Calibré par un chercheur en sécurité offensive · chaque faille revérifiée par un consensus multi-IA avant envoi · données traitées en France/UE.
Les réglementations européennes (NIS2, dont la transposition française est en cours ; DORA ; RGPD article 32) t'imposent désormais de gérer tes vulnérabilités et de le prouver. Sans exploser ton budget ni recruter un RSSI à temps plein, Hydra cartographie ton exposition en quelques minutes : un scan préliminaire gratuit cadre ton périmètre et révèle une faille, puis l'audit complet (sur devis) te remet un document technique et un plan d'action concrets.
Déclaration en 2 min · score par email sous 4 h · scan non-intrusif (lecture seule) · sans carte bancaire
Tu es consultant, ESN ou prestataire ? L'audit est aussi disponible en marque blanche, à revendre sous ta marque.
ou 2 % du CA mondial : l'amende maximale prévue par NIS2 pour les entités essentielles
DORA s'applique depuis janvier 2025 aux entités financières (banques, assurances, gestion d'actifs)
secteurs concernés par NIS2 en France : des milliers d'entités désormais visées
Sources officielles (EUR-Lex, ANSSI). Contexte réglementaire, pas un avis juridique.
En toute transparence : Hydra contribue à ta conformité NIS2 / DORA, il ne s'y substitue pas. Tu repars avec une preuve technique récurrente, pas un tampon de conformité.
De la cartographie à la preuve : ce qu'il faut pour piloter tes vulnérabilités, rien de plus.
Un score de posture clair (A à F) et la liste de tes vulnérabilités classées par sévérité.
Un document technique et un plan d'action concrets à présenter à ta direction, ton auditeur ou ton assureur.
Scan passif, limité à 1 requête/seconde, aucun risque pour tes systèmes.
Priorise tes correctifs sur des failles réelles et exploitables, pas sur du bruit.
La transposition française est en cours. Sache où tu en es avant l'audit, sans surprise.
Réponds à la demande de preuve de gestion des vulnérabilités de ton assurance cyber.
Fournis la preuve de sécurité exigée dans un marché ou un contrat.
On commence toujours par un scan préliminaire gratuit qui cadre ton périmètre. On te recommande ensuite le bon niveau d'audit, facturé selon la taille réelle du scope, sur devis. Bien en deçà d'un pentest manuel (plus de 10 000 €).
Scan non-intrusif de ton domaine + score de posture A→F, comptage par sévérité, catégories touchées et une faille révélée en entier. On cadre le scope et on recommande le bon niveau. Résultat sous 4 h.
Prix calé sur la taille réelle (domaines, API, profondeur). Chaque faille prouvée (PoC), plan d'action pas-à-pas, rapport PDF prêt pour l'auditeur et l'assureur, re-test inclus. 1 paiement, sans abonnement.
Demander un devisNos équipes appliquent les correctifs. Ou correction en interne grâce au plan d'action fourni : chaque faille arrive avec son correctif détaillé. Re-test de validation inclus.
Consultant, ESN ou MSP ? Le même audit existe en marque blanche à tarif partenaire dégressif.
Démontre la « sécurité du traitement » (RGPD article 32) et ta gestion des vulnérabilités face à la CNIL, un auditeur ou ton assureur.
Scan préliminaire gratuit : score de posture cyber (A à F) en moins de 4 heures.
Évaluer mon exposition — gratuitAucune donnée ne quitte le territoire européen. RGPD natif, suppression sur demande. Souveraineté, pas un cloud US.
Le scan gratuit est non-intrusif : pas d'exploitation, pas de charge destructive, débit limité. Rien à installer, aucun agent sur ton infrastructure.
Conçu et calibré par un chercheur en sécurité offensive (bug bounty). Chaque finding est revérifié par une boucle multi-agent avant de t'être envoyé. Tu ne reçois que du réel.
Couverture alignée sur les standards reconnus du test d'intrusion applicatif.
Le rapport alimente ton dossier. Hydra contribue à la conformité, il ne la remplace pas.
Pas du marketing de signatures : l'équipe qui calibre Hydra fait du bug bounty pour de vrai. La preuve la plus dure et 100 % publique — un CVE Apple crédité à son nom.
Faille WebKit/Safari signalée à Apple, corrigée et créditée publiquement — CVE-2026-28962. Un advisory Apple à ton nom, c'est irréfutable.
Chercheur actif sur la plateforme (alias BaguettePwnM) : rapports soumis et validés, identité KYC-vérifiée.
Recherche offensive au quotidien sur des programmes publics et privés. C'est cette pratique qui calibre le moteur — pas une base de signatures.
Des programmes de bug bounty sur lesquels l'équipe a mené des recherches :
Clique sur une entité pour le détail. Programmes de bug bounty publics — la preuve la plus dure et publique reste le CVE Apple crédité ci-dessus.
Aucune carte bancaire, aucun installateur. On ne scanne que ce que tu nous autorises, on cadre le scope et on t'envoie le score par email sous 4 h.
Oui. Le scan préliminaire et le score ne demandent aucun moyen de paiement. Tu donnes ton domaine et ton email, on te livre ton score d'exposition et on cadre le scope. Tu décides ensuite si tu veux l'audit complet (selon le scope) ou non.
C'est notre gage de sérieux. Hydra ne scanne que ce que tu prouves contrôler, via un fichier .well-known sur ton serveur, ou un enregistrement DNS TXT. Couplé au mandat signé par SMS, cela te protège juridiquement et garantit qu'aucun scan sauvage ne tourne sur un domaine qui n'est pas le vôtre.
Non. Le scan gratuit est strictement non-intrusif (lecture seule : en-têtes, TLS, endpoints publics, inventaire de surface). Aucune exploitation, aucun POST destructif, aucune charge utile, débit limité. Tu peux le lancer en horaire bureau sans risque. Le mode actif (intrusif) n'existe que sur autorisation explicite et passe par une revue humaine.
Sous 4 h en moyenne, parfois moins de 30 minutes pour les petits domaines. On t'envoie un email avec un lien vers ton tableau de bord dès que le scan est terminé.
Gratuit (scan préliminaire) : Ton score A→F, la jauge d'exposition, le comptage par sévérité, les catégories touchées, 3 axes prioritaires et une faille révélée en entier, plus la recommandation de scope. Payant (audit complet, sur devis selon la taille du scope) : le détail exploitable de chaque finding avec PoC, le guide de correction pas-à-pas, le rapport PDF prêt pour l'auditeur et le re-test de validation.
Comme tu veux. En interne : chaque faille arrive avec son guide pas-à-pas et le correctif exact, tes développeurs appliquent. En externe : Hydra applique les correctifs, ou te met en relation avec un prestataire de remédiation vérifié de son réseau (sur devis, par faille haute ou critique). Dans les deux cas, le re-test de validation est inclus.
Non. Hydra est édité par Héra, hébergé et traité en France/UE. RGPD natif, suppression de tes données sur simple demande à [email protected].
Hydra contribue à ta conformité, il ne la remplace pas. Le rapport documente le test technique de tes interfaces exposées et alimente ton dossier (NIS2, RGPD art. 32, ISO 27001, SOC 2). La conformité reste un programme global : Hydra t'apporte la preuve technique récurrente, pas un tampon automatique.