Architecte du Réel

Ce que j'ai constaté sur le terrain

Pas de théorie. Des faits. Des preuves. Des scores. Audits réels, anonymisés et reproductibles. Méthodologies OWASP, CVSS 3.1. Rapports PDF 40+ pages avec preuves matérielles archivées. Scoring sur 100, matrice des risques, plan de remédiation priorisé.

Pourquoi la cybersécurité ne peut plus attendre

200 M€

Budget cybersécurité FR 2026
≈ 0,07 % du budget national

25 Mds $

Budget cybersécurité US
125× plus par habitant

43 M

Profils France Travail exfiltrés
2024–2026

Ces chiffres ne sortent pas de nulle part. Ils proviennent de rapports institutionnels, de la presse spécialisée et de veilles techniques continues. Je les ai croisés avec ce que je vois sur le terrain : des sites WordPress abandonnés depuis 2023, des backups exposés publiquement, des domaines qui expirent dans 10 jours, des clés API enfouies dans le code frontend. La France est en queue de peloton. Et le pire ? La plupart des responsables ne le savent pas.

Ce que je sais auditer

Chaque domaine correspond à des missions réelles, avec des livrables concrets et des méthodologies reconnues internationalement.

Sécurité web & pentest

OWASP WSTG v4.2, OWASP Top 10 2021, CVSS 3.1. Tests black-box et grey-box.

Identification de CVEs, scoring de risque, scénarios d'attaque réalistes. De la reconnaissance à l'exploitation contrôlée.

Outils : Burp Suite, Nmap, Metasploit, Nessus. Méthodologie PTES. Rapport avec preuves matérielles (screenshots, payloads, captures réseau).

Conformité RGPD & légale

Politiques de confidentialité, gestion des cookies et consentement, mentions légales LCEN, droit à l'oubli, traçabilité des données, registre des traitements. Analyse métier par secteur (notariat, e-commerce, collectivités).

Architecture & infrastructure

Headers HTTP sécurisés, SSL/TLS, HSTS, configuration serveur, WAF, rate-limiting, analyse DNS et certificats. Audit des interconnexions et des surfaces d'attaque exposées sur Internet.

Audit factuel territorial

Croisement de données publiques (INSEE, Météo-France, institutions), projections chiffrées, scénarios quantifiés, matrices d'interdépendance. Méthode rigoureuse : 39 preuves archivées par étude en moyenne.

Investigation cyber

Analyse de malware (wipers comme AcidRain), cyberguerre, attribution d'attaques, forensique réseau. Étude d'incidents réels : Viasat KA-SAT, campagnes de phishing structurées.

Analyse stratégique comparative

Benchmarks internationaux (France, US, UK, Allemagne, Japon), études de budgets cyber, feuilles de route pour décideurs publics et entreprises. Traduction de données complexes en décisions actionnables.

Exemples d'audits — Anonymisés

Aucun nom de client, aucune URL. Seulement des typologies de sites, des scores mesurés et des constats qui pourraient s'appliquer au vôtre.

Site institutionnel — CMS obsolète

9/100
Durée
~4h
CVEs
16 confirmées
Vulnérabilités
5 critiques

WordPress abandonné depuis 2023. 11 plugins critiques avec des failles RCE et XSS connues. Nom de domaine qui expire dans 10 jours. Conformité RGPD à 0 %. Constat : ce site est une porte ouverte.

E-commerce B2B/B2C — Héritage technique

24,5/100
Durée
~14h
Artefacts
36 fichiers
Vulnérabilités
22+ identifiées

Backups de base de données exposés depuis 2010 (2,1 Mo + 62,4 Mo compressés). CMS historique Joomla! 1.5 encore accessible. PrestaShop actuel avec thème vulnérable. Constat : 15 ans de dette technique sécuritaire.

Plateforme SaaS — API & extranet

56/100
Durée
~5h30
Données exposées
998 produits
Vulnérabilités
17 identifiées

Scraping massif de 998 produits en 11 minutes (237,77 Mo). Clé API Ably exposée dans le frontend. Failles CORS critiques permettant l'accès cross-origin. Constat : l'API est un robinet ouvert.

Cabinet notarial — Conformité renforcée

32,5/100
Durée
~5h
Artefacts
20+ fichiers
Vulnérabilités
13 identifiées

Analyse métier notariat : protection du secret professionnel, traçabilité des actes. Rate-limiting rudimentaire déclenchant un blocage IP sur l'auditeur. Absence de WAF intelligent. Constat : le métier est exposé, pas seulement le site.

Application location — Stack mobile + web

65/100
Durée
~8h
Artefacts
25 fichiers
Vulnérabilités
17 identifiées

Architecture moderne mais 5 failles hautes sur l'authentification et la gestion des sessions. Absence de headers de sécurité sur l'API. Formulaires sensibles sans protection anti-CSRF. Constat : bien construit, mal sécurisé.

Collectivité territoriale

71,4/100
Durée
~3h
Artefacts
30+ fichiers
Vulnérabilités
11 identifiées

Posture globale moyenne mais 2 vulnérabilités critiques sur l'authentification administrative. Données utilisateurs et documents administratifs exposés. Absence de politique de mots de passe robuste. Constat : la moyenne cache des failles graves.

« On me prend pour un fabulateur »

Quand je dis qu'un site peut être compromis en 20 minutes, qu'une base de données de 43 millions de profils a fuité, ou que la France dépense 0,07 % de son budget pour sa cybersécurité... on me regarde avec des yeux ronds. Parfois on me traite de fabulateur.

Pourtant, chaque constat que je présente est sourcé, horodaté et reproductible. Voici comment je travaille :

Méthodologies reconnues

OWASP, CVSS 3.1, RGPD, ISO 19011. Pas de méthode maison opaque.

Preuves matérielles

20 à 36 artefacts horodatés par audit : captures, logs, réponses HTTP, hashes SHA-256.

Reproductibilité

Vous pouvez refaire le test vous-même avec les mêmes outils open-source. Pas de magie noire.

Je ne prédise pas l'avenir. Je mesure le présent.

L'intelligence artificielle : un outil, pas un monstre

Les gens ont peur de l'IA. C'est normal — on a peur de ce qu'on ne connaît pas.

Comment j'utilise l'IA

Je l'utilise comme j'utilise un oscilloscope ou un analyseur de protocole NMEA : c'est un outil qui me permet d'aller plus vite et plus loin. Elle ne remplace pas mon jugement. Elle l'amplifie.

  • Analyser 10 000 lignes de logs en quelques secondes
  • Croiser des données de sources multiples et contradictoires
  • Générer des scénarios d'attaque réalistes et documentés
  • Produire des rapports structurés sans perdre en rigueur

Ce qu'elle ne peut pas faire

La vraie menace n'est pas l'IA. C'est l'ignorance de ce qu'elle peut faire — et de ce qu'elle ne peut pas faire.

  • Elle ne remplace pas l'expertise métier (notariat, marine, santé)
  • Elle ne valide pas elle-même les preuves matérielles
  • Elle ne prend pas de décision éthique à votre place
  • Elle ne protège pas votre site si vous ne corrigez pas les failles

L'audit rend visible ce qui était caché. L'IA est la lampe torche. Vous êtes celui qui regarde.

Découvrir ma mission de supervision IA

Vous voulez savoir où vous en êtes ?

Un audit ne juge pas. Il mesure. Et la mesure est le premier pas vers la maîtrise.

Me solliciter pour un audit

Premier échange sans engagement. Réponse sous 24h.