+ PROGRAMME PARTENAIRE · MARQUE BLANCHE

Notre moteur. Ta marque. Ta marge.

Le moteur « native IA » de HYDRA trouve, exploite et prouve les vraies failles d'un site. Tu le revends sous ta marque, ou tu le branches sur ton service cyber. Le rapport porte ton logo, HYDRA reste invisible.

logo RAPPORT D'AUDIT · à ta marque
Confidentiel
D 42/100
3
critiques
7
hautes
12
moyennes
5
info
SQLi · /api/login CVSS 9.8
' OR 1=1-- → bypass auth, dump users
Secret JWT en clair · static/app.js
IDOR /api/v1/invoices/{id} cross-tenant
livré à ton client, sous ton nom HYDRA invisible
+ 2 VOIES

Notre moteur, ton offre cyber.

Que tu n'aies pas d'équipe cyber (tu revends en marque blanche) ou que tu en aies déjà une (tu utilises Hydra comme moteur de ton service), tu gardes ta marque, ta marge et ton client. HYDRA reste ton sous-traitant invisible.

Voie 1 · tu n'as pas d'équipe cyber

Revends en marque blanche

Agence, ESN, MSP, consultant : tu ajoutes l'audit cyber à ton catalogue sans compétence interne. Hydra produit tout (scan, audit, rapport), tu livres sous ta marque et tu encaisses la marge.

Revendre en marque blanche
  • Rapport à ta marque : ton logo et ton domaine sur le PDF et le portail. HYDRA n'apparaît nulle part.
  • Ta marge, ton prix : tarif dégressif au volume ; tu fixes librement ton prix public.
  • Zéro infrastructure : aucun pentester à recruter, aucun outil à héberger, aucun faux positif à trier.
Voie 2 · tu as déjà un service cyber

Utilise Hydra comme moteur

MSSP, pentester, cabinet cyber, RSSI externe : tu gardes ta méthodo et ta relation client, et tu scales ta production avec notre moteur. Plus de findings prouvés, moins d'heures manuelles.

J'ai déjà un service cyber
  • Garde ta méthodo : ta relation client et ton process restent les tiens.
  • Scale ta production : plus de findings prouvés, moins d'heures manuelles.
  • Rapport à ta marque : ton logo sur le livrable, HYDRA invisible côté client.
  • Tarif dégressif au volume : ta remise grandit avec ta production.
Tarif partenaire · dégressif au volume

Sur devis par audit selon le scope. Ta remise partenaire grandit avec ton volume : tu encaisses l'écart. Devis partenaire sous 24 h.

volume / anremise partenaire
1 – 4 auditsremise d'entrée
5 – 14 auditsremise renforcée
15+ auditsremise maximale
Paliers chiffrés au devis · pas d'abonnement, pas d'engagement.
+ POUR QUI

Tu revends l'audit à tes clients.

Le même moteur, ton métier. Choisis le tien : tu y trouves un argumentaire, des livrables à ta marque et une page taillés pour ta façon de revendre.

Voie 1 · marque blanche

Agence web / ESN

Tes clients te demandent « est-ce que mon site est sécurisé ? » et tu n'as pas d'équipe cyber. Ajoute l'audit à ton catalogue en marque blanche : ta marge, notre moteur, ton logo sur le rapport.

Audit agences / ESN
Récurrent

MSP / Infogéreur

Transforme chaque scan en ligne « sécurité gérée » de ton contrat d'infogérance. Scan continu, rapport mensuel à ta marque : la base d'un revenu récurrent, pas un audit one-shot.

Audit MSP
Voie 2 · moteur

Consultant / DPO

Tu audites l'organisationnel (ISO 27001, RGPD) mais pas le technique. Hydra produit le volet vulnérabilités, intégrable dans ton livrable d'audit, à ta signature. Tu pilotes, on exécute.

Audit conseil / DPO

Tu veux sécuriser ton propre site ? Lancer un scan gratuit →

+ 3 ÉTAPES

Du domaine de ton client au rapport à ton nom.

Tu pilotes, on produit. Rien ne tourne sans mandat signé : ton client et toi restez couverts.

Voir le programme partenaire
01

Tu déclares le domaine de ton client, on vérifie la propriété

Tu renseignes le domaine à auditer et le périmètre. La propriété se confirme par un fichier .well-known ou un enregistrement DNS TXT, puis le mandat se signe par code SMS.

