HYDRA
Scan préliminaire gratuit
Tu sécurises un site.
Le tien, ou celui d'un client ?

Le moteur « native IA » d'Hydra trouve, exploite et prouve les vraies failles d'un site. Avant de commencer, dis-nous pour qui. On adapte le reste.

Pour ton entreprise · ou à revendre en marque blanche Scan préliminaire gratuit

Sécurise ton site.
Ou revends l'audit sous ta marque.

Notre moteur « native IA » trouve, exploite et prouve les vraies failles d'un site : le tien, pour sécuriser ton entreprise, ou celui d'un client, pour le revendre sous ta marque. Scan préliminaire gratuit pour cadrer le scope, puis audit sur devis. Tarif partenaire dégressif si tu revends.

Le domaine d'un client ou le tien · score par email sous 4 h · scan non-intrusif (lecture seule) · sans carte bancaire

Voir comment ça marche
Programme partenaire · 2 profils

Notre moteur, ton offre cyber.

Que tu n'aies pas d'équipe cyber (tu revends en marque blanche) ou que tu en aies déjà une (tu utilises Hydra comme moteur de ton service), tu gardes ta marque, ta marge et ton client. HYDRA reste ton sous-traitant fantôme.

213 Md$

dépensés dans la cybersécurité dans le monde en 2025

Gartner · 2025
58 %

des PME attendent une meilleure sécurité de leur prestataire

ConnectWise · 2025
+180 %

d'exploitation de failles comme vecteur d'attaque en un an

Verizon · DBIR 2024
Profil 1 · tu n'as pas d'équipe cyber

Revends en marque blanche

Agence, ESN, MSP, consultant : tu ajoutes l'audit cyber à ton catalogue sans compétence interne. Hydra produit tout (scan, audit, rapport), tu livres sous ta marque et tu encaisses la marge.

Revendre en marque blanche
  • Rapport à ta marque : ton logo et ton domaine sur le PDF et le portail. HYDRA n'apparaît nulle part.
  • Ta marge, ton prix : tarif dégressif au volume ; tu fixes librement ton prix public.
  • Zéro infrastructure : aucun pentester à recruter, aucun outil à héberger, aucun faux positif à trier.
Profil 2 · tu as déjà un service cyber

Utilise Hydra comme moteur

MSSP, pentester, cabinet cyber, RSSI externe : tu gardes ta méthodo et ta relation client, et tu scales ta production avec notre moteur. Plus de findings prouvés, moins d'heures manuelles.

J'ai déjà un service cyber
  • Garde ta méthodo : ta relation client et ton process restent les tiens.
  • Scale ta production : plus de findings prouvés, moins d'heures manuelles.
  • Rapport à ta marque : ton logo sur le livrable, HYDRA invisible côté client.
  • Tarif dégressif au volume : ta remise grandit avec ta production.
Tarif partenaire · dégressif au volume

Sur devis par audit selon le scope. Ta remise partenaire grandit avec ton volume : tu encaisses l'écart. Pas d'abonnement, pas d'engagement : tu achètes les audits dont tu as besoin. Devis partenaire sous 24 h.

Tester le moteur gratuitement

Choisis ta voie ci-dessus, ou teste d'abord sans engagement.

Le même moteur · adapté à ton métier

Quel est ton métier ?

Le moteur de scan est le même pour tous. Ce qui change, c'est ce que tu en fais : choisis ton métier pour un argumentaire, des livrables et une page taillés pour toi — que tu audites ton site ou ceux de tes clients.

Agence web / ESN
Revendez l'audit en marque blanche : votre marge, notre moteur.
Audit agences
MSP / Infogéreur
Chaque scan devient un contrat de maintenance récurrent.
Audit MSP
Éditeur SaaS / Startup
Une preuve de sécurité qui débloque vos deals Enterprise.
Audit SaaS
PME / ETI régulée (NIS2/DORA)
La conformité NIS2/DORA, sans le prix d'un pentest.
Audit conformité
Consultant / Auditeur / DPO
Le volet technique de vos missions, livré clé en main.
Audit conseil

Pas sûr ? Teste le moteur gratuitement. Tu choisiras ton offre ensuite.

3 étapes · ton rythme

Du domaine de ton client au rapport à ton nom.

Tu commences gratuitement et tu décides où t'arrêter. Rien ne se lance sans mandat signé : tu restes couvert, ton client aussi.

De ton domaine au rapport qui prouve ta sécurité.

Tu commences gratuitement et tu décides où t'arrêter. Rien ne se lance sans mandat signé : tu restes couvert, juridiquement.

