← Tous les projets
01 Pour le terrain Cadre prêt

Halo, des tests de sécurité menés proprement

Des tests de sécurité avec accord signé d'abord.

Je ne touche jamais à un site, un serveur ou un compte sans un accord signé d'abord. Halo, c'est ma façon de tester la sécurité avec le consentement comme point de départ, un périmètre écrit noir sur blanc, et le respect des données de bout en bout.

  • Sécurité offensive
  • Consentement signé
  • RGPD
  • Audit éthique
  • Pentest
Projet Halo, des tests de sécurité menés proprement Photo Zoshua Colah, Unsplash
01

Le consentement d'abord

Le principe est simple : sans signature, aucun test n'est lancé. Le formulaire d'autorisation décrit exactement ce que j'ai le droit de tester, sur quels biens, et pour combien de temps. La personne qui m'autorise reste maîtresse de tout.

Elle déclare être propriétaire des biens listés, ou avoir le pouvoir d'en autoriser le test. Elle peut révoquer cette autorisation à tout moment, par un simple message écrit. C'est elle qui décide, du début à la fin.

02

Un périmètre écrit noir sur blanc

Tout ce qui n'est pas écrit dans l'autorisation est interdit. Le commanditaire liste précisément les biens inclus (un site, un serveur, un compte de test) et les biens exclus auxquels je ne touche jamais, par exemple une boîte mail principale ou des bases de données de production.

Une fenêtre de temps encadre l'ensemble : en dehors de cette période, l'autorisation ne s'applique plus. L'objectif est clair et unique, chercher les failles pour les corriger et mieux protéger.

03

Mes engagements pendant le test

  • Ne tester que les biens listés comme inclus, jamais au-delà.
  • Ne pas détruire, modifier ni rendre indisponible les données ou les services.
  • Ne pas mener d'attaque par déni de service sans un accord écrit séparé.
  • Arrêter immédiatement le test à la première demande du commanditaire.
  • Remettre un rapport des failles trouvées, puis supprimer les données collectées.
04

Données personnelles et RGPD

Les éventuelles données personnelles rencontrées pendant les tests sont traitées dans le seul but de l'audit. Elles sont protégées, ne sont partagées avec personne, et sont supprimées au plus tard 30 jours après la remise du rapport.

Le commanditaire peut en demander la suppression à tout moment. Aucune donnée découverte n'est exploitée, conservée durablement, ni transmise à un tiers.

05

Comment ça se passe, étape par étape

  1. 01On définit ensemble le périmètre : biens inclus, biens exclus, fenêtre de temps.
  2. 02Le commanditaire lit et signe l'autorisation, en connaissance de cause, après avoir sauvegardé ses données.
  3. 03Je teste uniquement dans le cadre signé, et je m'arrête à la première demande.
  4. 04Je remets un rapport des failles trouvées pour permettre les corrections.
  5. 05Je supprime les données collectées, au plus tard 30 jours après le rapport.
06

Pourquoi je fais ça comme ça

La sécurité, ça se fait avec les gens, jamais dans leur dos. Halo prolonge ce qui me tient à cœur dans NoemaWorks : aider concrètement, surtout les personnes en difficulté, handicap, neurodivergence, entraide, sans jamais profiter d'une faiblesse.

Un test propre, c'est un test où la confiance est posée avant la première ligne de commande. Au sol, jamais à l'arrêt : je reste joignable, je documente, et je rends des comptes.

Autorisation · périmètre signé

Le consentement, avant la première ligne.

Sans signature, aucun test n'est lancé. Un périmètre écrit noir sur blanc, une fenêtre de temps claire, et le respect des données du début à la fin.

Baie de serveurs sombre, câbles réseau orange et turquoise et voyants verts, photographiée en conditions réelles
Le vrai matériel en baie, celui que je teste en conditions réelles. Je n'approche que ce qui est écrit dans le périmètre signé, jamais le reste.
Photo Taylor Vick, Unsplash
Le contrat, en clair
Qui décide Le commanditaire, du début à la fin
Inclus Seuls les biens listés par écrit
Exclus Tout le reste, jamais touché
Fenêtre Une période définie, rien en dehors
Révocable À tout moment, par un simple message
Le but Trouver les failles pour les corriger
Mes engagements pendant le test
  • Le périmètre, et rien d'autre

    Ne tester que les biens listés comme inclus, jamais au-delà.

  • Aucune casse

    Ne pas détruire, modifier ni rendre indisponible les données ou les services.

  • Pas de déni de service

    Aucune attaque par déni de service sans un accord écrit séparé.

  • Arrêt immédiat

    Arrêter le test à la première demande du commanditaire, sans discuter.

  • Rapport puis effacement

    Remettre un rapport des failles, puis supprimer les données collectées.

Le déroulé, étape par étape
  1. 01

    On cadre ensemble

    Biens inclus, biens exclus, fenêtre de temps. Tout ce qui n'est pas écrit reste interdit.

  2. 02

    Lecture et signature

    Le commanditaire lit et signe l'autorisation, en connaissance de cause, après avoir sauvegardé ses données.

  3. 03

    Test dans le cadre

    Je teste uniquement dans le périmètre signé, et je m'arrête à la première demande.

  4. 04

    Rapport des failles

    Je remets un rapport clair des failles trouvées, pour permettre les corrections.

  5. 05

    Effacement des données

    Je supprime les données collectées, au plus tard 30 jours après le rapport.

Les éventuelles données personnelles rencontrées sont traitées uniquement pour l'audit, partagées avec personne, et supprimées au plus tard 30 jours après le rapport. Le commanditaire peut en demander la suppression à tout moment.

Projet suivant Creator Space 06
Green Room
Deltarune, 1997 R&B Arrangement
Voir sur YouTube
Ambiance
Green Room, Deltarune
24%