Halo, des tests de sécurité menés proprement
Des tests de sécurité avec accord signé d'abord.
Je ne touche jamais à un site, un serveur ou un compte sans un accord signé d'abord. Halo, c'est ma façon de tester la sécurité avec le consentement comme point de départ, un périmètre écrit noir sur blanc, et le respect des données de bout en bout.
- Sécurité offensive
- Consentement signé
- RGPD
- Audit éthique
- Pentest
Photo Zoshua Colah, Unsplash Le consentement d'abord
Le principe est simple : sans signature, aucun test n'est lancé. Le formulaire d'autorisation décrit exactement ce que j'ai le droit de tester, sur quels biens, et pour combien de temps. La personne qui m'autorise reste maîtresse de tout.
Elle déclare être propriétaire des biens listés, ou avoir le pouvoir d'en autoriser le test. Elle peut révoquer cette autorisation à tout moment, par un simple message écrit. C'est elle qui décide, du début à la fin.
Un périmètre écrit noir sur blanc
Tout ce qui n'est pas écrit dans l'autorisation est interdit. Le commanditaire liste précisément les biens inclus (un site, un serveur, un compte de test) et les biens exclus auxquels je ne touche jamais, par exemple une boîte mail principale ou des bases de données de production.
Une fenêtre de temps encadre l'ensemble : en dehors de cette période, l'autorisation ne s'applique plus. L'objectif est clair et unique, chercher les failles pour les corriger et mieux protéger.
Mes engagements pendant le test
- Ne tester que les biens listés comme inclus, jamais au-delà.
- Ne pas détruire, modifier ni rendre indisponible les données ou les services.
- Ne pas mener d'attaque par déni de service sans un accord écrit séparé.
- Arrêter immédiatement le test à la première demande du commanditaire.
- Remettre un rapport des failles trouvées, puis supprimer les données collectées.
Données personnelles et RGPD
Les éventuelles données personnelles rencontrées pendant les tests sont traitées dans le seul but de l'audit. Elles sont protégées, ne sont partagées avec personne, et sont supprimées au plus tard 30 jours après la remise du rapport.
Le commanditaire peut en demander la suppression à tout moment. Aucune donnée découverte n'est exploitée, conservée durablement, ni transmise à un tiers.
Comment ça se passe, étape par étape
- 01On définit ensemble le périmètre : biens inclus, biens exclus, fenêtre de temps.
- 02Le commanditaire lit et signe l'autorisation, en connaissance de cause, après avoir sauvegardé ses données.
- 03Je teste uniquement dans le cadre signé, et je m'arrête à la première demande.
- 04Je remets un rapport des failles trouvées pour permettre les corrections.
- 05Je supprime les données collectées, au plus tard 30 jours après le rapport.
Pourquoi je fais ça comme ça
La sécurité, ça se fait avec les gens, jamais dans leur dos. Halo prolonge ce qui me tient à cœur dans NoemaWorks : aider concrètement, surtout les personnes en difficulté, handicap, neurodivergence, entraide, sans jamais profiter d'une faiblesse.
Un test propre, c'est un test où la confiance est posée avant la première ligne de commande. Au sol, jamais à l'arrêt : je reste joignable, je documente, et je rends des comptes.
Le consentement, avant la première ligne.
Sans signature, aucun test n'est lancé. Un périmètre écrit noir sur blanc, une fenêtre de temps claire, et le respect des données du début à la fin.
-
Le périmètre, et rien d'autre
Ne tester que les biens listés comme inclus, jamais au-delà.
-
Aucune casse
Ne pas détruire, modifier ni rendre indisponible les données ou les services.
-
Pas de déni de service
Aucune attaque par déni de service sans un accord écrit séparé.
-
Arrêt immédiat
Arrêter le test à la première demande du commanditaire, sans discuter.
-
Rapport puis effacement
Remettre un rapport des failles, puis supprimer les données collectées.
- 01
On cadre ensemble
Biens inclus, biens exclus, fenêtre de temps. Tout ce qui n'est pas écrit reste interdit.
- 02
Lecture et signature
Le commanditaire lit et signe l'autorisation, en connaissance de cause, après avoir sauvegardé ses données.
- 03
Test dans le cadre
Je teste uniquement dans le périmètre signé, et je m'arrête à la première demande.
- 04
Rapport des failles
Je remets un rapport clair des failles trouvées, pour permettre les corrections.
- 05
Effacement des données
Je supprime les données collectées, au plus tard 30 jours après le rapport.
Les éventuelles données personnelles rencontrées sont traitées uniquement pour l'audit, partagées avec personne, et supprimées au plus tard 30 jours après le rapport. Le commanditaire peut en demander la suppression à tout moment.
Envie d'y prendre part ?
Me contacter pour un test de sécurité →