HYDRA ne scanne que ce qui est prouvé et mandaté. Pas de scan sauvage : un mandat qui couvre ton client et toi.
02

Le moteur scanne, exploite et valide

Le scan gratuit cartographie la surface en lecture seule : en-têtes, TLS, endpoints publics, inventaire. Il cadre le scope et recommande le bon niveau d'audit. Aucune charge destructive, débit limité.

  • Score posture A → F + jauge d'exposition
  • Comptage honnête par sévérité
  • Résultat sous 4 h
À ta marque 03

Tu livres un rapport à ton nom, HYDRA invisible

L'audit complet (Sur devis sur devis, ta remise partenaire en moins) sort sous ton logo et ton domaine : chaque finding prouvé par exploit, guide de correction pas-à-pas, rapport PDF prêt pour l'auditeur, re-test inclus. Ton client ne voit que toi.

Voir le livrable
+ LE LIVRABLE QUE TU REVENDS

Le rapport que ton client reçoit — à ta marque.

Le moteur exécute le pentest : il cartographie, exploite, confirme. Tu reçois un livrable prêt à montrer en rendez-vous, sous ton logo. HYDRA n'apparaît nulle part.

recon hunt exploit validate
[RECON] cartographie du domaine client → 142 endpoints
[RECON] TLS, en-têtes, sous-domaines, stack détectée
[HUNT] param 'id' sur /api/login → injectable
[FINDING] SQL injection · CVSS 9.8 · critique
[EXPLOIT] UNION-based → dump table users OK
[VALIDATE] rejoué 2× → confirmé, faux positif écarté
[REPORT] PoC + correctif → rapport à TA marque prêt

Chaque faille est rejouée avant d'entrer dans le rapport. Ton client ne reçoit que du confirmé.

Score d'exposition
D 42/100
domaine de ton client
injection données exposées auth / sessions TLS / en-têtes
livré sous ton logo HYDRA invisible
Secret JWT en clair · static/app.js
IDOR /api/v1/invoices/{id}
TLS 1.0 actif · mail.exemple-client.com
Tester le moteur
+ APRÈS L'AUDIT

La correction aussi se revend.

Tu factures la remédiation à ton client, on l'exécute en marque blanche. Deux options, le même résultat : les trous refermés et prouvés par un re-test.

Option A

Les équipes du client corrigent

Le client a des devs ? Chaque finding du rapport arrive avec son guide pas-à-pas : la cause racine, le correctif exact, le snippet à appliquer et la façon de vérifier. Tu restes l'interlocuteur.

  • Remédiation détaillée + extraits de code par faille
  • Priorisation par sévérité réelle et effort
  • Re-test inclus pour confirmer que c'est fermé
Option B

Remédiation en marque blanche

La correction n'est pas ton métier ? On l'applique pour toi, ou on la confie à un partenaire de remédiation vérifié. Tu factures ton client, on livre — sous ta marque.

  • PR GitHub/GitLab prête à merger, ou correctif sur l'infra du client
  • Hotfix critique sous 48 h · re-test inclus
  • Si le re-test ne confirme pas la correction, c'est gratuit
sur devis par faille critique · ou sur devis · ta remise partenaire en moins
devis partenaire sous 24 h
+ TARIF PARTENAIRE

Tu fixes ton prix. Ta marge grandit avec ton volume.

Tarif sur devis selon le scope. Ta remise partenaire est dégressive : plus tu revends, moins tu paies l'audit, et tu encaisses l'écart.

Scan préliminaire
0 €
gratuit · pour tester le moteur

Lance-le sur ton propre site ou un domaine que tu contrôles. Score A→F, comptage par sévérité, une faille révélée en entier. Le bon moyen de juger le moteur avant de revendre.

Tester le moteur
Le plus demandé
Audit · prix public indicatif
Sur devis
HT · par audit · ta remise partenaire en moins

Rapport à ta marque : findings prouvés par PoC, guide de correction, PDF prêt pour l'auditeur, re-test inclus. Tu fixes ton prix de revente, tu encaisses la marge.

volume / anremise
1 – 4d'entrée
5 – 14renforcée
15+maximale
Discuter du volume
Remédiation en marque blanche
sur devis
par faille critique · ou sur devis

En option, on corrige pour ton client : PR prête à merger ou correctif sur son infra, re-test de validation inclus. Tu factures, on exécute, sous ta marque.

