Hébergé dans l'UE · RGPD-native · Alignement ISO 27001 · SOC 2 Type II — feuille de route 2026

Tests d'intrusion IA continus pour web, API et cloud.

Exploitation réelle avec preuve de concept reproductible, à partir de $69 par scan — avec le dossier de preuves exigé par les auditeurs NIS2, DORA et ISO 27001.

Scan de surface gratuit sur la page d’accueil. Sans inscription. Sans carte.
Aucune carte requise Aperçu de surface en quelques secondes Vos données ne sont jamais utilisées pour l'entraînement

Signaux de surface en lecture seule uniquement (en-têtes, TLS, technologie, nombre de pages). Un pentest complet nécessite un compte et du crédit de scan.

Construit sur & audité par
Cloudflare Workers (EU) Fly.io Frankfurt Anthropic AI (EU endpoint) Resend EU Polar.sh (Merchant of Record)
La réalité

Les pentests annuels manquent ce que vous déployez le mardi.

Un pentest validé en janvier décrit un système qui n'existe plus en mars. Votre équipe déploie en continu. Les attaquants itèrent en continu. La fréquence d'audit est la seule chose qui n'évolue pas.

Le résultat est un fossé grandissant entre ce que votre dernier pentest a vérifié et ce qui est réellement exposé sur Internet aujourd'hui. C'est dans ce fossé que naissent les failles — et c'est là que les assureurs, auditeurs et régulateurs regardent en premier.

AssurePort comble ce fossé en exécutant des tests de même profondeur que votre prestataire annuel, mais à chaque changement important — pull request, déploiement, nouvel endpoint, nouvel bucket cloud, nouvel domaine.

Ce qu'est AssurePort

Une plateforme de pentest en continu — pas un simple scanner.

AssurePort est une plateforme de tests d'intrusion continus qui associe des agents IA — entraînés sur les corpus OWASP, MITRE ATT&CK et CWE — à des vérifications de sécurité déterministes pour identifier, prouver et expliquer les vulnérabilités exploitables sur les applications web, les API REST/GraphQL, les dépôts GitHub et les configurations cloud. Opéré depuis l'Union européenne, le service conserve l'intégralité des données, journaux de scan et calculs d'IA au sein d'une infrastructure hébergée dans l'UE (Cloudflare UE + Fly Francfort + endpoint UE d'Anthropic).

AssurePort n'est pas un scanner de vulnérabilités enrobé de marketing. Les scanners indiquent ce qui pourrait poser problème. AssurePort prouve ce qui est exploitable sur votre configuration spécifique, avec un proof-of-concept reproductible joint à chaque faille critique.

Comment ça marche

Trois étapes vers votre premier rapport.

Aucun agent à installer. Pas de longue configuration. Inscrivez-vous, ciblez un système et lisez le rapport.

Étape 01

Connexion

Pointez AssurePort vers un domaine, un dépôt Git ou un compte cloud. Les connexions sont en lecture seule par défaut et révocables en un clic.

Étape 02

Tests en continu

Les agents IA exécutent des scans authentifiés, des analyses de logique métier et des tentatives contrôlées d'exploitation — chaque action est mappée sur OWASP, MITRE ATT&CK et CWE.

Étape 03

Rapports prêts pour l'audit

Chaque vulnérabilité est livrée avec sa sévérité, un PoC reproductible, les recommandations de correction et les références CWE/CVE. Export PDF ou JSON.

Outils Gratuits

14 outils Threat Intel gratuits. Sans inscription.

Diagnostiquez instantanément les DNS, la posture TLS, les en-têtes de sécurité, le stack tech et la sécurité e-mail depuis la périphérie edge.

4 outils phares ci-dessous — les 14 outils sont à un clic dans la boîte à outils complète.

CryptoCheck Grader

Évaluez l'hygiène cryptographique, la configuration TLS/HSTS et la préparation post-quantique avec un badge SVG viral.

Lancer le test

Score d'en-têtes de sécurité

Notez les en-têtes de sécurité HTTP (CSP, HSTS, CORS, SameSite) de A+ à F avec des conseils de correction.

Lancer le test

Audit de liste noire DNSBL

Vérifiez si l'adresse IP de votre serveur de messagerie ou de votre domaine est répertoriée sur les listes noires de spam.

