Pentest & sécurité offensive
Audit d'intrusion livré en 24 h, en boîte noire depuis l'extérieur ou en boîte blanche avec votre code source. Rapport intégral des fuites, intrusions et failles exploitables.
Pentest livré en 24 h.
Nous attaquons votre projet avant que quelqu'un d'autre ne le fasse.
GDR développe ses propres outils d'audit offensif : des moteurs de test rapides, fiables et taillés pour aller loin. Nous cartographions votre surface d'exposition, éprouvons vos défenses et vous livrons un rapport intégral, fuites de données, intrusions détectées, failles exploitables, en vingt-quatre heures.
gdr-sec scan --target your-project.com --mode hardened [✓] surface mapped · 46 endpoints · 12 subdomains [✓] leak scan · repos, dumps, pastes, keys [✓] auth / session / injection [✓] DDoS resilience · L3 L4 L7 · bots · WAF findings: critical 1 · high 3 · medium 7 report: delivered in 24h · pdf + remediation plan
Pentest Light, boîte noire
Depuis l'extérieur, sans aucun accès. Nous voyons exactement ce que voit un attaquant : services exposés, sous-domaines oubliés, en-têtes et certificats, identifiants ayant fuité, points d'entrée applicatifs.
- Reconnaissance et cartographie de la surface externe
- Recherche de fuites : dépôts publics, dumps, pastes, clés d'API
- Tests d'injection, d'authentification et de gestion de session
- Rapport complet et correctifs priorisés
Pentest Endurci, boîte blanche
Avec le code source et les accès de votre projet. L'audit descend dans la logique métier, les dépendances et la configuration serveur, là où les tests externes s'arrêtent.
- Revue de code orientée sécurité, ligne par ligne sur les points sensibles
- Chaînes d'exploitation complètes et élévation de privilèges
- Dépendances, secrets et configuration CI/CD
- Durcissement applicatif, serveur et réseau
Rapport intégral
Pour chaque faille : la preuve, le chemin d'exploitation, l'impact métier, la criticité et le correctif exact. Lisible par vos développeurs comme par votre direction.
Outils propriétaires
Nos moteurs de test sont développés en interne. Plus rapides, plus profonds, et aucune donnée de votre projet ne transite par un service tiers.
Standards les plus stricts
Méthodologie alignée sur les référentiels de référence du secteur, OWASP Top 10, OWASP ASVS, PTES, MITRE ATT&CK, et sur nos propres exigences ISO 27001.
Détection de fuites
Identifiants, jetons, clés d'API et bases exposées : nous cherchons ce qui a déjà quitté votre système, sur le web ouvert comme dans les canaux de diffusion de dumps.
Traces d'intrusion
Nous cherchons les signes d'une compromission déjà en place : webshells, comptes fantômes, tâches planifiées et mécanismes de persistance.
Contre-test après correction
Une fois vos correctifs appliqués, nous rejouons l'attaque pour confirmer que la faille est réellement fermée, et pas seulement masquée.
Une attaque ne se joue jamais sur une seule couche. Nous testons et durcissons vos protections niveau par niveau, du flood volumétrique brut jusqu'à la requête applicative la plus fine.
Volumétrique & protocolaire
SYN flood, floods UDP/ICMP, amplification DNS et NTP : capacité d'absorption, filtrage en amont et bascule de trafic sous charge.
Applicatif
HTTP flood, slowloris, requêtes coûteuses, abus de recherche et d'API : les attaques qui passent sous les seuils volumétriques et saturent vos serveurs à faible débit.
Bots & abus automatisés
Credential stuffing, scraping abusif, fraude au formulaire : détection comportementale, challenges progressifs et limitation de débit.
Filtrage & règles
Réglage fin des règles WAF, rate limiting, géo-filtrage et listes d'exclusion, chaque règle validée par rejeu d'une attaque réelle.
Chaque intervention s'exécute dans un périmètre défini à l'avance et sous autorisation écrite du propriétaire du système.
Réponse sous 24 h ouvrées
Chaque demande reçoit une réponse argumentée en un jour ouvré, du premier contact au support.
Devis ferme, périmètre écrit
Prix et délais fixés avant la première ligne de code. Ce qui est vendu est livré, sans surprise en cours de route.
Tout reste en interne
Conception, code, hébergement et supervision par la même équipe, sans sous-traitance.
Réversibilité garantie
Votre code et vos données vous appartiennent : export complet et documentation remis sur simple demande.