  • Hotfix critique sous 48 h
  • Re-test inclus, garanti
sans abonnement sans engagement devis partenaire sous 24 h
Choisir ma voie →
+ POURQUOI NOUS FAIRE CONFIANCE

Conçu en France, en lecture seule, par un chercheur en sécurité.

Hébergé & traité en France/UE

Les données de tes clients ne quittent pas le territoire européen. RGPD natif, suppression sur demande. Souveraineté, pas un cloud hors UE.

Lecture seule, aucun agent

Le scan gratuit est non-intrusif : pas d'exploitation, pas de charge destructive, débit limité. Rien à installer chez ton client, aucun agent sur son infra.

Calibré par un chercheur

Conçu par un chercheur en sécurité offensive (bug bounty). Chaque finding est revérifié par une boucle multi-agent avant d'entrer dans le rapport. Tu ne revends que du réel.

Méthodologie

Couverture alignée sur les standards reconnus du test d'intrusion applicatif.

OWASP Top 10 OWASP ASVS TLS / en-têtes exposition de surface
Contribue à la conformité de tes clients

Le rapport alimente le dossier de ton client. HYDRA contribue à la conformité, il ne la remplace pas.

NIS2 DORA RGPD art. 32 ISO 27001 SOC 2
Le site de ton client tourne sous l'un de ces outils ? On le couvre.
WordPress WooCommerce PrestaShop Shopify Magento + stacks custom
+ FAQ

Questions fréquentes

Comment marche la marque blanche ?

Tu déclares le domaine d'un client, on le scanne et on produit l'audit ; toi, tu le livres sous ton logo, tes couleurs, ton nom. HYDRA n'apparaît jamais — ni dans le rapport PDF, ni dans le portail, ni auprès de ton client. Tu restes le seul interlocuteur, on est ton sous-traitant invisible.

Combien je paie en tant que revendeur ?

Le prix public d'un audit va de sur devis selon le scope. En partenaire, tu bénéficies d'un tarif dégressif au volume : plus tu revends, moins tu paies l'audit, et tu fixes librement ton prix de revente, la marge est à toi. Sans abonnement ni engagement ; devis partenaire sous 24 h.

Mes clients voient-ils que c'est HYDRA ?

Non. Le rapport, le portail et les communications sont à ta marque. Nous ne contactons jamais ton client en direct : la relation, la facturation et le suivi restent entièrement chez toi.

Je n'ai pas d'équipe cyber — c'est un problème ?

Au contraire, c'est pour toi (voie 1). Tu n'as rien à exécuter : tu revends, on produit le scan, l'audit et le rapport. Aucun pentester à recruter, aucun outil à héberger, aucun faux positif à trier. Si tu as déjà un service cyber, la voie 2 te laisse garder ta méthodo et brancher Hydra comme moteur.

Pourquoi devez-vous vérifier que le domaine appartient au client ?

C'est notre gage de sérieux. HYDRA ne scanne que ce que tu prouves contrôler, via un fichier .well-known sur le serveur ou un enregistrement DNS TXT. Couplé au mandat signé par SMS, ça vous protège juridiquement, ton client et toi, et garantit qu'aucun scan ne tourne sur un domaine non autorisé.

Le scan peut-il casser le site de mon client ?

Non. Le scan gratuit est strictement non-intrusif (lecture seule : en-têtes, TLS, endpoints publics, inventaire de surface). Aucune exploitation, aucun POST destructif, aucune charge utile, débit limité. Tu peux le lancer en horaire bureau sans risque. Le mode actif (intrusif) n'existe que sur autorisation explicite et passe par une revue humaine.

Qui corrige les failles ?

Comme tu veux. Côté client : chaque faille arrive avec son guide pas-à-pas et le correctif exact, ses devs appliquent. En marque blanche : HYDRA applique les correctifs, ou met en relation un prestataire de remédiation vérifié (sur devis par faille critique, ou sur devis). Tu factures ton client, le re-test de validation est inclus.

Les données partent-elles hors d'Europe ?

Non. HYDRA est édité par Héra, hébergé et traité en France/UE. RGPD natif, suppression des données sur simple demande à [email protected].