Bharal

Trouver vos failles avant qu'un autre ne le fasse. Find your weak points before someone else does.

Tests d'intrusion d'applications web, encadrés par une autorisation écrite, menés en toute confidentialité et restitués en recommandations concrètes. Web application penetration testing under written authorisation, handled in strict confidence and delivered as concrete fixes.

GPEN Pentester certifié GIAC Penetration Tester GIAC Penetration Tester certified

ServicesServices

Test d'intrusion d'application webWeb application penetration test

Prestation principaleCore service

Votre application est attaquée comme le ferait un adversaire réel, dans un périmètre convenu à l'avance. Chaque vulnérabilité est démontrée, cotée selon sa criticité et accompagnée de sa correction. Your application is attacked the way a real adversary would, within a scope agreed in advance. Every vulnerability is demonstrated, rated by severity and paired with its fix.

  • Boîte noire ou grise, selon l'OWASP WSTGBlack-box or grey-box, following OWASP WSTG
  • Authentification, sessions, contrôle d'accèsAuthentication, sessions, access control
  • Injections, logique métier, configurationInjections, business logic, configuration
  • Rapport avec cotation CVSS et preuvesReport with CVSS ratings and evidence
  • Restitution aux équipes techniquesWalkthrough with your technical team
  • Contre-vérification après correctionRetest once fixes are deployed

Audit de sécurité cibléTargeted security review

Une fonctionnalité sensible à vérifier avant sa mise en production : connexion, paiement, gestion des droits, API exposée. Un examen court et précis, sans mobiliser un test complet. A sensitive feature to check before it goes live: login, payment, permissions, a public API. A short, focused review without the scope of a full test.

Déroulé d'une missionHow a mission runs

  1. CadrageScoping

    Périmètre, objectifs, dates et accès de test.Scope, goals, dates and test access.

  2. AutorisationAuthorisation

    Convention signée par une personne habilitée.Agreement signed by an authorised person.

  3. TestsTesting

    À distance, sur les plages convenues, avec un contact d'urgence.Remotely, within agreed hours, with an emergency contact.

  4. RapportReport

    Synthèse décideurs et détail technique.Executive summary and technical detail.

  5. RestitutionDebrief

    Priorités de correction, en visio ou sur site.Fix priorities, by video call or on site.

ConfidentialitéConfidentiality

Un test d'intrusion donne accès à ce que vous avez de plus sensible. Ce qui est vu pendant la mission reste entre nous. A penetration test touches your most sensitive assets. What is seen during the mission stays between us.

  • Engagement écritWritten commitment

    Accord de confidentialité signé dès le cadrage si vous le souhaitez, avant même de partager le moindre accès.A non-disclosure agreement signed at scoping if you wish, before any access is shared.

  • Données protégéesData protected

    Aucune donnée n'est copiée hors de vos systèmes. Les preuves du rapport sont tronquées ou anonymisées.No data is copied out of your systems. Evidence in the report is truncated or anonymised.

  • Rapport sécuriséSecure report

    Transmis chiffré, à vos seuls interlocuteurs désignés. Les éléments de travail sont supprimés à l'issue d'un délai convenu ensemble.Delivered encrypted, to your named contacts only. Working files are deleted after a period agreed together.

  • DiscrétionDiscretion

    Aucune vulnérabilité n'est divulguée, et votre nom n'est jamais cité en référence sans votre accord écrit.No vulnerability is ever disclosed, and your name is never used as a reference without your written consent.

À proposAbout

Bharal est la structure d'Enguerrand Vié, ingénieur en cybersécurité. Bharal is run by Enguerrand Vié, a cybersecurity engineer.

Passé par des équipes CERT dans les secteurs de la défense et des télécommunications, il a mené de la réponse à incident, de la gestion de crise cyber et des tests d'intrusion, et organise des exercices de crise cyber. Having worked in CERT teams in the defence and telecommunications sectors, he has handled incident response, cyber crisis management and penetration testing, and designs cyber crisis exercises.

Il pratique également la recherche de vulnérabilités sur des plateformes de bug bounty. He also hunts vulnerabilities on bug bounty platforms.

  • GIAC GPEN
  • CERT défense et télécomsCERT, defence and telecoms
  • Tests d'intrusionPenetration testing
  • Gestion de crise cyberCyber crisis management
  • Bug bounty
  • Français, anglaisFrench, English

Un audit à prévoir ? Écrivez-moi.Planning an audit? Get in touch.

contact@bharal.fr

Réponse sous 48 heures ouvrées. Basé en région parisienne, missions réalisées à distance ; la restitution peut se faire sur site. Reply within 2 business days. Based in the Paris area. Testing is done remotely; the debrief can take place on site.