Aller au contenu principal
own2pwn

EASM

Pentest Automatisé (PTaaS)

La reconnaissance d'un attaquant, automatisée et rejouée en continu sans faire tomber la prod.

Un attaquant ne teste pas votre surface une fois par an. Le pentest automatisé rejoue sa reconnaissance en continu : plus de 240 modules de détection passent sur chaque actif exposé, corrèlent les CVE par bannière et version, priorisent avec CISA KEV (les failles dont l'exploitation est avérée) et EPSS (la probabilité d'être exploité sous 30 jours). Non-intrusif par conception, réglable de 1 à 1000 req/s, aucune exploitation rejouée. Ce n'est pas un pentester humain, c'est sa reconnaissance mise en boucle.

Compte gratuit, hébergé dans l'UE, domaine à vérifier
modules de détection sur chaque actif
240+
débit réglable par hôte, compatible prod
1 à 1000 req/s
rejoué en continu, pas un audit annuel
24/7

Fonctionnalités

Ce que le pentest automatisé rejoue sur votre périmètre.

Plus de 240 modules de détection à chaque passage

TLS, en-têtes HTTP, DNS et email (SPF/DKIM/DMARC), exposition de secrets et de dépôts Git, buckets cloud ouverts, interfaces d'admin, CMS et frameworks. Chaque actif exposé passe sous la même batterie de contrôles que la reconnaissance d'un attaquant, à chaque scan, sans que vous ayez à écrire une seule règle.

Corrélation CVE par bannière et version

Les versions et bannières détectées sont rapprochées des CVE connues, avec un matching strict pour limiter les faux positifs. Vous ne recevez pas un dump de tout le catalogue CVE : seulement ce qui correspond réellement au service tel qu'il répond sur le réseau.

Priorisation par exploitabilité réelle

300 findings ne servent à rien sans ordre de traitement. La priorisation s'appuie sur CISA KEV (ce qui est activement exploité dans la nature) et les scores EPSS (probabilité d'exploitation) : la console d'admin exposée remonte avant le service banal en 443. Vous traitez d'abord ce qui compte.

Tarifs du pentest automatisé.

Découverte

0 €

  • Module Pentest automatisé inclus dans l'offre EASM
  • En clair : le périmètre d'un seul nom de domaine, 25 actifs exposés au maximum.
  • 10 scans / mois
  • Découverte multi-source + plus de 240 modules de détection
  • Corrélation CVE et priorisation par exploitabilité réelle
  • 2 validations IA-native / mois
  • Alertes email, 1 utilisateur
  • Gratuit, sans limite de durée et sans carte bancaire
Commencer gratuitement
Recommandé

Pro

99 € / mois

  • En clair : 5 noms de domaine, 250 actifs exposés suivis, 5 personnes dans le compte.
  • 100 scans / mois
  • 30 validations IA-native / mois
  • Webhooks signés HMAC (Slack, Teams, Discord, PagerDuty)
  • Intégrations Jira, GitHub, GitLab, Slack
  • Exports PDF et CSV, API (5 clés)
S'abonner

Réservé aux professionnels, identifiant d'entreprise demandé à l'étape suivante.

Business

299 € / mois

  • En clair : 15 noms de domaine, 1 000 actifs exposés suivis, scans sans plafond.
  • 100 validations IA-native / mois
  • SSO, RBAC et gestion des rôles
  • Connecteur SIEM, intégrations sur mesure
  • Support par email, traitement prioritaire
S'abonner

Réservé aux professionnels, identifiant d'entreprise demandé à l'étape suivante.

Enterprise

Sur devis

  • En clair : le périmètre que vous cadrez au contrat, sans plafond de domaines ni de validations.
  • SSO / SAML, provisioning SCIM
  • Validation IA renforcée (raisonnement étendu)
  • DPA conforme RGPD, contrat-cadre et accompagnement NIS2
  • Interlocuteur unique : le pentester qui opère
Parler à un pentester

TVA non applicable, art. 293 B du CGI

Comment ça marche

Du setup à la première alerte.

  1. 01

    Vous saisissez un domaine

    Un seul nom de domaine racine en entrée, par exemple acme.com. Pas d'agent à installer, pas de plage d'IP à fournir, pas d'accès cloud à connecter. Le scan démarre dans la foulée et reste borné aux domaines que vous déclarez : pas d'attribution hasardeuse sur des actifs qui ne sont pas à vous.

