Scan gratuit

Sécurise ton site. Ou revends l'audit sous ta marque.

Le moteur « native IA » d'Hydra trouve, exploite et prouve les vraies failles d'un site. Avant de commencer, dis-nous pour qui. On adapte le reste.

Sécurise ton site. Ou revends l'audit sous ta marque.

Notre moteur « native IA » trouve, exploite et prouve les vraies failles d'un site : le tien, pour sécuriser ton entreprise, ou celui d'un client, pour le revendre sous ta marque. Scan préliminaire gratuit pour cadrer le scope, puis audit sur devis. Tarif partenaire dégressif si tu revends.

Le domaine d'un client ou le tien Score par email sous 4 h Scan non-intrusif, lecture seule Sans carte bancaire

Tu sécurises ta propre entrepriseSécurise ton site et tes API, prouve ta conformité NIS2/DORA et passe les revues sécurité de tes prospects Enterprise. Tu reçois un rapport clair et un plan d'action.
Tu revends l'auditAjoute l'audit à ton offre en marque blanche : ton logo, ta marge, zéro infra à gérer. Hydra reste ton sous-traitant invisible.
213 Md$dépensés dans la cybersécurité dans le monde en 2025 : un marché que tes clients réclament
31 %des brèches démarrent par l'exploitation d'une vulnérabilité — pour la première fois en 19 ans devant les identifiants volés
48 %des victimes de rançongiciel traitées par l'ANSSI sont des TPE, PME et ETI

Sources : Gartner (2025), Verizon · DBIR 2026, ANSSI · Panorama de la cybermenace 2025. Chiffres de marché issus de sources publiques : contexte, pas des résultats Hydra.

Notre moteur, ton offre cyber

Que tu n'aies pas d'équipe cyber (tu revends en marque blanche) ou que tu en aies déjà une (tu utilises Hydra comme moteur de ton service), tu gardes ta marque, ta marge et ton client. Hydra reste ton sous-traitant fantôme. Tes clients PME attendent une meilleure sécurité de leur prestataire : l'audit est une ligne de plus à ton catalogue.

Revends en marque blanche

Agence, ESN, MSP, consultant : tu ajoutes l'audit cyber à ton catalogue sans compétence interne. Hydra produit tout (scan, audit, rapport), tu livres sous ta marque et tu encaisses la marge.

  • Rapport à ta marque : ton logo et ton domaine sur le PDF et le portail. Hydra n'apparaît nulle part.
  • Ta marge, ton prix : tarif dégressif au volume ; tu fixes librement ton prix public.
  • Zéro infrastructure : aucun pentester à recruter, aucun outil à héberger, aucun faux positif à trier.

Utilise Hydra comme moteur

MSSP, pentester, cabinet cyber, RSSI externe : tu gardes ta méthodo et ta relation client, et tu scales ta production avec notre moteur. Plus de findings prouvés, moins d'heures manuelles.

  • Garde ta méthodo : ta relation client et ton process restent les tiens.
  • Scale ta production : plus de findings prouvés, moins d'heures manuelles.
  • Rapport à ta marque : ton logo sur le livrable, Hydra invisible côté client.
  • Tarif dégressif au volume : ta remise grandit avec ta production.
Sur devis par audit, selon le scope

Ta remise partenaire grandit avec ton volume : tu encaisses l'écart. Pas d'abonnement, pas d'engagement — tu achètes les audits dont tu as besoin. Devis partenaire sous 24 h.

Choisis ta voie ci-dessus, ou teste d'abord sans engagement.

Quel est ton métier ?

Le moteur de scan est le même pour tous. Ce qui change, c'est ce que tu en fais : choisis ton métier pour un argumentaire, des livrables et une page taillés pour toi — que tu audites ton site ou ceux de tes clients.

Agence & studio

Revends l'audit à tes clients

Tu livres déjà leurs sites : ajoute l'audit cyber sous ton logo, sans compétence interne.

MSP & infogérance

Audite le parc que tu gères

Des audits réguliers sur plusieurs domaines, à ta marque, au tarif dégressif.

Éditeur SaaS

Passe les revues sécurité

Sécurise ton site et tes API, et prouve ta posture à tes prospects Enterprise.

Conformité

Alimente ton dossier NIS2/DORA

Le rapport documente le test technique de tes interfaces exposées.

Conseil

Garde ta méthodo, scale ta production

Ton process et ta relation client restent les tiens ; le moteur fait la production.

Partenaires

Le programme marque blanche

Tarif dégressif, rapport à ton logo, Hydra en sous-traitant invisible.

Pas sûr ? Teste le moteur gratuitement. Tu choisiras ton offre ensuite.

