La sécurité vue depuis le camp d'en face.

Chercheur en sécurité offensive. Je trouve les failles de votre infrastructure web avant qu'un attaquant ne le fasse : secrets exposés, configurations vulnérables, code source accessible. Puis je vous donne les moyens de corriger.

Demander un audit →Voir les findings
fraudless — reconlive
$
testez votre domaine juste là
0+
Entreprises contactées
0
CVE / Findings confirmés
// 01

Ce que je cherche.

Une infrastructure web expose bien plus qu'on ne le croit. Quatre familles de vecteurs concentrent l'essentiel du risque réel. Invisibles tant que personne ne regarde du bon côté.

01

Secrets exposés

Fichiers .env publics, credentials en clair, clés API et tokens oubliés dans le code front. Le secret le plus dangereux est celui que le dev pense privé.

.envAPI keyscredentialstokens SMTP
02

Configuration serveur

Headers de sécurité manquants, CORS permissif, TLS mal configuré, services exposés. La porte n'était pas forcée. Elle était déjà ouverte.

headersCORSSSL/TLSdirectory listing
03

Fichiers sensibles

Backups oubliés, dépôts .git accessibles, source maps en production, dumps SQL. Le code source complet d'une appli, accessible en une requête.

.gitbackupssource mapsdumps SQL
04

Vulnérabilités applicatives

Injections, authentification manquante, IDOR, logique métier contournable. Là où le développeur a supposé sans jamais vérifier.

XSSSQLimissing authIDOR
// 02

Des failles réelles. Des entreprises réelles.

Trois découvertes parmi d'autres, signalées en responsible disclosure et corrigées. Noms anonymisés conformément aux engagements de confidentialité.

CRITICALDépôt Git exposé publiquement sans authentificationCORRIGÉ
Réseau médias digital, 15 sites de production

En une seule commande, il était possible de télécharger l'intégralité du code source de 15 sites de production. Le dépôt contenait : une clé privée Google Cloud active permettant d'accéder aux données analytiques de 50 millions de visiteurs par mois, des identifiants d'accès root au serveur de déploiement, et une clé JWT permettant d'usurper n'importe quel compte utilisateur du réseau.

ImpactAccès complet à l'infrastructure du réseau. Données personnelles de 600+ personnes exposées dans les fichiers de migration. Violation RGPD avec obligation de notification CNIL.
CRITICALFaille chez le prestataire → 38 projets clients exposésCORRIGÉ
Groupe media et e-commerce

La faille se trouvait chez leur agence technique, pas directement chez le client. Un dépôt Git accessible sur le serveur de l'agence contenait les fichiers de configuration de plusieurs dizaines de projets clients. Parmi les secrets trouvés : une clé Stripe de production active, une clé d'accès CRM donnant accès à l'ensemble de la base contacts abonnés avec leurs données personnelles, et des identifiants de gestion des comptes utilisateurs.

ImpactAccès complet à la base abonnés, aux données de paiement et à la gestion des comptes. Un attaquant pouvait lister les abonnés payants, leurs informations bancaires partielles et initier des remboursements frauduleux.
HIGHEndpoint public exposant le code source complet de l'applicationCORRIGÉ
Application mobile de transport

Une URL publique donnait accès à l'intégralité du code source de l'application sans aucune authentification. L'analyse du code a révélé que la base de données de chat de l'application était accessible en lecture libre par n'importe qui sur internet : les conversations entre chauffeurs et passagers étaient lisibles en temps réel. Le code contenait également des failles d'injection SQL non protégées dans l'API mobile, ainsi que des clés d'accès aux services tiers stockées en clair.

ImpactLa confidentialité des déplacements des utilisateurs était compromise. Les failles dans l'API permettaient théoriquement d'accéder à l'ensemble des données de la plateforme : profils, historique des courses, données de paiement.
// 03

Trois niveaux d'audit.

Du diagnostic rapide à l'accompagnement complet. Chaque audit se conclut par un rapport actionnable, priorisé par impact réel.

DÉCOUVERTE

Audit LITE

49–99€

Diagnostic rapide de votre exposition externe. Idéal pour une première évaluation.

  • Scan de la surface d'attaque externe
  • Détection des secrets et fichiers exposés
  • Vérification de la configuration serveur
  • Rapport synthétique avec priorités
Demander un devis
// 04

Derniers articles

Recherches, vulnérabilités et conseils sécurité.

Voir tous les articles
// 05

Décrivez votre exposition.

Réponse sous 24h ouvrées · première analyse gratuite

1
2
3

Étape 1 · Votre besoin

Questions fréquentes.