  2. 02

    Plus de 240 modules passent sur chaque actif

    Sur chaque actif exposé, la batterie de détection se déclenche : TLS, en-têtes HTTP, DNS et email, exposition de secrets, misconfig cloud, empreintes de service, CVE par bannière et version. C'est la reconnaissance qu'un attaquant mènerait à la main, exécutée à grande échelle et sans intervention. Le débit est plafonné par hôte (1 à 1000 req/s), les redirections coupées, la garde anti-SSRF active : rien n'est exploité, rien n'est cassé.

  3. 03

    Corrélation, dédup et priorisation

    Les vulnérabilités détectées sont rapprochées du catalogue CVE par bannière et version, dédupliquées, puis priorisées avec CISA KEV et EPSS. Le graphe relie les actifs et les findings pour reconstituer les chemins d'attaque et calculer un rayon d'impact. Vous obtenez une liste ordonnée par exploitabilité réelle, pas un export brut où la console d'admin exposée se noie sous cent findings cosmétiques.

  4. 04

    Rejoué en continu, alerte au premier changement

    Les scans tournent en périodique et à la demande, avec détection de changement : nouvelle CVE sur un service exposé, port qui s'ouvre, finding apparu ou résolu. L'alerte tombe le jour même dans Slack, Teams, Jira, GitHub, GitLab, PagerDuty ou un webhook signé HMAC. Votre surface est testée en continu, pas une fois entre deux audits.

Bénéfices

Ce que la validation automatique change dans votre tri.

01

La reconnaissance d'un attaquant, en boucle

Un pentest humain photographie votre sécurité à un instant T. Le lendemain, un déploiement remet une CVE en ligne et la photo est périmée. Le pentest automatisé rejoue la partie reconnaissance et détection d'un attaquant en continu : plus de 240 modules repassent sur chaque actif exposé, à chaque scan. Le sous-domaine qui expose une console d'admin après une mise à jour, le service dont la version devient vulnérable à une CVE publiée hier, le bucket ouvert par erreur : ils remontent au passage suivant, pas au prochain audit annuel.

02

Du bruit trié, pas un dump de CVE

Balancer 300 findings sans ordre de traitement, c'est déplacer le problème sur votre équipe. Chaque service exposé est corrélé aux CVE par bannière et version, avec un matching strict pour couper les faux positifs, puis priorisé avec CISA KEV et EPSS : ce qui est activement exploité passe devant le théorique. Le graphe d'attaque relie les actifs entre eux et calcule un rayon d'impact par finding, pour voir quelle exposition mène réellement quelque part. On ne vous promet pas le zéro faux positif. On vous fait gagner le tri.

03

Un test qui ne fait pas tomber la prod

La raison pour laquelle beaucoup d'équipes ne testent qu'une fois par an, c'est la peur de casser quelque chose. Le pentest automatisé lève ce frein : aucune exploitation rejouée, redirections désactivées, garde anti-SSRF en trois couches, débit réglable de 1 à 1000 req/s par hôte. Vous l'ajoutez à votre périmètre sans négocier une fenêtre de maintenance. Un seul domaine racine en entrée, aucun agent à installer, aucun accès cloud à connecter. Données hébergées dans l'UE, sous droit européen, conçu par un pentester certifié OSWE.

Aperçu

La plateforme en images.

Grand volume de findings triés par gravité, issus des modules de détection automatisésLe volume que crachent les modules automatisés, trié par gravité. On lit du haut vers le bas, pas ligne par ligne.
Détail d'un finding : priorisation par CVE avec contexte CISA KEV et score EPSSLe détail d'un finding : CVE corrélée, contexte CISA KEV et score EPSS. La faille activement exploitée passe devant le CVSS élevé théorique.
Scans automatisés planifiés et à la demandeScans automatisés planifiés ou lancés à la main. Le test rejoué en continu, pas une fois par an.

Pourquoi own2pwn

Pourquoi ce n'est ni un scanner de vulnérabilités, ni un pentest humain.

Automatisé, ce n'est pas un pentester humain

Soyons nets sur ce que vous achetez. Le pentest automatisé rejoue la reconnaissance et la détection d'un attaquant à grande échelle : il trouve, corrèle et priorise, sans jamais exploiter pour de vrai. Il ne remplace pas le jugement d'un humain qui enchaîne des vulnérabilités mineures en une compromission complète, teste la logique métier ou rédige un scénario d'attaque sur mesure. Ça, c'est nos pentests, une offre séparée menée par un pentester certifié OSWE. Le test automatisé couvre la surface en continu ; l'humain va en profondeur sur ce qui le mérite.