1 ~2 min

Déclare le domaine du clientton domaine & le mandat

Tu renseignes le domaine à auditer et le périmètre. La propriété se confirme par un fichier .well-known ou un enregistrement DNS TXT, puis le mandat se signe par code SMS.

Pourquoi c'est un gage de sérieux : Hydra ne scanne que ce qui est prouvé et mandaté. Pas de scan sauvage, et un mandat qui te couvre, toi et ton client, juridiquement.
2 Gratuit

Scan préliminaire IA · lecture seule

Hydra lance un scan en lecture seule : en-têtes, TLS, endpoints publics, inventaire de surface, méthodo OWASP. Il cadre le scope et te recommande le bon niveau d'audit. Aucune exploitation, aucune charge destructive, débit limité.

  • Score posture A → F + jauge d'exposition
  • Comptage honnête par sévérité
  • Résultat par email sous 4 h
Le déclic
3 Au choix

Livre l'audit complet — à ta marqueDébloque l'audit complet

Le scan préliminaire révèle une faille en entier, gratuitement. Tu débloques ensuite l'audit complet (sur devis) : détail exploitable, guide de correction pas-à-pas, PDF à ton logoclair prêt pour l'auditeur, re-test inclus.

Voir un aperçu du rapport
Le rapport que ton client reçoit — à ta marqueLe rapport que tu reçois, clair et exploitable

Le moteur trouve du vrai. La preuve, gratuite.

Score, sévérités et catégories en clair. Une faille révélée en entier pour le prouver. L'audit complet se débloque sur devis, livré à ton logo, prêt à transmettre à ton client.livré clair, prêt pour tes revues sécurité et ton auditeur.

Score d'exposition
D 42/100
exemple.com
À risque
Catégories touchées
injection données exposées auth / sessions composant obsolète TLS / en-têtes
Findings · résumé
3
Critique
7
Élevé
12
Moyen
5
Info
Révélée gratuitement Moyen
En-têtes de sécurité manquants

Strict-Transport-Security, Content-Security-Policy et X-Frame-Options sont absents. Downgrade HTTPS→HTTP (MITM) et clickjacking deviennent possibles.

curl -sI https://exemple.com | grep -i strict-transport-security
# → (aucune ligne) : en-tête absent
Correctif : ajoute Strict-Transport-Security: max-age=31536000; includeSubDomains et une CSP. Le guide pas-à-pas complet est dans ton rapport.
Détail des 26 autres findings Verrouillé
SQL injection — /api/v2/users?filter=id) UNION SELECT… CRIT
Secret JWT en clair dans le bundle static/app.js CRIT
IDOR /api/v1/invoices/{id} — accès cross-tenant HIGH
TLS 1.0 activé sur mail.exemple.com MED
+ Détail exploitable + PoC reproductible par finding
+ Guide de remédiation pas-à-pas
+ Rapport PDF prêt pour l'auditeur
+ Re-test de validation inclus
Demander mon devis
Prouvé, puis contesté

On ne te signale pas une faille. On te prouve qu'elle s'exploite.

Avant de te remonter une faille, le moteur prouve qu'il peut l'exploiter pour de vrai (PoC). Ensuite, une seconde IA cherche activement à démontrer le contraire. Seules les failles qui survivent aux deux étapes arrivent dans ton rapport. Le bruit et les faux signaux restent dehors.

PoC exploité Multi-modèle Actionnable
Une fois les failles vues

La correction aussi se revend.

Voir les failles ne sert à rien si personne ne les referme. Deux chemins, le même objectif : refermer les trous et le prouver par un re-test, et tu peux facturer la prestation à ton client.

Les voir ne suffit pas. Referme-les.

Voir les failles ne sert à rien si personne ne les referme. Deux chemins, le même objectif : refermer les trous de ton site et le prouver par un re-test de validation.

Option A

Correction en interne

Ton client (ou ton équipe) a des devs ? Chaque finding arrive avec son guide pas-à-pas : la cause racine, le correctif exact, le snippet à appliquer, et la façon de vérifier.

  • Remédiation détaillée + extraits de code par faille
  • Priorisation par sévérité réelle et effort
  • Re-test gratuit pour confirmer que c'est fermé
Option B

La correction n'est pas ton métier ?

Si la correction n'est pas ton métier, on peut la faire pour toi, ou la confier à un de nos partenaires de remédiation vérifiés. Tu valides, on livre — sous ta marque.

