Le pentest agentique,
enfin gouverné.
Alpha Active Cyber teste votre sécurité en continu avec des agents IA encadrés par des experts : chaque action est cadrée par vos règles, approuvée quand il le faut, et prouvée ensuite.
La plateforme
Une équipe d'élite,
sous votre contrat.
Le moteur offensif le plus discipliné du marché : playbooks, payloads, preuves — orchestrés par vos LLM, sur votre infrastructure, sous votre gouvernance.
Atomicités testées, contrats d'entrée/sortie, oracles vulnérable/sécurisé.
Web, AD, AWS/Azure/GCP, API, mobile, K8s… chaque spécialiste peut tourner sur le modèle de votre choix — Anthropic, OpenAI, Gemini, OpenRouter, Ollama local — avec budget plafond.
Univers attendu 12 axes, snapshot hashé. « Non observé » reste un gap — jamais du « 0 vulnérabilité » cosmétique.
Chaque claim lié à une capture primaire, horodatée, indexée.
sha256: f92c…b41e
claims: [observed] IDOR doc-4482
Preset Burp Suite en un clic + tout serveur MCP (nuclei, playwright…). Les tools remontent directement dans la boucle de l'agent.
Exécution depuis votre VPS Kali, reprise après coupure, handoff/retest/cleanup tracés, rapports MD/HTML/DOCX.
Gouvernance native
L'agent propose.
Vous disposez.
Recon 100 % autonome. Exploitation, password attacks, changements d'état : chaque action intrusive s'arrête devant vous — commande exacte, justification du modèle, niveau de risque.
Double verrou anti-dérive
Policy engine produit + moteur de scope du runtime. Même une hallucination du LLM ne sort pas du contrat.
Questions opérateur en direct
L'agent vous demande des précisions (creds, périmètre flou), attend votre réponse, puis reprend.
Audit intégral
Chaque décision — qui, quoi, quand, pourquoi — signée dans le journal. Zéro action hors-scope.
Password spraying — annuaire Entra ID
Justification de l'agent : « 3 comptes test fournis valides ; le contrat autorise le spraying à 2 req/min ; seuil de lockout client : 5. Je reste à 2. »
Journal d'audit — décisions
Pourquoi maintenant
La réglementation européenne exige la preuve continue.
DORA, NIS2 et le CRA rendent le « pentest annuel » insuffisant : validation continue, traçabilité et livrables auditables deviennent la norme — exactement ce que la plateforme produit.
DORA applicable
Résilience opérationnelle des entités financières ; tests TLPT pour les entités désignées.
NIS2 en exécution
Gestion du risque cyber supervisée pour les entités essentielles et importantes.
CRA — signalement
Notification des vulnérabilités activement exploitées et incidents sévères.
CRA — obligations clés
Sécurité des produits numériques sur tout leur cycle de vie.
Références : EUR-Lex — DORA (UE) 2022/2554, NIS2 (UE) 2022/2555, CRA (UE) 2024/2847. Ceci n'est pas un avis juridique.
Résultats en conditions réelles
Déjà validée sur un programme public exigeant.
Quatre findings recevables, reproductibles et normalisés, soumis au programme bug bounty de Mistral AI — exécutés par la plateforme sous mandat autorisé, confirmés au triage.
Web Cache Deception
Données utilisateur (champs Intercom) exposées via manipulation du cache. CVSS 6.0 — confirmé au triage par l'équipe du programme.
Contournement de la protection CSRF (×3)
Protection contournable sur trois endpoints du partage de conversation (chat.shareCreate, tRPC).
Cookies CSRF non validés + oracle
Cookies émis mais jamais validés ; l'endpoint sert d'oracle d'énumération des identifiants utilisateurs.
Absence de limitation de débit
50 partages créés en 0,8 s sur l'endpoint de partage — aucun rate-limit observé pendant le test.
Actions journalisées
toutes les actions écrites au journal signé — dénominateur : le journal lui-même
Action hors périmètre
détectée sur nos tests — volumétrie et période détaillées sous NDA
Rapports recevables
soumis au programme public de Mistral AI — dont le P2 confirmé au triage (CVSS 6.0)
Positionnement
Entre le pentest humain et les scanners, la case manquante.
Ni remplaçant de l'expert, ni énième outil : la continuité des scanners, la profondeur du pentest, la gouvernance d'un cabinet.
| Pentest humain | Scanner / BAS | IA généraliste | Alpha | |
|---|---|---|---|---|
| Couverture & fréquence | ponctuel | continu | à la demande | continu |
| Profondeur d'exploitation | forte | limitée | non outillée | contrôlée |
| Preuves & traçabilité | rapport | alertes | aucune | journal signé |
| Gouvernance humaine | native | partielle | à la charge de l'utilisateur | approbations par risque |
| Déploiement souverain | n/a | selon éditeur | cloud externe | on-premise / air-gap |
Analyse interne Alpha, septembre 2026, fondée sur des documentations publiques — tableau daté, révisé trimestriellement.
Modèle économique
Trois niveaux d'offre, un parcours d'adoption.
Un parcours d'adoption : commencer petit, prouver, étendre — avec les responsabilités écrites par modèle.
Mission ciblée « exposition »
Mission courte sur un scope délimité — la porte d'entrée à risque limité.
- Scope ciblé (applicatif, externe, AD)
- Exécution co-délivrée, rapport signé avant remise
- Signataire : expert Alpha
Validation continue managée
Campagnes récurrentes ou à la demande, supervisées par nos experts.
- Re-tests après remédiation avec delta mesuré
- Supervision experte et revues périodiques
- Reporting RSSI / comité des risques
Plateforme souveraine
Alpha déployée dans l'environnement client — on-premise ou air-gap.
- Équipes client opèrent ; Alpha forme et soutient
- Gouvernance et modèle opérationnel d'exploitation
- Mises à jour signées, canal documenté
Distribution amplifiée par co-délivery avec les cabinets partenaires (risk advisory, GRC) : le partenaire porte le conseil et la relation, Alpha industrialise l'exécution et la preuve — le client garde la décision.
Équipe
10 spécialistes, une exigence : l'expert signe.
Une équipe senior adossée à un réseau d'experts partenaires certifiés — IA, offensif, cloud, OT et conformité.
Ali Karki
DIRECTEUR GÉNÉRAL
Ancien responsable de l'innovation digitale au sein du groupe Thales. Forte expérience dans l'optimisation d'architectures KYC pilotées par l'IA (notamment chez Crédit Agricole CIB). Spécialité : gouvernance de la donnée et de l'IA — banque, assurance, finance.
Pascal Decary
MEMBRE DU COMITÉ EXÉCUTIF
Dirigeant chevronné — rôles stratégiques au sein de grands groupes internationaux (SNCF, Keolis, Veolia). Expert reconnu en transformation organisationnelle, achats et performance à grande échelle, en Europe et à l'international.
Prochaine étape
Une démonstration encadrée, sur vos données de test.
Console en réel, journal signé rejoué en séance, questions techniques. Le jeu de données de démonstration est rejouable pendant le rendez-vous.
Démonstration encadrée — 60 min
Console en réel, journal signé rejoué en séance, questions techniques.
POC cadré — 2 à 4 semaines
Périmètre délimité, règles d'engagement signées, résultats mesurés.
Mission pilote co-délivrée
Engagement complet avec rapport expert signé et revue de fin de mandat.
Ou directement : contact@alpha-active-conseil.com