Conçu par un pentester certifié OSWE

La logique de détection suit ce qu'un attaquant énumère en premier, pas une checklist générique recopiée d'un framework. La priorisation reflète l'exploitabilité réelle : une console d'admin exposée passe devant un CVSS élevé planqué derrière un WAF. C'est une méthode offensive mise en SaaS, pas un dashboard pensé par des marketeux.

Compatible production, par conception

Aucune exploitation rejouée, garde anti-SSRF en trois couches, débit réglable de 1 à 1000 req/s par hôte, redirections désactivées. Le test s'ajoute à votre périmètre sans coordonner une fenêtre de maintenance avec les ops. C'est ce qui permet de le rejouer en continu au lieu d'attendre le créneau annuel où tout le monde retient son souffle.

L'IA pour trier, pas pour bavarder

Pas de chatbot. L'IA sert à classer plus de 240 modules de détection par risque réel : corrélation CVE, priorisation CISA KEV et EPSS, déduplication, reconstruction des chemins d'attaque. En option et quotaée, une validation IA-native (module AI-Native Pentest) tente de confirmer l'exploitabilité d'un finding critique dans une sandbox éphémère. C'est de l'IA bornée, pas un humain, et on ne promet pas le zéro faux positif.

Questions fréquentes

Vos questions sur le pentest automatisé.

Quelle différence avec un vrai pentest humain ?

Le pentest automatisé rejoue la reconnaissance et la détection d'un attaquant à grande échelle : il énumère votre surface, passe plus de 240 modules sur chaque actif, corrèle les CVE et priorise par exploitabilité. Il ne fait pas ce qu'un humain fait de mieux : enchaîner trois vulnérabilités mineures en une compromission complète, comprendre votre logique métier, contourner une protection avec un scénario sur mesure, rédiger un rapport contextualisé. Ça, c'est notre offre de pentest, menée à la main par un pentester certifié OSWE. Les deux sont complémentaires : l'automatisé couvre toute la surface en continu, l'humain va en profondeur sur ce qui le mérite. L'un ne remplace pas l'autre.

En quoi c'est différent d'un scanner de vulnérabilités classique ?

Un scanner type Nessus ou OpenVAS part d'une liste d'IP que vous lui fournissez et teste des vulnérabilités dessus : il ne voit que ce que vous déclarez. Le pentest automatisé part d'un seul domaine racine, découvre d'abord les actifs que personne n'a inventoriés (sous-domaines oubliés, staging en ligne, buckets cloud), puis passe plus de 240 modules dessus, corrèle les CVE et priorise avec KEV et EPSS. Surtout, il rejoue le tout en continu et vous alerte au premier changement, au lieu de produire un rapport figé un jour donné.

Le scan est-il intrusif ? Peut-il casser ma prod ?

Non, il est non-intrusif par conception. Aucune exploitation rejouée, aucun payload destructeur, redirections désactivées, garde anti-SSRF en trois couches, débit plafonné par hôte réglable de 1 à 1000 req/s. Vous pouvez l'ajouter à votre périmètre sans coordonner une fenêtre de maintenance avec les ops. La seule brique qui teste activement l'exploitabilité, c'est la validation IA-native optionnelle : elle est manuelle, réservée aux findings critiques d'un domaine vérifié, quotaée, et son outillage tourne dans une sandbox éphémère isolée. Elle ne se déclenche jamais toute seule.

À quelle fréquence mon périmètre est-il testé ?

Vous programmez des scans périodiques (cron) et vous en déclenchez à la demande depuis l'interface ou l'API. À chaque passage, vous recevez le delta : nouvelle CVE sur un service exposé, port qui s'ouvre, finding résolu. Les volumes dépendent du plan : 10 scans par mois en Découverte, 100 en Pro, illimité en Business et Enterprise. Vous suivez votre consommation en temps réel.

Comment vous limitez les faux positifs ?

La corrélation CVE se fait par bannière et version avec un matching strict : on ne remonte pas une CVE juste parce qu'un port répond, mais parce que le service détecté correspond réellement à la version vulnérable. La priorisation KEV et EPSS pousse ensuite en tête ce qui est activement exploité, pour que le bruit résiduel reste en bas de pile. On ne promet pas le zéro faux positif, aucun outil automatique ne le peut honnêtement. Sur un finding critique, la validation IA-native optionnelle peut tenter de confirmer l'exploitabilité pour lever le doute.

Ça couvre les actifs cloud (AWS, Azure, GCP) ?

