Aller au contenu principal
own2pwn

Pentester. Construire les outils qui manquaient.

own2pwn par THE HIVE : les outils que j'aurais voulu avoir quand j'étais pentester.

Côté services : pentest web blackbox et whitebox, que je conduis moi-même. Côté produits : un EASM pour la surface d'attaque externe et une suite AppSec qui prolonge un audit humain entre deux missions.

Un pentest continu, contextuel, actionnable.

Dans la plupart des organisations, le pentest reste un événement ponctuel : un audit annuel, un rapport qui dort dans un tiroir, et un delta de six à douze mois entre deux regards offensifs. C'est dans ce delta que les régressions s'installent.

Mon objectif : que le test offensif soit reproductible entre deux missions, sans relancer un audit complet à chaque release.

C'est ce que cherchent à faire les deux produits own2pwn. L'EASM tient à jour l'inventaire de ce qui est exposé. SecAI analyse le code en continu, à chaque commit, et signale les régressions entre deux audits. Les missions humaines, elles, restent là où elles ont de la valeur : exploitation, revue d'architecture, jugement contextuel.

L'IA est utilisée pour réduire le bruit (faux positifs, findings non exploitables) et pour générer des brouillons de rapport. La décision finale (qualifier, prioriser, rédiger la version client) passe par un opérateur humain.

Les principes qui orientent chaque produit.

Rigueur offensive

Mon engagement personnel : tester comme un attaquant, documenter comme un auditeur. Pas de checklist cosmétique, pas de finding non reproductible.

Transparence

Rapports détaillés avec preuves d'exploitation, CVSS justifiés, plan de remédiation concret. Aucune boîte noire : vous comprenez chaque finding.

Souveraineté

Code, données et hébergement dans l’UE. Conformité RGPD native. Vos résultats de pentest restent strictement confidentiels.

Automatisation utile

L'IA n'est pas un gadget marketing : je l'utilise pour réduire les faux positifs, prioriser par exploitabilité réelle et concentrer mon temps sur ce qui demande un jugement humain.

Trois piliers, une approche offensive.

EASM

Cartographie continue de votre surface d'attaque externe. Découverte d'assets oubliés, détection CVE, alertes temps réel.

AI-Native AppSec

SAST contextuel à suivi de taint, SCA, IaC et secrets, génération de rapports. Une plateforme d'analyse statique continue pour la sécurité applicative.

Pentest Web

Audits blackbox et whitebox conduits par un pentester certifié OSWE. Rapports exploitables, retest inclus.

Ce qui existe, et depuis quand.

Q1
2025

Genèse

Le constat issu du terrain : trop de faux positifs, trop de findings non actionnables, trop de surface d'attaque ignorée. own2pwn démarre là, avec les premières lignes du site et des outils écrits pour mon propre usage.

Q1
2026

L'offre de pentest

Le pentest web blackbox et whitebox devient une offre formalisée : périmètre cadré par écrit, méthodologie, rapport à deux niveaux avec PoC et CVSS, retest inclus, et des tarifs publiés là où le marché n'affiche rien.

Q2
2026

Construction de l'EASM

Écriture du moteur EASM : découverte multi-source à partir d'un seul domaine racine, catalogue de détection, corrélation CVE et priorisation CISA KEV et EPSS.

Q3
2026

EASM en production, SecAI en pré-lancement

L'EASM tourne en production sur easm.own2pwn.fr. SecAI, la suite AppSec (SAST à suivi de taint, SCA, IaC, secrets), est en pré-lancement : analyse statique uniquement, pas de DAST ni de rejeu sur cible vivante.

Auteur

THE HIVE, un opérateur offensif, fondateur d'own2pwn.

Pentester de formation, certifié OSWE. J'ai monté own2pwn pour rapprocher la conception d'outils défensifs de la pratique réelle de la compromission : on ne construit pas un bon produit de sécurité sans avoir cassé des systèmes soi-même.

own2pwn est édité par THE HIVE, SASU à associé unique. Structure volontairement minimale, et c'est le fond de l'offre : chaque mission, chaque ligne de code, chaque rapport passe par la même personne, celle qui signe.

CertificationOSWE

Testez vos défenses, continuellement.

Découvrez l'EASM ou discutons directement de vos besoins de pentest.