Du domaine de ton client — ou du tien — au rapport à ton nom

Tu commences gratuitement et tu décides où t'arrêter.

  1. Déclare le domaine et le mandatTu renseignes le domaine à auditer (le tien ou celui du client) et le périmètre. La propriété se confirme par un fichier .well-known ou un enregistrement DNS TXT, puis le mandat se signe par code reçu par email.
  2. Scan préliminaire IA, en lecture seuleHydra lance un scan en lecture seule : en-têtes, TLS, endpoints publics, inventaire de surface, méthodo OWASP. Il cadre le scope et te recommande le bon niveau d'audit. Aucune exploitation, aucune charge destructive, débit limité. Tu reçois un score de posture A → F avec jauge d'exposition, un comptage honnête par sévérité, par email sous 4 h.
  3. Débloque l'audit complet — à ta marqueLe scan préliminaire révèle une faille en entier, gratuitement. Tu débloques ensuite l'audit complet (sur devis) : détail exploitable, guide de correction pas-à-pas, PDF à ton logo prêt pour l'auditeur, re-test inclus.

Rien ne se lance sans mandat signé. Tu restes couvert juridiquement, ton client aussi.

Le moteur trouve du vrai. La preuve, gratuite.

Score, sévérités et catégories en clair. Une faille révélée en entier pour le prouver. L'audit complet se débloque sur devis, livré à ton logo, prêt à transmettre à ton client — ou livré clair, prêt pour tes revues sécurité et ton auditeur.

Strict-Transport-Security, Content-Security-Policy et X-Frame-Options sont absents. Downgrade HTTPS→HTTP (MITM) et clickjacking deviennent possibles.

Extrait d'un scan préliminaire — la faille révélée en entier

On ne te signale pas une faille. On te prouve qu'elle s'exploite.

Avant de te remonter une faille, le moteur prouve qu'il peut l'exploiter pour de vrai (PoC). Ensuite, une seconde IA cherche activement à démontrer le contraire. Seules les failles qui survivent aux deux étapes arrivent dans ton rapport. Le bruit et les faux signaux restent dehors.

Les voir ne suffit pas. Referme-les — et facture la correction.

Voir les failles ne sert à rien si personne ne les referme. Deux chemins, le même objectif : refermer les trous et le prouver par un re-test de validation. Et si c'est le site d'un client, tu peux lui facturer la prestation.

Correction en interne

Ton client (ou ton équipe) a des devs ? Chaque finding arrive avec son guide pas-à-pas : la cause racine, le correctif exact, le snippet à appliquer, et la façon de vérifier.

  • Remédiation détaillée et extraits de code par faille
  • Priorisation par sévérité réelle et effort
  • Re-test gratuit pour confirmer que c'est fermé

La correction n'est pas ton métier ?

Si la correction n'est pas ton métier, on peut la faire pour toi, ou la confier à un de nos partenaires de remédiation vérifiés. Tu valides, on livre — sous ta marque.

  • PR GitHub/GitLab prête à merger, ou correctif sur ton infra
  • Hotfix critique sous 48 h, re-test inclus
  • Garantie : si le re-test ne confirme pas la correction, c'est gratuit

Scan préliminaire gratuit. Audit sur devis, selon le scope.

On commence toujours par un scan préliminaire gratuit qui cadre le périmètre. On te recommande ensuite le bon niveau d'audit — facturé selon la taille réelle, sur devis. Et si tu revends, ton tarif partenaire est dégressif.

Scan préliminaire — gratuitLe domaine d'un client (ou le tien), scanné en lecture seule. Score A→F, comptage par sévérité, catégories, une faille révélée en entier. On cadre le scope et on recommande le bon niveau. Résultat sous 4 h.
Audit complet — sur devisPrix calé sur la taille réelle (domaines, API, profondeur). Chaque faille prouvée (PoC), guide de correction pas-à-pas, rapport PDF à ta marque, re-test inclus. 1 paiement, sans abonnement.
Volume et reventePlusieurs domaines, un parc à auditer ou des audits réguliers ? Le prix par audit baisse au volume. Revendeurs : remise partenaire en plus, et rapport à ta marque.

Conçu en France, calibré par de la vraie recherche offensive

Souveraineté et lecture seule. Aucune donnée ne quitte le territoire européen (RGPD natif, suppression sur demande) et le scan gratuit reste non-intrusif : rien à installer, aucun agent sur ton infra. Le moteur est calibré par des chercheurs en sécurité offensive qui font du bug bounty pour de vrai — la preuve la plus dure et 100 % publique, une faille WebKit/Safari corrigée et créditée par Apple, CVE-2026-28962qui est derrière Hydra.

