Questions fréquemment posées

Les questions que nous posent le plus souvent les acheteurs, les responsables sécurité et les développeurs. Votre question est absente ? Envoyez-la via /feedback.html — nous ajoutons de nouvelles entrées chaque semaine.

Les tests de pénétration par IA sont-ils vraiment fiables ?

Oui, lorsqu’ils sont correctement conçus. Les agents d’AssurePort fonctionnent dans un environnement de test déterministe qui impose le périmètre, empêche les actions destructives et vérifie chaque constatation avec une preuve de concept reproductible. Si nous ne pouvons pas la reproduire de façon déterministe, nous ne la classons pas comme critique.

Mon code ou mes données seront-ils utilisés pour entraîner des modèles IA ?

Non. Toutes les entrées — code source, résultats de scan, captures d’écran, URL — sont traitées dans des conteneurs isolés par locataire et ne sont jamais utilisées pour entraîner les modèles d’AssurePort ou tout modèle tiers. Cela est garanti contractuellement dans notre Accord de Traitement des Données (DPA).

En quoi AssurePort diffère-t-il d’un scanner de vulnérabilités comme Nessus ou Burp Suite ?

Les scanners vous indiquent ce qui pourrait être vulnérable. AssurePort prouve ce qui est exploitable dans votre configuration spécifique et fournit une preuve de concept reproductible pour chaque constatation critique. AssurePort couvre onze surfaces d’attaque sur une seule plateforme (web, API, GitHub, réseau, cloud, Active Directory, SAP, OSINT, e-mail, import de scan et analyse de vulnérabilités externes PCI-DSS) plutôt qu’une surface par outil.

AssurePort remplace-t-il les testeurs de pénétration humains ?

Non. AssurePort gère le volume — les 95 % des constatations que tout pentesteur compétent identifierait avec suffisamment de temps. Les testeurs humains se concentrent sur les 5 % qui nécessitent des chaînes d’attaque créatives. La plupart des clients font tourner AssurePort en continu et organisent un red team mené par des humains chaque année.

Quels cadres de conformité AssurePort prend-il en charge ?

Les rapports sont formatés pour correspondre directement aux preuves de contrôle pour ISO 27001 (Annexe A.12.6.1), NIS2 (Article 21), DORA (Article 24), RGPD (Article 32) et l’EU AI Act (Article 10 gouvernance des données). Le scan de vulnérabilité externe PCI-DSS est actif ; AssurePort n’est pas un Approved Scanning Vendor agréé par le PCI SSC et ce scan ne remplace pas un scan effectué par un ASV référencé. La correspondance SOC 2 Type II est prévue dans la feuille de route 2026.

En quoi AssurePort diffère-t-il d’un scanner dynamique basé sur des expressions régulières ?

AssurePort exécute des agents IA séquencés qui raisonnent sur la logique d’autorisation — pas seulement sur la forme des charges utiles. Chaque constatation est conditionnée par une tentative d’exploitation réelle : si aucune preuve reproductible ne peut être produite, la constatation est dégradée.

Les scanners regex détectent les classes XSS et injection SQL — et ils s’en acquittent bien. AssurePort détecte de plus les BOLA, les contournements de paywall, les assignations de masse, les failles d’authentification multi-étapes et d’autres bogues logiques qui dominent les rapports de violations en 2026.

Où mes données sont-elles stockées ?

Tout ce qui appartient au client reste dans l’Union européenne. Les comptes, les artefacts de scan, les PDF de rapport, les transactions de facturation, les index vectoriels et l’inférence IA transitent exclusivement par des régions UE. L’architecture ne comporte aucun transfert de données vers les États-Unis ni voie de transfert transfrontalier pour les données client.

Quel est le coût ?

La tarification est basée sur les jetons et linéaire : 1 $ = 100 jetons. Chaque moteur réserve un montant fixe de jetons par scan — Web 4 900, API 2 900, GitHub SAST 1 900, Réseau 7 900, OSINT 2 900, Import de scan 900. Vous dépensez vos jetons depuis un seul portefeuille pour tous les moteurs.

Starter est à 69 $ en paiement unique = 69 $ de crédit de scan, 1 poste, sans report. Pro est à 199 $/mois = 6 pentests web/mois, 3 postes, plafond de report 2×. Business est à 599 $/mois = 15 pentests web/mois, 10 postes, plafond de report 2×. Les packs de recharge (S/M/L/XL) renflouent votre portefeuille à tout moment, sans abonnement.

Les scans échoués libèrent la réservation intégralement. Aucun frais de dépassement, aucun calcul par crédit, aucun multiplicateur surprise. Les abonnements sont annulables en libre-service depuis l'onglet Billing.