  • PR GitHub/GitLab prête à merger, ou correctif sur ton infra
  • Hotfix critique sous 48 h · re-test inclus
  • Garantie : si le re-test ne confirme pas la correction, c'est gratuit
Sur devis par faille haute / critique
devis sous 24 h

Scan préliminaire gratuit. Audit sur devis, selon le scope.

On commence toujours par un scan préliminaire gratuit qui cadre le périmètre. On te recommande ensuite le bon niveau d'audit — facturé selon la taille réelle, sur devis. Et si tu revends, ton tarif partenaire est dégressif.

Scan préliminaire
0€
gratuit · aucune carte bancaire

Le domaine d'un client (ou le tien), scanné en lecture seule. Score A→F, comptage par sévérité, catégories, une faille révélée en entier. On cadre le scope et on recommande le bon niveau. Résultat sous 4 h.

Le plus pris
Audit complet
Sur devis
HT · sur devis · selon le scope réel

Prix calé sur la taille réelle (domaines, API, profondeur). Chaque faille prouvée (PoC), guide de correction pas-à-pas, rapport PDF à ta marqueclair, re-test inclus. 1 paiement, sans abonnement.

Volume & revendeurs
Tarif dégressif
plus tu en fais, moins c'est cher

Plusieurs domaines, un parc à auditer ou des audits réguliers ? Le prix par audit baisse au volume. Revendeurs : remise partenaire en plus, et rapport à ta marque.

Voir les tarifs dégressifs
Sans abonnement Sans engagement Aucune CB pour le scan préliminaire Remédiation managée en option (sur devis)
Pourquoi tu peux nous faire confiance

Conçu en France, en lecture seule, par des chercheurs en sécurité.

🇫🇷
Hébergé & traité en France/UE

Aucune donnée ne quitte le territoire européen. RGPD natif, suppression sur demande. Souveraineté, pas un cloud US.

Lecture seule, aucun agent

Le scan gratuit est non-intrusif : pas d'exploitation, pas de charge destructive, débit limité. Rien à installer, aucun agent sur ton infra.

Calibré par des chercheurs

Conçu et calibré par des chercheurs en sécurité offensive (bug bounty) — chaque finding est revérifié par une boucle multi-agent avant de t'être envoyé. Tu ne reçois que du réel.

Méthodologie

Couverture alignée sur les standards reconnus du test d'intrusion applicatif.

OWASP Top 10 OWASP ASVS TLS / en-têtes exposition de surface
Contribue à ta conformité

Le rapport alimente ton dossier. Hydra contribue à la conformité, il ne la remplace pas.

NIS2 RGPD art. 32 ISO 27001 SOC 2
Ton site tourne sous l'un de ces outils ? On le couvre.
WordPress WooCommerce PrestaShop Shopify Magento + stacks custom
Recherche offensive · vérifiable

Le moteur est calibré par de la vraie recherche offensive.

Pas du marketing de signatures : l'équipe qui calibre Hydra fait du bug bounty pour de vrai. La preuve la plus dure et 100 % publique — un CVE Apple crédité à son nom.

Apple · vérifiable

Faille WebKit/Safari signalée à Apple, corrigée et créditée publiquement — CVE-2026-28962. Un advisory Apple à ton nom, c'est irréfutable.

YesWeHack

Chercheur actif sur la plateforme (alias BaguettePwnM) : rapports soumis et validés, identité KYC-vérifiée.

Bug bounty & red team

Recherche offensive au quotidien sur des programmes publics et privés. C'est cette pratique qui calibre le moteur — pas une base de signatures.

Terrain de recherche

Des programmes de bug bounty sur lesquels l'équipe a mené des recherches :

Clique sur une entité pour le détail. Programmes de bug bounty publics — la preuve la plus dure et publique reste le CVE Apple crédité ci-dessus.

Sécurité offensive · certifié

Conçu par des pros certifiés en sécurité offensive.

Les certifications passées par les équipes qui mènent de vrais tests d'intrusion. C'est cette pratique qui calibre le moteur : il cherche comme un attaquant, pas comme un scanner de signatures.

OSCP
Offensive Security Certified Professional
OSWE
Offensive Security Web Expert
CRTO
Certified Red Team Operator
OSWP
Offensive Security Wireless Professional
OSEP
Offensive Security Experienced Pentester

Bug bounty et red team au quotidien : c'est la même équipe qui revérifie chaque finding avant qu'il n'arrive dans ton rapport.

Scan préliminaire gratuit · 4 étapes guidées

Lance un scan préliminaire — gratuit.

