Calibré par un chercheur en sécurité offensive · chaque faille revérifiée par un consensus multi-IA avant envoi · données traitées en France/UE.
Tes missions (ISO 27001, RGPD, conseil cyber) sont solides sur l'organisationnel. Il leur manque le pilier technique, prouvé. Notre moteur trouve, exploite et prouve les failles de la surface publique de ton client ; toi, tu livres le rapport à ton nom. Scan préliminaire gratuit pour cadrer le scope, audit sur devis, tarif partenaire dégressif : ta marge, notre moteur.
Le domaine d'un client (ou le tien) · score par email sous 4 h · scan non-intrusif (lecture seule) · sans carte bancaire
certificats ISO 27001 valides dans le monde en 2024 : le marché de tes missions explose
des organisations manquent de compétences cyber techniques en interne
le marché mondial du pentest d'ici 2030, en croissance de 16,6 % par an
Chiffres de marché issus de sources publiques (2024) : contexte, pas des résultats Hydra.
Tu vends le conseil ; nous, on produit la preuve technique. HYDRA reste invisible : ton client signe avec toi, reçoit un rapport à ton nom, et tu gardes la relation, la facturation et le suivi. On ne parle jamais à ton client en direct.
Sur devis par audit selon le scope. Ta remise partenaire grandit avec ton volume : tu encaisses l'écart dans ton honoraire de mission. Pas d'abonnement, pas d'engagement, devis partenaire sous 24 h.
Tu commences gratuitement et tu décides où t'arrêter. Rien ne se lance sans mandat signé.
Tu renseignes le domaine et le périmètre. La propriété se confirme par un fichier .well-known ou un enregistrement DNS TXT, puis le mandat se signe par code SMS.
Scan en lecture seule (en-têtes, TLS, endpoints publics, inventaire de surface, méthodo OWASP). Il cadre le scope et te recommande le bon niveau d'audit. Aucune exploitation, débit limité.
Le scan révèle une faille en entier, gratuitement. Tu débloques ensuite l'audit complet (sur devis) : détail exploitable, guide de correction pas-à-pas, PDF à ton logo, re-test inclus.
Voir un aperçu du rapportScore, sévérités et catégories en clair. Une faille révélée en entier pour le prouver. L'audit complet se débloque sur devis, livré à ton logo.
Strict-Transport-Security, Content-Security-Policy et X-Frame-Options sont absents. Downgrade HTTPS→HTTP (MITM) et clickjacking deviennent possibles.
curl -sI https://client-exemple.com | grep -i strict-transport-security
# → (aucune ligne) : en-tête absent
Trois missions où une preuve technique reproductible, livrée à ta marque, change la valeur de ta prestation.
Appuie ton audit organisationnel par un scan technique concret : la preuve que les mesures déclarées tiennent face à l'attaquant, dans ton rapport.
Démontre la « sécurité du traitement » (RGPD article 32) avec une preuve technique reproductible, pas une déclaration de principe.
Dresse l'état de la surface d'attaque d'un tiers (acquisition, prestataire, due diligence) avant une recommandation, à ta marque.
Voir les failles ne sert à rien si personne ne les referme. Deux chemins, le même objectif : refermer les trous et le prouver par un re-test, facturable à ton client, à ta marque.
Ton client a des devs ? Chaque finding arrive avec son guide pas-à-pas : cause racine, correctif exact, snippet à appliquer, façon de vérifier. Tu pilotes, ils appliquent.
On peut la faire pour toi, ou la confier à un de nos partenaires de remédiation vérifiés. Tu valides, on livre, sous ta marque.
On commence par un scan préliminaire gratuit qui cadre le périmètre, puis on te recommande le bon niveau d'audit, facturé selon la taille réelle, sur devis. Et comme tu revends, ton tarif partenaire est dégressif.
Le domaine d'un client (ou le tien), scanné en lecture seule. Score A→F, comptage par sévérité, catégories, une faille révélée en entier. On cadre le scope. Résultat sous 4 h, idéal pendant ta phase d'audit.
Prix calé sur la taille réelle (domaines, API, profondeur). Chaque faille prouvée (PoC), guide de correction, rapport PDF à ta marque, re-test inclus. 1 paiement, sans abonnement.
Tu revends ? Remise dégressive sur chaque audit, rapport à ta marque, tu factures la prestation à ton tarif et tu gardes la marge. Sans engagement.
Voir le programme partenaireScore de posture cyber (A à F) en moins de 4 heures, à intégrer à ton livrable. Sans carte bancaire.
