
Alternative française à Detectify : avis, prix et comparatif honnête
Avis factuel sur Detectify, sa structure de prix réelle, et ce qu'une alternative française change : pentesters qui exploitent, tarifs publics en euros, hébergement UE.

Avis factuel sur Detectify, sa structure de prix réelle, et ce qu'une alternative française change : pentesters qui exploitent, tarifs publics en euros, hébergement UE.

DORA impose des tests de résilience annuels et un TLPT tous les 3 ans aux entités financières. Qui est concerné, ce que dit le texte, comment s'y préparer.

Red team vs pentest : objectifs, périmètre, durée, coût, et une matrice de décision honnête selon votre maturité. Spoiler : sans pentest préalable, la red team est un mauvais achat.

Dans un audit NIS2, cocher les mesures de l'article 21 ne prouve rien. Où le pentest s'insère, ce qu'il prouve, et ce qu'il ne remplace pas.

Subdomain takeover : un CNAME orphelin (dangling DNS) laisse un tiers servir du contenu sous votre marque, avec un vrai certificat TLS. Détection et remédiation.

L'asset discovery en pratique : énumération de sous-domaines, ASN, scan de ports, actifs cloud et shadow IT pour cartographier votre surface d'attaque externe.

Blind SSRF, blind XSS, RCE aveugle : certaines failles ne renvoient rien dans la réponse. Pour les prouver, il faut un serveur out-of-band (OOB) — comme Burp Collaborator ou interactsh, mais le vôtre. On en construit un from scratch en Rust : DNS autoritatif, catch-all HTTP, corrélation et dashboard live. Code complet open-source.

« On a fait un scan, on est bon. » Spoiler : non. Test d'intrusion, scanner de vulnérabilités et EASM répondent à trois questions différentes. On démêle tout : automatisé vs humain, faux positifs, exploitabilité, et lequel choisir.

Prix d'un pentest web en 2026 : fourchettes réelles et sourcées, modèle au TJM, facteurs qui font varier le coût (périmètre, blackbox vs whitebox, retest), comment lire un devis et réduire la facture sans sacrifier la qualité.

Pentest IA, pentest autonome, agent IA de pentest : entre la hype et la réalité 2026. Ce que les agents savent vraiment faire, où ils butent encore, et pourquoi « pentest IA » cache souvent un simple scan avancé.

Déroulement d'un test d'intrusion web, phase par phase : cadrage et autorisation, reconnaissance, cartographie, découverte de vulnérabilités, exploitation, post-exploitation, rapport, restitution et retest. Méthodologie PTES et OWASP WSTG, ce qu'on attend de vous, et à quoi ressemble vraiment un pentest.