Lancer le test

Détection d'usurpation d'e-mail

Auditez les politiques SPF, DMARC et DKIM pour empêcher les attaquants d'envoyer des e-mails en utilisant votre domaine.

Lancer le test
Couverture

Une seule plateforme. Toutes les surfaces critiques.

Cessez de jongler entre six scanners, un cabinet de conseil et un tableur le vendredi soir. AssurePort couvre toutes les surfaces exigées par votre auditeur.

Applications web EN DIRECT

OWASP Top 10, abus de logique métier, failles d'authentification, IDOR — proof-of-concept complet.

API REST / GraphQL EN DIRECT

OWASP API Top 10 2023. Contournement d'auth, BOLA, assignation de masse, injection.

GitHub / Supply chain EN DIRECT

Secrets exposés, dépendances vulnérables, erreurs de configuration IaC.

Posture Cloud EN DIRECT

AWS, Azure, GCP, Kubernetes. Alignement CIS Benchmarks. Rayon d'impact IAM, buckets exposés, API K8s.

Active Directory EN DIRECT

Kerberoasting, lacunes ACL, reconnaissance DC. Évaluation de sécurité AD en lecture seule, non destructive.

SAP EN DIRECT

Lacunes d'authentification NetWeaver / S/4HANA, abus ABAP et RFC. Analyse en lecture seule.

Sécurité E-mail EN DIRECT

Validation SPF/DKIM/DMARC, détection de kits de phishing, reconnaissance passive de l'infrastructure mail.

Réseau / Hôte EN DIRECT

Découverte de ports et de services TCP, identification de produits et détection d'expositions sans authentification (Redis/Elasticsearch/MongoDB/API Docker ouverts, FTP anonyme, relais ouvert SMTP). Détection uniquement — aucune exploitation.

OSINT / Recon EN DIRECT

Empreinte externe passive et légèrement active : WHOIS/RDAP, énumération de sous-domaines par transparence des certificats, enregistrements DNS complets, découverte d'IP d'origine derrière un CDN, sondage de sous-domaines en direct. Votre surface d'attaque publique, cartographiée.

Import de scan EN DIRECT

Importez un rapport Nessus, OpenVAS, Nmap, Burp, CSV ou PDF existant et obtenez un résumé trié par IA, mappé sur GDPR/NIS2/ISO. Transforme les résultats bruts en informations priorisées.

Scan de Vulnérabilité Externe PCI-DSS EN DIRECT

Scan de vulnérabilité externe trimestriel suivant l'exigence PCI-DSS 11.3.2 (méthodologie de type ASV). Calcule automatiquement la conformité du score CVSS v3.1 et génère des rapports de préparation prêts pour l'audit. AssurePort n'est pas un Approved Scanning Vendor agréé par le PCI SSC ; ce scan ne remplace pas un scan effectué par un ASV référencé.

Les onze surfaces de couverture sont toutes actives en production. Les pentests web et API exécutent une exploitation contrôlée et joignent une preuve de concept reproductible. GitHub, Cloud, AD, SAP, e-mail, réseau/hôte, OSINT, import de rapports et le scan externe PCI-DSS relèvent uniquement de la détection et de l'analyse passive. Aucun moteur n'effectue d'action destructive sur quelque surface que ce soit.
Confiance & gestion des données

Vos données sont la valeur que vous protégez. Nous les traitons comme tel.

Nous avons conçu AssurePort en sachant que les équipes sécurité liraient notre schéma d'architecture, notre rapport de pentest indépendant et notre DPA avant de nous accorder l'accès. C'est ce qu'elles font. Voici ce qu'elles y trouvent.

Vos données n'entraînent jamais nos modèles.

Toutes les entrées de scan, extraits de code, captures d'écran et vulnérabilités sont traités dans des conteneurs isolés et propres au client. Rien de ce que vous nous confiez — pas une ligne de code, pas une capture, pas une URL — n'est utilisé pour entraîner les modèles d'AssurePort ou de tiers. C'est contractuellement garanti dans notre DPA. L'endpoint européen d'Anthropic applique cette politique au niveau de l'infrastructure.

Infrastructure 100% UE.

AssurePort est hébergé exclusivement sur des infrastructures européennes — Cloudflare Workers (régions edge UE), Fly.io (Francfort), Cloudflare R2 (juridiction UE), Resend (UE). Les calculs d'IA d'Anthropic sont routés vers l'endpoint européen. Les données, logs, calculs et sauvegardes ne quittent jamais l'UE.

