HYDRA
Marque blanche · consultants · auditeurs ISO 27001 · DPO Scan préliminaire gratuit

Calibré par un chercheur en sécurité offensive · chaque faille revérifiée par un consensus multi-IA avant envoi · données traitées en France/UE.

Le volet technique de tes missions,
livré clé en main à ta marque.

Tes missions (ISO 27001, RGPD, conseil cyber) sont solides sur l'organisationnel. Il leur manque le pilier technique, prouvé. Notre moteur trouve, exploite et prouve les failles de la surface publique de ton client ; toi, tu livres le rapport à ton nom. Scan préliminaire gratuit pour cadrer le scope, audit sur devis, tarif partenaire dégressif : ta marge, notre moteur.

Le domaine d'un client (ou le tien) · score par email sous 4 h · scan non-intrusif (lecture seule) · sans carte bancaire

Ta marque
Rapport en marque blanche : ton logo, tes couleurs, intégré à tes livrables. HYDRA n'apparaît nulle part.
Ta marge
Tarif partenaire dégressif au volume. Tu factures la prestation globale, tu gardes l'écart.
Zéro pentester
Aucun profil offensif à recruter, aucun outil à héberger. Notre moteur tourne, tu restes l'interlocuteur.
Le marché, en chiffres
96 709

certificats ISO 27001 valides dans le monde en 2024 : le marché de tes missions explose

ISO Survey · 2024
78 %

des organisations manquent de compétences cyber techniques en interne

WEF · Cybersecurity Outlook 2024
5,2 Md$

le marché mondial du pentest d'ici 2030, en croissance de 16,6 % par an

Grand View Research · 2024

Chiffres de marché issus de sources publiques (2024) : contexte, pas des résultats Hydra.

Programme partenaire · consultants & cabinets

Le pilier technique, en marque blanche.

Tu vends le conseil ; nous, on produit la preuve technique. HYDRA reste invisible : ton client signe avec toi, reçoit un rapport à ton nom, et tu gardes la relation, la facturation et le suivi. On ne parle jamais à ton client en direct.

Tarif partenaire · dégressif au volume

Sur devis par audit selon le scope. Ta remise partenaire grandit avec ton volume : tu encaisses l'écart dans ton honoraire de mission. Pas d'abonnement, pas d'engagement, devis partenaire sous 24 h.

3 étapes · ton rythme

Du domaine du client au rapport à ton nom.

Tu commences gratuitement et tu décides où t'arrêter. Rien ne se lance sans mandat signé.

1 ~2 min

Déclare le domaine du client & le mandat

Tu renseignes le domaine et le périmètre. La propriété se confirme par un fichier .well-known ou un enregistrement DNS TXT, puis le mandat se signe par code SMS.

Gage de sérieux : Hydra ne scanne que ce qui est prouvé et mandaté, avec un mandat qui te couvre, toi et ton client.
2 Gratuit

Scan préliminaire IA · lecture seule

Scan en lecture seule (en-têtes, TLS, endpoints publics, inventaire de surface, méthodo OWASP). Il cadre le scope et te recommande le bon niveau d'audit. Aucune exploitation, débit limité.

  • Score posture A → F + comptage par sévérité
  • Chaque faille avec une preuve d'exploitation reproductible
  • Résultat par email sous 4 h
Ton livrable
3 Au choix

Livre l'audit complet, à ta marque

Le scan révèle une faille en entier, gratuitement. Tu débloques ensuite l'audit complet (sur devis) : détail exploitable, guide de correction pas-à-pas, PDF à ton logo, re-test inclus.

Voir un aperçu du rapport
Le rapport que tu remets à ton client, à ta marque

Le moteur trouve du vrai. La preuve, gratuite.

Score, sévérités et catégories en clair. Une faille révélée en entier pour le prouver. L'audit complet se débloque sur devis, livré à ton logo.

Score d'exposition
D 42/100
client-exemple.com
À risque
Catégories touchées
injection données exposées auth / sessions composant obsolète TLS / en-têtes
Findings · résumé
3
Critique
7
Élevé
12
Moyen
5
Info
Révélée gratuitement Moyen
En-têtes de sécurité manquants

Strict-Transport-Security, Content-Security-Policy et X-Frame-Options sont absents. Downgrade HTTPS→HTTP (MITM) et clickjacking deviennent possibles.

curl -sI https://client-exemple.com | grep -i strict-transport-security
# → (aucune ligne) : en-tête absent
Correctif : ajoute Strict-Transport-Security: max-age=31536000; includeSubDomains et une CSP. Le guide pas-à-pas complet est dans ton rapport.
Détail des 26 autres findings Verrouillé
SQL injection — /api/v2/users?filter=id) UNION SELECT… CRIT
Secret JWT en clair dans le bundle static/app.js CRIT
IDOR /api/v1/invoices/{id} — accès cross-tenant HIGH
TLS 1.0 activé sur mail.client-exemple.com MED
+ Détail exploitable + PoC reproductible par finding
+ Guide de remédiation pas-à-pas
+ Rapport PDF à ta marque, prêt pour ton livrable
+ Re-test de validation inclus
Demander mon devis
3 scénarios clés

Là où le volet technique fait la différence.

