Ce que j'ai constaté sur le terrain
Pas de théorie. Des faits. Des preuves. Des scores. Audits réels, anonymisés et reproductibles. Méthodologies OWASP, CVSS 3.1. Rapports PDF 40+ pages avec preuves matérielles archivées. Scoring sur 100, matrice des risques, plan de remédiation priorisé.
Pourquoi la cybersécurité ne peut plus attendre
Budget cybersécurité FR 2026
≈ 0,07 % du budget national
Budget cybersécurité US
125× plus par habitant
Profils France Travail exfiltrés
2024–2026
Ces chiffres ne sortent pas de nulle part. Ils proviennent de rapports institutionnels, de la presse spécialisée et de veilles techniques continues. Je les ai croisés avec ce que je vois sur le terrain : des sites WordPress abandonnés depuis 2023, des backups exposés publiquement, des domaines qui expirent dans 10 jours, des clés API enfouies dans le code frontend. La France est en queue de peloton. Et le pire ? La plupart des responsables ne le savent pas.
Ce que je sais auditer
Chaque domaine correspond à des missions réelles, avec des livrables concrets et des méthodologies reconnues internationalement.
Sécurité web & pentest
OWASP WSTG v4.2, OWASP Top 10 2021, CVSS 3.1. Tests black-box et grey-box.
Identification de CVEs, scoring de risque, scénarios d'attaque réalistes. De la reconnaissance à l'exploitation contrôlée.
Outils : Burp Suite, Nmap, Metasploit, Nessus. Méthodologie PTES. Rapport avec preuves matérielles (screenshots, payloads, captures réseau).
Conformité RGPD & légale
Politiques de confidentialité, gestion des cookies et consentement, mentions légales LCEN, droit à l'oubli, traçabilité des données, registre des traitements. Analyse métier par secteur (notariat, e-commerce, collectivités).
Architecture & infrastructure
Headers HTTP sécurisés, SSL/TLS, HSTS, configuration serveur, WAF, rate-limiting, analyse DNS et certificats. Audit des interconnexions et des surfaces d'attaque exposées sur Internet.
Audit factuel territorial
Croisement de données publiques (INSEE, Météo-France, institutions), projections chiffrées, scénarios quantifiés, matrices d'interdépendance. Méthode rigoureuse : 39 preuves archivées par étude en moyenne.
Investigation cyber
Analyse de malware (wipers comme AcidRain), cyberguerre, attribution d'attaques, forensique réseau. Étude d'incidents réels : Viasat KA-SAT, campagnes de phishing structurées.
Analyse stratégique comparative
Benchmarks internationaux (France, US, UK, Allemagne, Japon), études de budgets cyber, feuilles de route pour décideurs publics et entreprises. Traduction de données complexes en décisions actionnables.
Exemples d'audits — Anonymisés
Aucun nom de client, aucune URL. Seulement des typologies de sites, des scores mesurés et des constats qui pourraient s'appliquer au vôtre.
Site institutionnel — CMS obsolète
9/100~4h
16 confirmées
5 critiques
WordPress abandonné depuis 2023. 11 plugins critiques avec des failles RCE et XSS connues. Nom de domaine qui expire dans 10 jours. Conformité RGPD à 0 %. Constat : ce site est une porte ouverte.
E-commerce B2B/B2C — Héritage technique
24,5/100~14h
36 fichiers
22+ identifiées
Backups de base de données exposés depuis 2010 (2,1 Mo + 62,4 Mo compressés). CMS historique Joomla! 1.5 encore accessible. PrestaShop actuel avec thème vulnérable. Constat : 15 ans de dette technique sécuritaire.
Plateforme SaaS — API & extranet
56/100~5h30
998 produits
17 identifiées
Scraping massif de 998 produits en 11 minutes (237,77 Mo). Clé API Ably exposée dans le frontend. Failles CORS critiques permettant l'accès cross-origin. Constat : l'API est un robinet ouvert.
Cabinet notarial — Conformité renforcée
32,5/100~5h
20+ fichiers
13 identifiées
Analyse métier notariat : protection du secret professionnel, traçabilité des actes. Rate-limiting rudimentaire déclenchant un blocage IP sur l'auditeur. Absence de WAF intelligent. Constat : le métier est exposé, pas seulement le site.
Application location — Stack mobile + web
65/100~8h
25 fichiers
17 identifiées
Architecture moderne mais 5 failles hautes sur l'authentification et la gestion des sessions. Absence de headers de sécurité sur l'API. Formulaires sensibles sans protection anti-CSRF. Constat : bien construit, mal sécurisé.
Collectivité territoriale
71,4/100~3h
30+ fichiers
11 identifiées
Posture globale moyenne mais 2 vulnérabilités critiques sur l'authentification administrative. Données utilisateurs et documents administratifs exposés. Absence de politique de mots de passe robuste. Constat : la moyenne cache des failles graves.
« On me prend pour un fabulateur »
Quand je dis qu'un site peut être compromis en 20 minutes, qu'une base de données de 43 millions de profils a fuité, ou que la France dépense 0,07 % de son budget pour sa cybersécurité... on me regarde avec des yeux ronds. Parfois on me traite de fabulateur.
Pourtant, chaque constat que je présente est sourcé, horodaté et reproductible. Voici comment je travaille :
Méthodologies reconnues
OWASP, CVSS 3.1, RGPD, ISO 19011. Pas de méthode maison opaque.
Preuves matérielles
20 à 36 artefacts horodatés par audit : captures, logs, réponses HTTP, hashes SHA-256.
Reproductibilité
Vous pouvez refaire le test vous-même avec les mêmes outils open-source. Pas de magie noire.
Je ne prédise pas l'avenir. Je mesure le présent.
L'intelligence artificielle : un outil, pas un monstre
Les gens ont peur de l'IA. C'est normal — on a peur de ce qu'on ne connaît pas.
Comment j'utilise l'IA
Je l'utilise comme j'utilise un oscilloscope ou un analyseur de protocole NMEA : c'est un outil qui me permet d'aller plus vite et plus loin. Elle ne remplace pas mon jugement. Elle l'amplifie.
- Analyser 10 000 lignes de logs en quelques secondes
- Croiser des données de sources multiples et contradictoires
- Générer des scénarios d'attaque réalistes et documentés
- Produire des rapports structurés sans perdre en rigueur
Ce qu'elle ne peut pas faire
La vraie menace n'est pas l'IA. C'est l'ignorance de ce qu'elle peut faire — et de ce qu'elle ne peut pas faire.
- Elle ne remplace pas l'expertise métier (notariat, marine, santé)
- Elle ne valide pas elle-même les preuves matérielles
- Elle ne prend pas de décision éthique à votre place
- Elle ne protège pas votre site si vous ne corrigez pas les failles
L'audit rend visible ce qui était caché. L'IA est la lampe torche. Vous êtes celui qui regarde.
Vous voulez savoir où vous en êtes ?
Un audit ne juge pas. Il mesure. Et la mesure est le premier pas vers la maîtrise.
Me solliciter pour un auditPremier échange sans engagement. Réponse sous 24h.