Logotype Alpha AlphaActive CyberPRO

Le pentest agentique,
enfin gouverné.

Alpha Active Cyber teste votre sécurité en continu avec des agents IA encadrés par des experts : chaque action est cadrée par vos règles, approuvée quand il le faut, et prouvée ensuite.

12axes de couverture 0action hors-scope 60agents spécialistes 100 %décisions auditées

La plateforme

Une équipe d'élite,
sous votre contrat.

Le moteur offensif le plus discipliné du marché : playbooks, payloads, preuves — orchestrés par vos LLM, sur votre infrastructure, sous votre gouvernance.

Playbooks & payloads

Atomicités testées, contrats d'entrée/sortie, oracles vulnérable/sécurisé.

7 750
+ 2 754 payloads · 800 chaînes d'attaque
60 agents spécialistes, vos LLM

Web, AD, AWS/Azure/GCP, API, mobile, K8s… chaque spécialiste peut tourner sur le modèle de votre choix — Anthropic, OpenAI, Gemini, OpenRouter, Ollama local — avec budget plafond.

web-appactive-directoryaws azureapikubernetes entra-m365mobilegraphql credentials
Couverture prouvée

Univers attendu 12 axes, snapshot hashé. « Non observé » reste un gap — jamais du « 0 vulnérabilité » cosmétique.

routes 86%
inputs 79%
identités 74%
OWASP 81%
Preuves inviolables

Chaque claim lié à une capture primaire, horodatée, indexée.

evidence/req-0912.http
sha256: f92c…b41e
claims: [observed] IDOR doc-4482
● Intégrité vérifiée
Burp & MCP natifs

Preset Burp Suite en un clic + tout serveur MCP (nuclei, playwright…). Les tools remontent directement dans la boucle de l'agent.

burp-repeaterproxy-historynuclei-scan
Self-host résilient

Exécution depuis votre VPS Kali, reprise après coupure, handoff/retest/cleanup tracés, rapports MD/HTML/DOCX.

0
donnée qui quitte votre périmètre

Gouvernance native

L'agent propose.
Vous disposez.

Recon 100 % autonome. Exploitation, password attacks, changements d'état : chaque action intrusive s'arrête devant vous — commande exacte, justification du modèle, niveau de risque.

Double verrou anti-dérive

Policy engine produit + moteur de scope du runtime. Même une hallucination du LLM ne sort pas du contrat.

Questions opérateur en direct

L'agent vous demande des précisions (creds, périmètre flou), attend votre réponse, puis reprend.

Audit intégral

Chaque décision — qui, quoi, quand, pourquoi — signée dans le journal. Zéro action hors-scope.

● Risque élevé En attente opérateur · exp. 12:00

Password spraying — annuaire Entra ID

pentest-skill playbook run CRED-SPRAY-0042 --target login.acme.test --rate 2/m

Justification de l'agent : « 3 comptes test fournis valides ; le contrat autorise le spraying à 2 req/min ; seuil de lockout client : 5. Je reste à 2. »

» L'agent vous demande « Le sous-domaine staging.acme.test répond-il au scope ? Il héberge la même API que portal.acme.test. »
→ Votre réponse : « Non, hors scope. J'ajoute staging à l'exclusion. » — l'agent reprend.
Journal d'audit — décisions
09:41:03 tool.call nuclei scope-scan policy → auto
09:41:14 approval.requested CRED-SPRAY-0042 risk=high
09:44:52 approval.decided par c.marchand → approved
09:45:01 tool.call hashcat --show policy → auto

Pourquoi maintenant

La réglementation européenne exige la preuve continue.

DORA, NIS2 et le CRA rendent le « pentest annuel » insuffisant : validation continue, traçabilité et livrables auditables deviennent la norme — exactement ce que la plateforme produit.

17 janv. 2025

DORA applicable

Résilience opérationnelle des entités financières ; tests TLPT pour les entités désignées.

2026

NIS2 en exécution

Gestion du risque cyber supervisée pour les entités essentielles et importantes.

11 sept. 2026

CRA — signalement

Notification des vulnérabilités activement exploitées et incidents sévères.

11 déc. 2027

CRA — obligations clés

Sécurité des produits numériques sur tout leur cycle de vie.

Références : EUR-Lex — DORA (UE) 2022/2554, NIS2 (UE) 2022/2555, CRA (UE) 2024/2847. Ceci n'est pas un avis juridique.

Résultats en conditions réelles

Déjà validée sur un programme public exigeant.

Quatre findings recevables, reproductibles et normalisés, soumis au programme bug bounty de Mistral AI — exécutés par la plateforme sous mandat autorisé, confirmés au triage.

P2 — TRIÉ

Web Cache Deception

Données utilisateur (champs Intercom) exposées via manipulation du cache. CVSS 6.0 — confirmé au triage par l'équipe du programme.

P3 — TRIÉ

Contournement de la protection CSRF (×3)

Protection contournable sur trois endpoints du partage de conversation (chat.shareCreate, tRPC).

P4

Cookies CSRF non validés + oracle

Cookies émis mais jamais validés ; l'endpoint sert d'oracle d'énumération des identifiants utilisateurs.

P5

Absence de limitation de débit

50 partages créés en 0,8 s sur l'endpoint de partage — aucun rate-limit observé pendant le test.

« Status changed to Triaged — we shared your report with the appropriate team. » réponse officielle du programme Mistral AI — décision finale en cours
100 %

Actions journalisées

toutes les actions écrites au journal signé — dénominateur : le journal lui-même

0

Action hors périmètre

détectée sur nos tests — volumétrie et période détaillées sous NDA

4/4

Rapports recevables

soumis au programme public de Mistral AI — dont le P2 confirmé au triage (CVSS 6.0)

Positionnement

Entre le pentest humain et les scanners, la case manquante.