Une IA auditable.

Chaque action entreprise par un agent AssurePort est consignée avec le modèle utilisé, le prompt, l'appel d'outil et le résultat obtenu. Vous pouvez rejouer chaque scan minute par minute et exporter la trace complète pour analyse. Conservation de 7 ans, conforme à l'article 32 du RGPD.

Lecture seule par défaut.

AssurePort n'écrit jamais sur vos systèmes de production, n'exécute pas de charges destructrices et ne conserve pas les identifiants au-delà de la durée du scan authentifié. La validation du Domain Control Verification (DCV) et des Rules of Engagement (RoE) sont des prérequis stricts avant tout scan en Mode Avancé.

Chaque faille est livrée avec un PoC reproductible.

Nous refusons de signaler une faille critique sans un proof-of-concept réexécutable dans votre propre environnement. Si nous ne pouvons pas la reproduire de manière déterministe, elle n'est pas qualifiée de critique. C'est tout. Les failles sans PoC fonctionnel sont automatiquement rétrogradées au statut non confirmé.

Nous testons aussi AssurePort.

Notre propre plateforme est testée avant chaque version. Le dernier rapport d'auto-pentest (mai 2026 : 5 vulnérabilités, toutes corrigées ; SSRF + path-traversal + divulgation d'infos) est publié sur notre Centre de confiance. Un audit externe accrédité CREST est prévu pour Q4 2026 — Q2 2027, en parallèle avec la certification ISO 27001.

Aucun entraînement de modèles. Pas de sortie de données hors de l'UE. Chaque action journalisée.

Comparatif

Un comparatif honnête.

Pentest annuel Scanners classiques AssurePort
Fréquence Une fois par an À la demande, manuel En continu, à chaque changement
Surfaces couvertes Ce pour quoi vous payez Une seule par outil 11 moteurs actifs aujourd'hui
Temps avant premier rapport 4–8 semaines Des heures de configuration Des minutes, pas des semaines
Proof-of-concept par faille Parfois Non Toujours (reproductible)
Acceptation par l'auditeur Oui Non (données brutes) Oui (mappage CWE/CVE/OWASP)
Aide à la correction Rarement Non Oui, par vulnérabilité
Coût annuel (PME) 40 k€–120 k€ + de 15 k€ de licences Dès 69 $ unique / 199 $ mensuel
Transparence

Nous publions ce que nous faisons.

Pas d'études de cas inventées. Pas de métriques anonymes. Nos affirmations sont vérifiables par un lien.

The header of an AssurePort report: target host, DNS TXT ownership proof, scan type and completion date, beside a severity summary showing 1 critical, 2 high and 2 medium findings.
Chaque évaluation commence par ce qui a été testé, comment la propriété a été prouvée, et ce qui a été trouvé. La capture provient de notre rapport d'exemple ; notre vrai rapport est lié dans la carte ci-dessous. Voir le rapport complet →

Dernier auto-pentest

10 août 2026, moteur Web, notre propre plateforme : aucune vulnérabilité confirmée. L'exécution précédente (mai 2026) en avait trouvé 5 — SSRF, traversée de répertoire, divulgation d'informations — toutes corrigées avant la mise en production. Le PDF indique aussi ce que l'évaluation n'a pas pu couvrir.

Lire le rapport complet →

Signalement de sécurité

Fichier RFC 9116 security.txt avec contact signé PGP. Politique de divulgation responsable. Rapports de chercheurs traités sous 5 jours ouvrés.

Voir le fichier security.txt →

Feuille de route ouverte

ISO 27001 + audit CREST externe visés pour Q4 2026 — Q2 2027. Engagement public, suivi chaque mois sur notre Centre de confiance.

Voir la feuille de route →
“Nous avons choisi la catégorie du ‘pentest IA continu’ car l'alternative — pentest annuel + rapports trimestriels de scanner — échouait visiblement chez les clients rencontrés. Nous publions nos propres failles, notre feuille de route et notre architecture. C'est l'exigence minimale.”
L'équipe ingénierie d'AssurePort — Mai 2026
Feuille de route produit

Ce que nous construisons ensuite.

Nous construisons en public. Voici un aperçu transparent de nos futures fonctionnalités et de notre calendrier de publication.