Scanner un client — gratuitDonnées stockées en France (UE). Outil compatible avec les standards ANSSI, RGPD, NIS2 et DORA.
Aucune donnée ne quitte le territoire européen. RGPD natif, suppression sur demande. Souveraineté, pas un cloud US : un argument que tu portes auprès du client.
Scan préliminaire non-intrusif : pas d'exploitation, pas de charge destructive, débit limité. Rien à installer chez ton client, aucun agent sur son infra.
Calibré par un chercheur en sécurité offensive (bug bounty). Chaque finding est revérifié par un consensus multi-IA avant de t'être envoyé. Tu ne livres que du réel.
Couverture alignée sur les standards reconnus du test d'intrusion.
Le rapport alimente le dossier de ton client. Hydra contribue à la conformité, sans la remplacer.
Pas du marketing de signatures : l'équipe qui calibre Hydra fait du bug bounty pour de vrai. La preuve la plus dure et 100 % publique — un CVE Apple crédité à son nom.
Faille WebKit/Safari signalée à Apple, corrigée et créditée publiquement — CVE-2026-28962. Un advisory Apple à ton nom, c'est irréfutable.
Chercheur actif sur la plateforme (alias BaguettePwnM) : rapports soumis et validés, identité KYC-vérifiée.
Recherche offensive au quotidien sur des programmes publics et privés. C'est cette pratique qui calibre le moteur — pas une base de signatures.
Des programmes de bug bounty sur lesquels l'équipe a mené des recherches :
Clique sur une entité pour le détail. Programmes de bug bounty publics — la preuve la plus dure et publique reste le CVE Apple crédité ci-dessus.
Aucune carte bancaire, aucun installateur. Renseigne le domaine à auditer (le tien ou celui d'un client), on cadre le scope et on t'envoie le score par email sous 4 h.
Tu déclares le domaine d'un client, on le scanne et on produit l'audit ; toi, tu l'intègres à ton livrable sous ton logo, tes couleurs, ton nom. HYDRA n'apparaît jamais, ni dans le rapport, ni dans le portail, ni auprès de ton client. Tu restes le seul interlocuteur.
Le prix public d'un audit va de sur devis selon le scope. En partenaire, tu as un tarif dégressif au volume : plus tu revends, moins tu paies, et tu factures la prestation à ton tarif. La marge est à toi. Sans abonnement ni engagement ; devis partenaire sous 24 h.
L'audit organisationnel établit ce qui devrait être en place ; le scan technique prouve ce qui l'est réellement. En ISO 27001, c'est la preuve que les mesures déclarées tiennent face à l'attaquant. En mission DPO, c'est la « sécurité du traitement » (RGPD article 32) étayée par une preuve reproductible.
C'est notre gage de sérieux. Hydra ne scanne que ce dont la propriété est prouvée, via un fichier .well-known ou un enregistrement DNS TXT. Couplé au mandat signé par SMS, ça te protège juridiquement, toi et ton client.
Non. Le scan préliminaire est strictement non-intrusif (lecture seule : en-têtes, TLS, endpoints publics, inventaire de surface). Aucune exploitation, aucun POST destructif, débit limité : lançable en horaire bureau sans risque. Le mode actif (intrusif) n'existe que sur autorisation explicite, après revue humaine.
Gratuit (scan préliminaire) : le score A→F, le comptage par sévérité, les catégories, une faille révélée en entier, plus la recommandation de scope. Payant (audit complet, sur devis) : le détail exploitable de chaque finding avec PoC, le guide de correction, le rapport PDF à ta marque et le re-test de validation.
Comme tu veux. En interne : chaque faille arrive avec son guide pas-à-pas et le correctif exact, les devs de ton client appliquent, tu pilotes. En externe : Hydra applique les correctifs, ou te met en relation avec un prestataire de remédiation vérifié (sur devis, par faille haute ou critique). Dans les deux cas, le re-test est inclus et tu factures la prestation à ton client.
Non. Hydra est édité par Héra, hébergé et traité en France/UE. RGPD natif, suppression sur simple demande à [email protected]. Un argument de souveraineté pour ta mission.
Hydra contribue à la conformité, il ne la remplace pas. Le rapport documente le test technique des interfaces exposées et alimente le dossier de ton client (NIS2, RGPD art. 32, ISO 27001, SOC 2). La conformité reste un programme global que tu pilotes ; Hydra t'apporte la preuve technique, pas un tampon automatique.