par vos développeurs comme par votre direction.

Outils propriétaires

Nos moteurs de test sont développés en interne. Plus rapides, plus profonds, et aucune donnée de votre projet ne transite par un service tiers.

Standards les plus stricts

Méthodologie alignée sur les référentiels de référence du secteur, OWASP Top 10, OWASP ASVS, PTES, MITRE ATT&CK, et sur nos propres exigences ISO 27001.

Détection de fuites

Identifiants, jetons, clés d'API et bases exposées : nous cherchons ce qui a déjà quitté votre système, sur le web ouvert comme dans les canaux de diffusion de dumps.

Traces d'intrusion

Nous cherchons les signes d'une compromission déjà en place : webshells, comptes fantômes, tâches planifiées et mécanismes de persistance.

Contre-test après correction

Une fois vos correctifs appliqués, nous rejouons l'attaque pour confirmer que la faille est réellement fermée, et pas seulement masquée.

Protection réseau & anti-DDoS

Une attaque ne se joue jamais sur une seule couche. Nous testons et durcissons vos protections niveau par niveau, du flood volumétrique brut jusqu'à la requête applicative la plus fine.

L3 / L4

Volumétrique & protocolaire

SYN flood, floods UDP/ICMP, amplification DNS et NTP : capacité d'absorption, filtrage en amont et bascule de trafic sous charge.

L7

Applicatif

HTTP flood, slowloris, requêtes coûteuses, abus de recherche et d'API : les attaques qui passent sous les seuils volumétriques et saturent vos serveurs à faible débit.

BOT

Bots & abus automatisés

Credential stuffing, scraping abusif, fraude au formulaire : détection comportementale, challenges progressifs et limitation de débit.

WAF

Filtrage & règles

Réglage fin des règles WAF, rate limiting, géo-filtrage et listes d'exclusion, chaque règle validée par rejeu d'une attaque réelle.

Chaque intervention s'exécute dans un périmètre défini à l'avance et sous autorisation écrite du propriétaire du système.

Nos engagements

Réponse sous 24 h ouvrées

Chaque demande reçoit une réponse argumentée en un jour ouvré, du premier contact au support.

Devis ferme, périmètre écrit

Prix et délais fixés avant la première ligne de code. Ce qui est vendu est livré, sans surprise en cours de route.

Tout reste en interne

Conception, code, hébergement et supervision par la même équipe, sans sous-traitance.

Réversibilité garantie

Votre code et vos données vous appartiennent : export complet et documentation remis sur simple demande.

Un projet de ce type ?

Décrivez-nous votre besoin, réponse sous 24 h ouvrées.