Faut-il une carte bancaire pour s’inscrire ?

Non. L’inscription se fait uniquement par lien magique par e-mail. Votre espace locataire est créé au premier clic. Vous ne saisissez des coordonnées bancaires que lorsque vous achetez un scan ou souscrivez un abonnement.

Puis-je scanner n’importe quel site ?

Non — uniquement les actifs dont vous pouvez prouver le contrôle. Chaque cible doit passer la Vérification du Contrôle de Domaine (enregistrement DNS TXT, fichier HTTP ou balise meta) et vous devez téléverser un document Règles d’Engagement signé. Ces deux conditions sont codées en dur — aucun tier ni contournement ne les lève.

Comment AssurePort gère-t-il le RGPD ?

L’hébergement des données dans l’UE est imposé au niveau de la plateforme. Nous signons un DPA avec chaque client, le journal d’audit est en ajout seul, l’authentification à deux facteurs est disponible pour chaque compte, et notre SLA de notification de violation est de 72 heures. Écrivez à legal@assureport.com avec le nom de votre entité juridique — nous contre-signons dans un délai d’un jour ouvré.

Combien de temps dure un scan ?

Les scans Web Pentest se terminent généralement en 30à–45 minutes. Les scans API et GitHub SAST s’achèvent en 10–25 minutes. La progression est diffusée en direct dans la console ; le rapport PDF est envoyé automatiquement par e-mail à la fin du pipeline.

Quelle sortie est fournie ?

Une liste de constatations en Markdown et un rapport PDF marqué. Chaque constatation de niveau Haut et Critique comprend un score CVSS v3.1, un mappage OWASP Top 10, une commande de reproduction et du code de remédiation dans le langage de la stack cible.

Prenez-vous en charge les MSSP, cabinets de conseil ou programmes partenaires en marque blanche ?

Pas pour le moment. AssurePort est exclusivement en vente directe aux clients finaux — inscription en libre-service, facturation en libre-service, aucun programme de revendeurs. Nous gardons délibérément la surface opérationnelle réduite pour protéger l’isolation des locataires et réduire la surface d’attaque.

Que se passe-t-il si un scan échoue ?

La réservation est libérée automatiquement — aucun débit n’est effectué. Les scans échoués apparaissent dans le journal d’audit avec la raison de l’échec. Vous pouvez renvoyer le scan une fois le problème sous-jacent résolu.

Puis-je exporter les constatations vers mon gestionnaire de tickets ?

L’export JSON et Markdown est disponible aujourd’hui via l’API publique. Les exporteurs natifs Jira, Linear et GitHub Issues sont prévus dans la feuille de route v1.3.

Pourquoi la connexion par lien magique plutôt que par mot de passe ?

En 2026, les mots de passe sont la première cause de compromission de compte — identifiants réutilisés, hameçonnage, pulvérisation de mots de passe. Les liens magiques suppriment entièrement cette surface d’attaque : chaque session commence par un clic prouvant le contrôle de l’e-mail ; un code TOTP peut être exigé comme second facteur.

Que faire si je trouve une vulnérabilité dans AssurePort lui-même ?

Signalez-la à abuse@assureport.com ou via /.well-known/security.txt. Nous trions dans les 24 heures, communiquons les délais de correction et publions les constatations acceptées — y compris celles issues de notre propre auto-pentest — dans le changelog public.

Qui se cache derrière AssurePort ?

Une petite équipe fondatrice spécialisée dans les outils de sécurité à la bordure européenne. Nous exploitons AssurePort en autofinancement — pas de capital-risque, pas de pression liée à une sortie pour promettre plus que ce que nous pouvons tenir. Contactez-nous à hello@assureport.com.

Puis-je analyser mon site gratuitement sans m’inscrire ?

Oui — partiellement. Saisissez votre domaine sur la page d’accueil ; AssurePort lance instantanément un aperçu de surface : en-têtes de sécurité manquants, configuration TLS et pile technologique détectée. Aucun compte n’est requis, aucun payload n’est envoyé.

Pour voir le test de pénétration web complet piloté par IA — vraies chaînes d’exploitation, PoC reproductibles, conclusions avec score CVSS — créez un compte. Un pentest web complet démarre à $69 par scan. La Politique de confidentialité §12 et les CGU §13a régissent le traitement des données d’aperçu.

Vous n’avez pas trouvé votre réponse ?

Envoyez-nous tout — retours, demandes de fonctionnalités, rapports de bogues. Nous lisons chaque message et répondons dans un délai d’un jour ouvré.

Ouvrir le formulaire de retour