Aucune carte bancaire, aucun installateur. Renseigne le domaine à auditer (le tien ou celui d'un client), on cadre le scope et on t'envoie le score par email sous 4 h.

Étape 1 sur 4 Votre site
1 · Votre site

Pas d'IP, pas de localhost. FQDN public uniquement.

Un par ligne. Inclus dans le périmètre.

Hors périmètre, jamais touché.

2 · Votre entreprise

9 chiffres. Accélère la génération du mandat.

3 · Le scan

URLs sensibles à ne pas tester.

4 · Vos coordonnées & accord

Reçoit le code SMS pour signer le mandat à l'étape 2.

Après envoi, étape suivante = vérification de propriété de ton domaine + signature du mandat par code SMS. Aucune carte bancaire requise.

Questions fréquentes

Comment marche la marque blanche ?

Tu déclares le domaine d'un client, on le scanne et on produit l'audit ; toi, tu le livres sous ton logo, tes couleurs, ton nom. HYDRA n'apparaît jamais — ni dans le rapport PDF, ni dans le portail, ni auprès de ton client. Tu restes le seul interlocuteur, on est ton sous-traitant invisible.

Combien je paie en tant que revendeur ?

Le prix public d'un audit va de sur devis selon le scope. En partenaire, tu bénéficies d'un tarif dégressif au volume : plus tu revends, moins tu paies l'audit, et tu fixes librement ton prix de revente, la marge est à toi. Sans abonnement ni engagement ; devis partenaire sous 24 h.

Mes clients voient-ils que c'est HYDRA ?

Non. Le rapport, le portail et les communications sont à ta marque. Nous ne contactons jamais ton client en direct : la relation, la facturation et le suivi restent 100 % chez toi.

C'est vraiment gratuit, sans carte bancaire ?

Oui. Le scan préliminaire et le score ne demandent aucun moyen de paiement. Tu donnes un domaine et ton email, on te livre le score d'exposition et on cadre le scope. Tu décides ensuite si tu veux l'audit complet (selon le scope) ou non.

Pourquoi devez-vous vérifier que le domaine m'appartient ?

C'est notre gage de sérieux. Hydra ne scanne que ce que tu prouves contrôler — via un fichier .well-known sur ton serveur, ou un enregistrement DNS TXT. Couplé au mandat signé par SMS, ça te protège juridiquement et garantit qu'aucun scan sauvage ne tourne sur un domaine qui n'est pas le tien.

Le scan peut-il casser mon site ?

Non. Le scan gratuit est strictement non-intrusif (lecture seule : en-têtes, TLS, endpoints publics, inventaire de surface). Aucune exploitation, aucun POST destructif, aucune charge utile, débit limité. Le mode actif (intrusif) n'existe que sur autorisation explicite et passe par une revue humaine.

Combien de temps pour recevoir le score ?

Sous 4 h en moyenne, parfois moins de 30 minutes pour les petits domaines. On t'envoie un email avec un lien vers ton tableau de bord dès que le scan est terminé.

Qu'est-ce qui est gratuit, et qu'est-ce qui est payant ?

Gratuit (scan préliminaire) : le score A→F, la jauge d'exposition, le comptage par sévérité, les catégories touchées, 3 axes prioritaires et une faille révélée en entier — plus la recommandation de scope. Payant (audit complet, sur devis selon la taille du scope) : le détail exploitable de chaque finding avec PoC, le guide de correction pas-à-pas, le rapport PDF à ta marque prêt pour l'auditeur et le re-test de validation.

Qui corrige les failles ?

Comme tu veux. En interne : chaque faille arrive avec son guide pas-à-pas et le correctif exact, tes devs appliquent. En externe : Hydra applique les correctifs, ou te met en relation avec un prestataire de remédiation vérifié de son réseau (sur devis, par faille haute ou critique). Dans les deux cas, le re-test de validation est inclus.

Mes données partent-elles hors d'Europe ?

Non, jamais. Hydra est édité par Héra 104 229 869 00011 : hébergement et traitement exclusivement en Europe (France/UE), aucun transfert hors d'Europe. RGPD natif, et suppression de tes données à la demande (un simple email à [email protected]).

Est-ce que ça me met en conformité NIS2 / RGPD ?

Hydra contribue à ta conformité, il ne la remplace pas. Le rapport documente le test technique de tes interfaces exposées et alimente ton dossier (NIS2, RGPD art. 32, ISO 27001, SOC 2). La conformité reste un programme global — Hydra t'apporte la preuve technique récurrente, pas un tampon automatique.