Calibré par un chercheur en sécurité offensive · chaque faille revérifiée par un consensus multi-IA avant envoi · données traitées en France/UE.
Les réglementations européennes (NIS2, dont la transposition française est en cours ; DORA ; RGPD article 32) vous imposent désormais de gérer vos vulnérabilités et de le prouver. Sans exploser votre budget ni recruter un RSSI à temps plein, Hydra cartographie votre exposition en quelques minutes : un scan préliminaire gratuit cadre votre périmètre et révèle une faille, puis l'audit complet (sur devis) vous remet un document technique et un plan d'action concrets.
Déclaration en 2 min · score par email sous 4 h · scan non-intrusif (lecture seule) · sans carte bancaire
Vous êtes consultant, ESN ou prestataire ? L'audit est aussi disponible en marque blanche, à revendre sous votre marque.
ou 2 % du CA mondial : l'amende maximale prévue par NIS2 pour les entités essentielles
DORA s'applique depuis janvier 2025 aux entités financières (banques, assurances, gestion d'actifs)
secteurs concernés par NIS2 en France : des milliers d'entités désormais visées
Sources officielles (EUR-Lex, ANSSI). Contexte réglementaire, pas un avis juridique.
En toute transparence : Hydra contribue à votre conformité NIS2 / DORA, il ne s'y substitue pas. Vous repartez avec une preuve technique récurrente, pas un tampon de conformité.
De la cartographie à la preuve : ce qu'il faut pour piloter vos vulnérabilités, rien de plus.
Un score de posture clair (A à F) et la liste de vos vulnérabilités classées par sévérité.
Un document technique et un plan d'action concrets à présenter à votre direction, votre auditeur ou votre assureur.
Scan passif, limité à 1 requête/seconde, aucun risque pour vos systèmes.
Priorisez vos correctifs sur des failles réelles et exploitables, pas sur du bruit.
La transposition française est en cours. Sachez où vous en êtes avant l'audit, sans surprise.
Répondez à la demande de preuve de gestion des vulnérabilités de votre assurance cyber.
Fournissez la preuve de sécurité exigée dans un marché ou un contrat.
On commence toujours par un scan préliminaire gratuit qui cadre votre périmètre. On vous recommande ensuite le bon niveau d'audit, facturé selon la taille réelle du scope, sur devis. Bien en deçà d'un pentest manuel (plus de 10 000 €).
Scan non-intrusif de votre domaine + score de posture A→F, comptage par sévérité, catégories touchées et une faille révélée en entier. On cadre le scope et on recommande le bon niveau. Résultat sous 4 h.
Prix calé sur la taille réelle (domaines, API, profondeur). Chaque faille prouvée (PoC), plan d'action pas-à-pas, rapport PDF prêt pour l'auditeur et l'assureur, re-test inclus. 1 paiement, sans abonnement.
Demander un devisNos équipes appliquent les correctifs. Ou correction en interne grâce au plan d'action fourni : chaque faille arrive avec son correctif détaillé. Re-test de validation inclus.
Consultant, ESN ou MSP ? Le même audit existe en marque blanche à tarif partenaire dégressif.
Démontrez la « sécurité du traitement » (RGPD article 32) et votre gestion des vulnérabilités face à la CNIL, un auditeur ou votre assureur.
Scan préliminaire gratuit : score de posture cyber (A à F) en moins de 4 heures.
Évaluer mon exposition — gratuitAucune donnée ne quitte le territoire européen. RGPD natif, suppression sur demande. Souveraineté, pas un cloud US.
Le scan gratuit est non-intrusif : pas d'exploitation, pas de charge destructive, débit limité. Rien à installer, aucun agent sur votre infrastructure.
Conçu et calibré par un chercheur en sécurité offensive (bug bounty). Chaque finding est revérifié par une boucle multi-agent avant de vous être envoyé. Vous ne recevez que du réel.
Couverture alignée sur les standards reconnus du test d'intrusion applicatif.
Le rapport alimente votre dossier. Hydra contribue à la conformité, il ne la remplace pas.
Pas du marketing de signatures : l'équipe qui calibre Hydra fait du bug bounty pour de vrai. La preuve la plus dure et 100 % publique — un CVE Apple crédité à son nom.
Faille WebKit/Safari signalée à Apple, corrigée et créditée publiquement — CVE-2026-28962. Un advisory Apple à ton nom, c'est irréfutable.
Chercheur actif sur la plateforme (alias BaguettePwnM) : rapports soumis et validés, identité KYC-vérifiée.
Recherche offensive au quotidien sur des programmes publics et privés. C'est cette pratique qui calibre le moteur — pas une base de signatures.
Des programmes de bug bounty sur lesquels l'équipe a mené des recherches :
Clique sur une entité pour le détail. Programmes de bug bounty publics — la preuve la plus dure et publique reste le CVE Apple crédité ci-dessus.
Aucune carte bancaire, aucun installateur. On ne scanne que ce que vous nous autorisez, on cadre le scope et on vous envoie le score par email sous 4 h.
Oui. Le scan préliminaire et le score ne demandent aucun moyen de paiement. Vous donnez votre domaine et votre email, on vous livre votre score d'exposition et on cadre le scope. Vous décidez ensuite si vous voulez l'audit complet (selon le scope) ou non.
C'est notre gage de sérieux. Hydra ne scanne que ce que vous prouvez contrôler, via un fichier .well-known sur votre serveur, ou un enregistrement DNS TXT. Couplé au mandat signé par SMS, cela vous protège juridiquement et garantit qu'aucun scan sauvage ne tourne sur un domaine qui n'est pas le vôtre.
Non. Le scan gratuit est strictement non-intrusif (lecture seule : en-têtes, TLS, endpoints publics, inventaire de surface). Aucune exploitation, aucun POST destructif, aucune charge utile, débit limité. Vous pouvez le lancer en horaire bureau sans risque. Le mode actif (intrusif) n'existe que sur autorisation explicite et passe par une revue humaine.
Sous 4 h en moyenne, parfois moins de 30 minutes pour les petits domaines. On vous envoie un email avec un lien vers votre tableau de bord dès que le scan est terminé.
Gratuit (scan préliminaire) : votre score A→F, la jauge d'exposition, le comptage par sévérité, les catégories touchées, 3 axes prioritaires et une faille révélée en entier, plus la recommandation de scope. Payant (audit complet, sur devis selon la taille du scope) : le détail exploitable de chaque finding avec PoC, le guide de correction pas-à-pas, le rapport PDF prêt pour l'auditeur et le re-test de validation.
Comme vous voulez. En interne : chaque faille arrive avec son guide pas-à-pas et le correctif exact, vos développeurs appliquent. En externe : Hydra applique les correctifs, ou vous met en relation avec un prestataire de remédiation vérifié de son réseau (sur devis, par faille haute ou critique). Dans les deux cas, le re-test de validation est inclus.
Non. Hydra est édité par Héra, hébergé et traité en France/UE. RGPD natif, suppression de vos données sur simple demande à [email protected].
Hydra contribue à votre conformité, il ne la remplace pas. Le rapport documente le test technique de vos interfaces exposées et alimente votre dossier (NIS2, RGPD art. 32, ISO 27001, SOC 2). La conformité reste un programme global : Hydra vous apporte la preuve technique récurrente, pas un tampon automatique.