Aller au contenu
Un studio VaultFifty1 : ingénierie logicielle, DevOps & IA sur vaultfifty1.com →
tr3labs

Méthode

Autorisé, cadré, expliqué et vérifié après correction

Une évaluation n'est utile que si elle est sûre à mener et possible à exploiter. Voici comment se déroule chaque mission tr3labs, du premier contact au retest.

  1. 01

    Cadrer

    Chaque mission commence par un échange de cadrage et se conclut par un accord écrit : quels systèmes et environnements sont dans le périmètre, lesquels en sont explicitement exclus, quels comptes et données de test nous utilisons, et la fenêtre de test.

    Les tests ne commencent qu'une fois l'autorisation écrite d'une personne habilitée en notre possession. Si un tiers héberge ou exploite une partie de la cible, nous confirmons d'abord ses règles d'engagement.

  2. 02

    Évaluer

    Les tests sont manuels et méthodiques, guidés par l'usage réel du système et par ce qu'un attaquant en voudrait vraiment. L'outillage soutient le travail ; il ne le remplace pas.

    Nous convenons d'un canal de communication dès le départ. Si nous trouvons quelque chose d'urgent, comme un identifiant exposé ou une faille activement exploitable en production, nous vous le disons immédiatement au lieu de le garder pour le rapport. Nous évitons les tests destructifs et tout ce qui menace la disponibilité sans accord explicite.

  3. 03

    Expliquer

    Vous recevez un rapport écrit et un appel de restitution. La synthèse est écrite pour ceux qui n'étaient pas dans la salle ; chaque constat porte preuves, étapes de reproduction, impact métier et correctif concret.

    Nous sommes aussi développeurs : chaque correctif est expliqué de développeur à développeur, avec des changements concrets que votre équipe peut appliquer, en binôme avec vos ingénieurs si utile. La sévérité reflète le risque dans votre contexte, pas seulement une formule, et nous restons disponibles pendant toute la remédiation.

  4. 04

    Retester

    Quand votre équipe a corrigé, nous retestons les constats concernés et publions un rapport à jour indiquant clairement ce qui est résolu, partiellement résolu ou encore ouvert.

    Quand le retest fait partie du périmètre convenu, il est sans surcoût.

Ce que nous ne ferons pas

  • Tester quoi que ce soit sans autorisation écrite.
  • Demander les mots de passe de vos utilisateurs, des secrets de production ou des données confidentielles pour démarrer.
  • Gonfler les rapports de bruit de scanner ou exagérer les sévérités.
  • Promettre « l'impiratable ». Aucun évaluateur honnête ne le peut.

Prêt à cadrer ?

Dites-nous ce qu'il faut tester, la taille approximative du système et votre calendrier. Nous répondons avec un périmètre proposé et un prix fixe.

Demander une évaluation