Planifié Q3 2026

Validation de domaine alternative

Validez rapidement la propriété du domaine via des codes e-mails administratifs (security@, admin@) ou en insérant une balise meta dans l'en-tête, sans délai DNS.

En développement

Notifications Slack & Teams

Recevez des alertes de vulnérabilité instantanées et des rapports de scan directement dans vos canaux d'ingénierie avec des liens d'action.

En développement

Flux de menaces d'agent à agent

Connectez plusieurs agents de scan isolés pour partager dynamiquement les indicateurs OSINT et coordonner la threat intel passive externe.

FAQ

Questions fréquentes

Les tests d'intrusion par IA sont-ils vraiment fiables ?
Oui, s'ils sont conçus correctement. Les agents d'AssurePort ne travaillent pas en roue libre — ils opèrent dans un cadre de test déterministe qui applique le périmètre, empêche les actions destructrices et valide chaque faille avec un proof-of-concept reproductible. Les vulnérabilités sans PoC fonctionnel sont automatiquement dégradées au statut non confirmé.
Mes données ou mon code serviront-ils à l'entraînement de l'IA ?
Non. Toutes les entrées — code source, captures d'écran, URL, résultats de scan — sont traitées dans des conteneurs isolés et ne sont jamais utilisées pour entraîner nos modèles ou des modèles tiers. C'est garanti dans notre DPA. Les accords d'Anthropic pour l'UE interdisent de plus l'entraînement sur le trafic API.
Où mes données sont-elles stockées ?
Exclusivement dans l'Union européenne. Nous utilisons Cloudflare Workers (régions edge UE), Fly.io (Francfort), Cloudflare R2 (juridiction UE) et Resend (UE). Les calculs d'IA d'Anthropic sont routés vers l'endpoint UE. Aucune donnée ne franchit la frontière européenne.
En quoi AssurePort diffère-t-il d'un scanner de vulnérabilités comme Nessus ou Burp Suite ?
Les scanners signalent ce qui pourrait être vulnérable. AssurePort prouve ce qui est exploitable sur votre configuration spécifique et fournit un proof-of-concept reproductible à chaque faille critique. Il couvre également onze surfaces d'attaque sur une plateforme unique (web, API, GitHub, réseau, cloud, Active Directory, SAP, OSINT, e-mail, import de scan et scan externe PCI-DSS) et génère des rapports acceptés par les auditeurs, mappés sur les identifiants OWASP, CWE et CVE.
AssurePort remplace-t-il les pentesteurs humains ?
Non, et nous ne prétendons pas le faire. AssurePort prend en charge le volume — les 95 % de vulnérabilités qu'un pentesteur compétent identifierait avec suffisamment de temps. Les pentesteurs humains se concentrent sur les 5 % restants qui exigent des chaînes d'attaque créatives. La plupart des clients lancent AssurePort en continu et font appel à une équipe humaine une fois par an.
Quels référentiels de conformité AssurePort prend-il en charge ?
Les rapports sont formatés pour s'aligner directement sur les exigences d'ISO 27001 (Annexe A.12.6.1), NIS2 (Art.21), DORA (Art.24), RGPD (Art.32) et l'EU AI Act (Art.10 gouvernance des données). Le scan de vulnérabilité externe PCI-DSS est actif ; nous ne fournissons pas d'attestation ASV officielle. Le mappage SOC 2 est sur notre feuille de route.
À quelle vitesse puis-je lancer mon premier scan ?
Moins de dix minutes entre l'inscription et le premier rapport pour une application web publique. Les scans authentifiés (API internes, comptes cloud) demandent plus de configuration mais sont généralement prêts le jour même. Pas d'agents à installer. Aucun prérequis.
Combien coûte AssurePort ?
Les tarifs commencent à 69 $ unique pour un seul scan web (Starter), ou 199 $/mois pour Pro (6 pentests web/mois, avec report). Business est à 599 $/mois pour 15 pentests web/mois. Vrai pentest IA à partir de 69 $ — les cabinets de conseil facturent généralement 5 000 $+. Voir la page des tarifs.

Lancer votre premier scan dans les dix prochaines minutes.

Sans appel commercial. Le compte est gratuit — vous ne payez qu'au lancement d'un scan. Pas encore prêt ? Le scan de surface gratuit ci-dessus ne demande aucune inscription.