Ni remplaçant de l'expert, ni énième outil : la continuité des scanners, la profondeur du pentest, la gouvernance d'un cabinet.

Pentest humainScanner / BASIA généralisteAlpha
Couverture & fréquenceponctuelcontinuà la demandecontinu
Profondeur d'exploitationfortelimitéenon outilléecontrôlée
Preuves & traçabilitérapportalertesaucunejournal signé
Gouvernance humainenativepartielleà la charge de l'utilisateurapprobations par risque
Déploiement souverainn/aselon éditeurcloud externeon-premise / air-gap

Analyse interne Alpha, septembre 2026, fondée sur des documentations publiques — tableau daté, révisé trimestriellement.

Modèle économique

Trois niveaux d'offre, un parcours d'adoption.

Un parcours d'adoption : commencer petit, prouver, étendre — avec les responsabilités écrites par modèle.

01 — MISSION

Mission ciblée « exposition »

Mission courte sur un scope délimité — la porte d'entrée à risque limité.

  • Scope ciblé (applicatif, externe, AD)
  • Exécution co-délivrée, rapport signé avant remise
  • Signataire : expert Alpha
Modèle de revenuHonoraires de mission
02 — ABONNEMENT

Validation continue managée

Campagnes récurrentes ou à la demande, supervisées par nos experts.

  • Re-tests après remédiation avec delta mesuré
  • Supervision experte et revues périodiques
  • Reporting RSSI / comité des risques
Modèle de revenuARR — abonnement + services récurrents
03 — LICENCE

Plateforme souveraine

Alpha déployée dans l'environnement client — on-premise ou air-gap.

  • Équipes client opèrent ; Alpha forme et soutient
  • Gouvernance et modèle opérationnel d'exploitation
  • Mises à jour signées, canal documenté
Modèle de revenuLicence + intégration + support

Distribution amplifiée par co-délivery avec les cabinets partenaires (risk advisory, GRC) : le partenaire porte le conseil et la relation, Alpha industrialise l'exécution et la preuve — le client garde la décision.

Équipe

10 spécialistes, une exigence : l'expert signe.

Une équipe senior adossée à un réseau d'experts partenaires certifiés — IA, offensif, cloud, OT et conformité.

Ali Karki

DIRECTEUR GÉNÉRAL

Ancien responsable de l'innovation digitale au sein du groupe Thales. Forte expérience dans l'optimisation d'architectures KYC pilotées par l'IA (notamment chez Crédit Agricole CIB). Spécialité : gouvernance de la donnée et de l'IA — banque, assurance, finance.

Pascal Decary

MEMBRE DU COMITÉ EXÉCUTIF

Dirigeant chevronné — rôles stratégiques au sein de grands groupes internationaux (SNCF, Keolis, Veolia). Expert reconnu en transformation organisationnelle, achats et performance à grande échelle, en Europe et à l'international.

AI / LLM Research Engineer Offensive Security Lead Senior Pentester — Web & API Red Team Operator — AD ICS / OT Security Specialist Cloud Security Engineer Platform / Backend Engineer Frontend Engineer DevSecOps Engineer Compliance & Governance Officer

Prochaine étape

Une démonstration encadrée, sur vos données de test.

Console en réel, journal signé rejoué en séance, questions techniques. Le jeu de données de démonstration est rejouable pendant le rendez-vous.

n.1

Démonstration encadrée — 60 min

Console en réel, journal signé rejoué en séance, questions techniques.

n.2

POC cadré — 2 à 4 semaines

Périmètre délimité, règles d'engagement signées, résultats mesurés.

n.3

Mission pilote co-délivrée

Engagement complet avec rapport expert signé et revue de fin de mandat.

Demander une démo ↗

Ou directement : contact@alpha-active-conseil.com

Sécurité offensive

Questions fréquentes

Qu'est-ce qu'un pentest agentique ?

Un pentest agentique est un test d'intrusion mené par des agents d'IA spécialisés, orchestrés et validés par des pentesteurs humains. Chaque action est cadrée par vos règles d'engagement, approuvée quand elle est sensible, puis documentée avec des preuves exploitables. Lire le guide complet du pentest agentique →

Quelle différence entre un pentest automatisé et un scanner de vulnérabilités ?

Un scanner détecte des signatures connues. Un pentest automatisé par agents IA enchaîne reconnaissance, exploitation contrôlée et post-exploitation comme un attaquant réel, puis fait signer chaque constat par un expert : moins de faux positifs, des preuves d'impact concrètes.

Qu'est-ce que le pentest continu (PTaaS) ?

Le Pentest as a Service remplace l'audit annuel ponctuel par des tests d'intrusion continus : la surface d'attaque est réévaluée en permanence, à chaque mise en production, avec suivi des correctifs et historique de preuve — l'approche attendue par NIS2 et DORA.

Quels périmètres couvrez-vous ?

Tests d'intrusion web, API, Active Directory, cloud AWS, Azure et GCP, mobile, Kubernetes et infrastructures internes ou externes. Chaque spécialiste peut tourner sur le modèle d'IA de votre choix, avec un budget plafonné.

Le pentest par IA répond-il aux exigences réglementaires ?

Oui. Chaque campagne produit une piste d'audit horodatée et des preuves de test opposables, alignées avec les exigences de preuve continue de NIS2, DORA et ISO 27001.