Trois missions où une preuve technique reproductible, livrée à ta marque, change la valeur de ta prestation.

1

Audit ISO 27001 / mission cyber

Appuie ton audit organisationnel par un scan technique concret : la preuve que les mesures déclarées tiennent face à l'attaquant, dans ton rapport.

2

Mission DPO & conseil RGPD

Démontre la « sécurité du traitement » (RGPD article 32) avec une preuve technique reproductible, pas une déclaration de principe.

3

Cartographie ponctuelle

Dresse l'état de la surface d'attaque d'un tiers (acquisition, prestataire, due diligence) avant une recommandation, à ta marque.

Une fois les failles vues

La correction aussi se revend.

Voir les failles ne sert à rien si personne ne les referme. Deux chemins, le même objectif : refermer les trous et le prouver par un re-test, facturable à ton client, à ta marque.

Option A

Correction en interne

Ton client a des devs ? Chaque finding arrive avec son guide pas-à-pas : cause racine, correctif exact, snippet à appliquer, façon de vérifier. Tu pilotes, ils appliquent.

  • Remédiation détaillée + extraits de code par faille
  • Priorisation par sévérité réelle et effort
  • Re-test gratuit pour confirmer que c'est fermé
Option B

La correction n'est pas ton métier ?

On peut la faire pour toi, ou la confier à un de nos partenaires de remédiation vérifiés. Tu valides, on livre, sous ta marque.

  • PR GitHub/GitLab prête à merger, ou correctif sur l'infra
  • Hotfix critique sous 48 h · re-test inclus
  • Garantie : si le re-test ne confirme pas la correction, c'est gratuit
Sur devis par faille haute / critique
devis sous 24 h

Scan préliminaire gratuit. Audit sur devis, selon le scope.

On commence par un scan préliminaire gratuit qui cadre le périmètre, puis on te recommande le bon niveau d'audit, facturé selon la taille réelle, sur devis. Et comme tu revends, ton tarif partenaire est dégressif.

Scan préliminaire
0€
gratuit · aucune carte bancaire

Le domaine d'un client (ou le tien), scanné en lecture seule. Score A→F, comptage par sévérité, catégories, une faille révélée en entier. On cadre le scope. Résultat sous 4 h, idéal pendant ta phase d'audit.

Le plus pris
Audit complet
Sur devis
HT · sur devis · selon le scope réel

Prix calé sur la taille réelle (domaines, API, profondeur). Chaque faille prouvée (PoC), guide de correction, rapport PDF à ta marque, re-test inclus. 1 paiement, sans abonnement.

Marque blanche
Tarif partenaire
dégressif au volume

Tu revends ? Remise dégressive sur chaque audit, rapport à ta marque, tu factures la prestation à ton tarif et tu gardes la marge. Sans engagement.

Voir le programme partenaire
Sans abonnement Sans engagement Aucune CB pour le scan préliminaire Remédiation managée en option (sur devis)

Prêt à enrichir ta prochaine mission ?

Score de posture cyber (A à F) en moins de 4 heures, à intégrer à ton livrable. Sans carte bancaire.

Scanner un client — gratuit

Données stockées en France (UE). Outil compatible avec les standards ANSSI, RGPD, NIS2 et DORA.

Pourquoi tu peux nous faire confiance

Conçu en France, en lecture seule, par un chercheur en sécurité.

🇫🇷
Hébergé & traité en France/UE

Aucune donnée ne quitte le territoire européen. RGPD natif, suppression sur demande. Souveraineté, pas un cloud US : un argument que tu portes auprès du client.

Lecture seule, aucun agent

Scan préliminaire non-intrusif : pas d'exploitation, pas de charge destructive, débit limité. Rien à installer chez ton client, aucun agent sur son infra.

Calibré par un chercheur

Calibré par un chercheur en sécurité offensive (bug bounty). Chaque finding est revérifié par un consensus multi-IA avant de t'être envoyé. Tu ne livres que du réel.

Méthodologie

Couverture alignée sur les standards reconnus du test d'intrusion.

OWASP Top 10 OWASP ASVS TLS / en-têtes exposition de surface
Contribue à la conformité de ton client

Le rapport alimente le dossier de ton client. Hydra contribue à la conformité, sans la remplacer.

NIS2 RGPD art. 32 ISO 27001 SOC 2
Le site de ton client tourne sous l'un de ces outils ? On le couvre.
WordPress WooCommerce PrestaShop Shopify Magento + stacks custom
Recherche offensive · vérifiable

Le moteur est calibré par de la vraie recherche offensive.