Lance un scan préliminaire — gratuit

Aucune carte bancaire, aucun installateur. Renseigne le domaine à auditer (le tien ou celui d'un client), on cadre le scope et on t'envoie le score par email sous 4 h.

Étape 1 sur 4 Ton site
1 · Ton site
Pas d'IP, pas de localhost. FQDN public uniquement.
Un par ligne. Inclus dans le périmètre.
Hors périmètre, jamais touché.
2 · Ton entreprise
9 chiffres. Accélère la génération du mandat.
3 · Le scan
URLs sensibles à ne pas tester.
4 · Tes coordonnées & accord
Reçoit le code pour signer le mandat à l'étape suivante.

Après envoi : vérification de propriété de ton domaine, puis signature du mandat. Aucune carte bancaire requise.

Questions fréquentes

Comment marche la marque blanche, concrètement ?

Tu déclares le domaine d'un client, on le scanne et on produit l'audit ; toi, tu le livres sous ton logo, tes couleurs, ton nom. Hydra n'apparaît jamais — ni dans le rapport PDF, ni dans le portail, ni auprès de ton client. Tu restes le seul interlocuteur, on est ton sous-traitant invisible.

Combien ça coûte, et quelle marge je fais ?

Le prix public d'un audit est sur devis selon le scope. En partenaire, tu bénéficies d'un tarif dégressif au volume : plus tu revends, moins tu paies l'audit, et tu fixes librement ton prix de revente — la marge est à toi. Sans abonnement ni engagement ; devis partenaire sous 24 h.

Vous contactez mes clients en direct ?

Non. Le rapport, le portail et les communications sont à ta marque. Nous ne contactons jamais ton client en direct : la relation, la facturation et le suivi restent 100 % chez toi.

Le scan est vraiment gratuit, sans carte bancaire ?

Oui. Le scan préliminaire et le score ne demandent aucun moyen de paiement. Tu donnes un domaine et ton email, on te livre le score d'exposition et on cadre le scope. Tu décides ensuite si tu veux l'audit complet (selon le scope) ou non.

Pourquoi dois-je prouver que je contrôle le domaine ?

C'est notre gage de sérieux. Hydra ne scanne que ce que tu prouves contrôler — via un fichier .well-known sur ton serveur, ou un enregistrement DNS TXT. Couplé au mandat signé par email, ça te protège juridiquement et garantit qu'aucun scan sauvage ne tourne sur un domaine qui n'est pas le tien.

Le scan peut-il casser le site audité ?

Non. Le scan gratuit est strictement non-intrusif (lecture seule : en-têtes, TLS, endpoints publics, inventaire de surface). Aucune exploitation, aucun POST destructif, aucune charge utile, débit limité. Le mode actif (intrusif) n'existe que sur autorisation explicite et passe par une revue humaine.

En combien de temps j'ai le résultat ?

Sous 4 h en moyenne, parfois moins de 30 minutes pour les petits domaines. On t'envoie un email avec un lien vers ton tableau de bord dès que le scan est terminé.

Qu'est-ce qui est gratuit et qu'est-ce qui est payant ?

Gratuit (scan préliminaire) : le score A→F, la jauge d'exposition, le comptage par sévérité, les catégories touchées, 3 axes prioritaires et une faille révélée en entier — plus la recommandation de scope. Payant (audit complet, sur devis selon la taille du scope) : le détail exploitable de chaque finding avec PoC, le guide de correction pas-à-pas, le rapport PDF à ta marque prêt pour l'auditeur et le re-test de validation.

Qui corrige les failles ?

Comme tu veux. En interne : chaque faille arrive avec son guide pas-à-pas et le correctif exact, tes devs appliquent. En externe : Hydra applique les correctifs, ou te met en relation avec un prestataire de remédiation vérifié de son réseau (sur devis, par faille haute ou critique). Dans les deux cas, le re-test de validation est inclus.

Mes données partent-elles hors d'Europe ?

Non, jamais. Hydra est édité par Héra 104 229 869 00011 : hébergement et traitement exclusivement en Europe (France/UE), aucun transfert hors d'Europe. RGPD natif, et suppression de tes données à la demande (un simple email à [email protected]).

Est-ce que ça me met en conformité ?

Hydra contribue à ta conformité, il ne la remplace pas. Le rapport documente le test technique de tes interfaces exposées et alimente ton dossier (NIS2, RGPD art. 32, ISO 27001, SOC 2). La conformité reste un programme global — Hydra t'apporte la preuve technique récurrente, pas un tampon automatique.

Le domaine d'un client, ou le tien. Score par email sous 4 h, scan en lecture seule, sans carte bancaire.

Lancer un scan gratuit