Oui. Buckets S3 publics, Azure Blob Storage, GCP Storage, instances exposées, sous-domaines pointant vers un CDN ou un hébergeur cloud. Des modules dédiés vérifient les ACL de stockage et les fuites de métadonnées (SSRF cloud). Si un actif cloud est joignable depuis Internet et rattaché à votre domaine, il remonte dans l'inventaire et passe sous la batterie de détection comme n'importe quel autre actif.

C'est facturé en plus de l'EASM ?

Non. Le pentest automatisé est le moteur de détection de la plateforme EASM, il est inclus dans l'offre, dès le plan Découverte gratuit. Vous ne payez pas une brique séparée : la découverte, la détection sur plus de 240 modules, la corrélation CVE et la priorisation KEV/EPSS font partie du même abonnement. Seuls les volumes (scans, actifs, validations IA) montent avec le plan.

Où sont hébergées mes données ?

Hébergement dans l'UE, sous droit européen. Vos données d'inventaire et vos findings restent isolés par compte (cloisonnement strict en base par tenant), avec masquage des secrets avant écriture. Aucune revente, aucun partage à des tiers, aucune utilisation pour entraîner des modèles externes. Confier la cartographie et le test de sa surface d'attaque à un éditeur américain expose à des demandes d'accès extraterritoriales, en tension avec le RGPD et NIS2 : nous gardons l'hébergement dans l'UE.

Y a-t-il un engagement de durée, et comment je résilie ?

Aucune durée minimale d'engagement. L'abonnement est mensuel ou annuel (l'annuel revient à dix mois payés), reconduit tacitement à chaque échéance, et vous le résiliez à tout moment, sans justification à fournir : soit vous le faites vous-même depuis votre espace de facturation, soit vous écrivez à contact@own2pwn.fr et la réponse tombe sous 24 heures. Pas de préavis à respecter : la résiliation prend effet à la fin de la période de facturation en cours, et vous gardez l'accès jusque-là. En contrepartie, cette période n'est pas remboursée au prorata. Ce n'est pas une promesse commerciale, c'est l'article 7 des conditions générales de vente.

Faut-il une carte bancaire pour le plan gratuit ?

Non. Le plan Découverte s'ouvre depuis le formulaire d'inscription, sans moyen de paiement : aucune carte à saisir, aucun compteur qui se déclenche au bout de quatorze jours. Ce n'est pas une période d'essai mais un plan gratuit sans limite de durée, avec ses quotas propres (1 domaine, 25 actifs suivis, 10 scans par mois). Le module Pentest automatisé y est compris, pas vendu à part. La carte bancaire n'apparaît que si vous passez sur un plan payant, et le paiement se fait sur own2pwn.fr, par carte uniquement.

Combien de temps entre le paiement et l'accès effectif ?

L'accès est ouvert immédiatement après la validation du paiement. Concrètement : dès que le règlement est confirmé, l'abonnement est rattaché à votre compte et les quotas du plan s'appliquent, sans intervention manuelle. Si vous souscrivez sans avoir encore de compte own2pwn, le paiement en crée un et vous recevez un email pour définir votre mot de passe : l'accès est effectif dès que c'est fait. Si quelque chose coince, écrivez à contact@own2pwn.fr, la réponse tombe sous 24 heures.

Je peux changer de plan en cours d'abonnement ?

Oui, et sans repartir de zéro : le compte, les domaines déclarés et l'historique de scans restent en place, seuls les quotas changent. Les modules ne se facturent jamais séparément : Pentest automatisé est compris dans l'abonnement EASM, donc un changement de plan déplace les quotas de tous les modules d'un coup. Le changement se demande par un email à contact@own2pwn.fr, en indiquant le plan visé et la date d'effet souhaitée ; la réponse tombe sous 24 heures. Ce qui est acquis côté facturation, c'est que la période déjà réglée n'est pas remboursée au prorata (article 7 des conditions générales de vente) ; le montant exact et la date d'effet du nouveau plan vous sont confirmés par écrit avant toute validation.

Les findings sont-ils reliés entre eux, ou remontés en vrac ?

Les actifs et les findings sont reliés entre eux (certificats partagés, DNS, relations cloud) pour reconstituer des chaînes d'exploitation. Vous voyez le graphe, vous suivez les chemins classés par gravité et vous mesurez le rayon d'impact d'un finding sur le reste de votre surface.

Trier vos findings par exploitabilité ?

Le module tourne sur un domaine vérifié. Pour un test conduit à la main, un pentester répond sous 24 h.