Pas du marketing de signatures : l'équipe qui calibre Hydra fait du bug bounty pour de vrai. La preuve la plus dure et 100 % publique — un CVE Apple crédité à son nom.

Apple · vérifiable

Faille WebKit/Safari signalée à Apple, corrigée et créditée publiquement — CVE-2026-28962. Un advisory Apple à ton nom, c'est irréfutable.

YesWeHack

Chercheur actif sur la plateforme (alias BaguettePwnM) : rapports soumis et validés, identité KYC-vérifiée.

Bug bounty & red team

Recherche offensive au quotidien sur des programmes publics et privés. C'est cette pratique qui calibre le moteur — pas une base de signatures.

Terrain de recherche

Des programmes de bug bounty sur lesquels l'équipe a mené des recherches :

Clique sur une entité pour le détail. Programmes de bug bounty publics — la preuve la plus dure et publique reste le CVE Apple crédité ci-dessus.

Scan préliminaire gratuit · 4 étapes guidées

Lance un scan préliminaire, gratuit.

Aucune carte bancaire, aucun installateur. Renseigne le domaine à auditer (le tien ou celui d'un client), on cadre le scope et on t'envoie le score par email sous 4 h.

Étape 1 sur 4 Votre site
1 · Votre site

Pas d'IP, pas de localhost. FQDN public uniquement.

Un par ligne. Inclus dans le périmètre.

Hors périmètre, jamais touché.

2 · Votre entreprise

9 chiffres. Accélère la génération du mandat.

3 · Le scan

URLs sensibles à ne pas tester.

4 · Vos coordonnées & accord

Reçoit le code SMS pour signer le mandat à l'étape 2.

Après envoi, étape suivante = vérification de propriété de ton domaine + signature du mandat par code SMS. Aucune carte bancaire requise.

Questions fréquentes

Comment marche la marque blanche dans mes missions ?

Tu déclares le domaine d'un client, on le scanne et on produit l'audit ; toi, tu l'intègres à ton livrable sous ton logo, tes couleurs, ton nom. HYDRA n'apparaît jamais, ni dans le rapport, ni dans le portail, ni auprès de ton client. Tu restes le seul interlocuteur.

Combien je paie en tant que revendeur ?

Le prix public d'un audit va de sur devis selon le scope. En partenaire, tu as un tarif dégressif au volume : plus tu revends, moins tu paies, et tu factures la prestation à ton tarif. La marge est à toi. Sans abonnement ni engagement ; devis partenaire sous 24 h.

En quoi ça enrichit une mission ISO 27001 ou DPO ?

L'audit organisationnel établit ce qui devrait être en place ; le scan technique prouve ce qui l'est réellement. En ISO 27001, c'est la preuve que les mesures déclarées tiennent face à l'attaquant. En mission DPO, c'est la « sécurité du traitement » (RGPD article 32) étayée par une preuve reproductible.

Pourquoi devez-vous vérifier que le domaine appartient à mon client ?

C'est notre gage de sérieux. Hydra ne scanne que ce dont la propriété est prouvée, via un fichier .well-known ou un enregistrement DNS TXT. Couplé au mandat signé par SMS, ça te protège juridiquement, toi et ton client.

Le scan peut-il casser le site de mon client ?

Non. Le scan préliminaire est strictement non-intrusif (lecture seule : en-têtes, TLS, endpoints publics, inventaire de surface). Aucune exploitation, aucun POST destructif, débit limité : lançable en horaire bureau sans risque. Le mode actif (intrusif) n'existe que sur autorisation explicite, après revue humaine.

Qu'est-ce qui est gratuit, et qu'est-ce qui est payant ?

Gratuit (scan préliminaire) : le score A→F, le comptage par sévérité, les catégories, une faille révélée en entier, plus la recommandation de scope. Payant (audit complet, sur devis) : le détail exploitable de chaque finding avec PoC, le guide de correction, le rapport PDF à ta marque et le re-test de validation.

Qui corrige les failles ?

Comme tu veux. En interne : chaque faille arrive avec son guide pas-à-pas et le correctif exact, les devs de ton client appliquent, tu pilotes. En externe : Hydra applique les correctifs, ou te met en relation avec un prestataire de remédiation vérifié (sur devis, par faille haute ou critique). Dans les deux cas, le re-test est inclus et tu factures la prestation à ton client.

Les données partent-elles hors d'Europe ?

Non. Hydra est édité par Héra, hébergé et traité en France/UE. RGPD natif, suppression sur simple demande à [email protected]. Un argument de souveraineté pour ta mission.

Est-ce que ça met mon client en conformité NIS2 / RGPD ?

Hydra contribue à la conformité, il ne la remplace pas. Le rapport documente le test technique des interfaces exposées et alimente le dossier de ton client (NIS2, RGPD art. 32, ISO 27001, SOC 2). La conformité reste un programme global que tu pilotes ; Hydra t'apporte la preuve technique, pas un tampon automatique.