Basilisk
BASILISK
[01_about]ABOUT BASILISK

Équipe de sécurité offensive. Enterprise only.

Nous sommes une équipe réduite, sélective et volontairement concentrée. Nous intervenons exclusivement auprès de clients grands comptes en pentest, Red Team et audit cloud.

[manifesto]

Nous connaissons les méthodes de l'attaquant. Nous les mettons à votre service.

La plupart des rapports de sécurité du marché sont mauvais. Longs, génériques, remplis de résultats de scanner et sans traduction en décision métier. Ils angoissent le RSSI et le conseil les ignore.

Nous sommes nés pour faire autrement : livrer l'artefact que le comité des risques comprend, priorisé par impact, avec des preuves que l'audit externe accepte — et avec des équipes techniques qui savent exactement quelle ligne changer.

La sécurité offensive, c'est de l'anticipation. Si nous devons être l'adversaire, autant l'être de la manière la plus rigoureuse et la plus éthique possible.

200+
engagements delivered
4,500+
vulnérabilités signalées
99%
enterprise satisfaction
R$ 180M+
impact potentiel évité

How we operate

[04 commitments]

Clarity, not fear

Nous ne vendons pas la panique. Nous livrons la carte exacte de ce qui est exploitable aujourd'hui, de ce que cela coûte une fois exploité et du chemin le plus court pour refermer la porte.

Secrecy by design

NDA avant la première poignée de main, canal chiffré pour la livraison et destruction certifiée des artefacts à la fin du projet.

Auditable method

Chaque mission suit un pipeline reproductible. Preuves signées, CVSS calculé, chaîne de conservation documentée.

Éthique sans zone grise

Autorisation formelle, périmètre documenté, règles d'engagement signées. Nous opérons avec la rigueur que les conseils et les auditeurs reconnaissent.

Milestones

[timeline]
  1. / 2018

    Founding

    Né d'une équipe de pentesters chevronnés lassés des rapports-bruit intraduisibles pour un conseil d'administration.

  2. / 2020

    Red Team

    Nous lançons l'opération adverse à périmètre complet. Premières missions dans la fintech et la healthtech.

  3. / 2022

    Cloud Practice

    Spécialisation dans l'audit d'AWS, Azure et GCP avec des scripts propriétaires et les CIS Benchmarks.

  4. / 2024

    200 engagements

    Cap des 200 missions livrées. 99 % de satisfaction chez les grands comptes, zéro incident de production attribué à Basilisk.

  5. / 2026

    Volucer Group

    Basilisk s'installe comme la marque de sécurité offensive de Volucer Group, avec une opération dédiée et une équipe d'élite.

[crew]

Lean team. Real certifications.

20 active operators
12
Pentesters & Red Teamers
OSCP, OSCE, CRTO, OSEP
5
Cloud Security Engineers
AWS Security, AZ-500, GCP PCA
3
Analystes risque et conformité
ISO 27001, LGPD, PCI-DSS
partenaires de recherche : OWASP chapitre SP · CTF Sec-T · ANPD Sandbox

Ce qui se passe du premier contact à la livraison

Aucune étape ne suppose que vous deviniez la suite. Le déroulé est le même pour le pentest, le Red Team et l'audit dans le nuage ; seule la profondeur de chaque phase change.

01

Entretien de cadrage

Une réunion pour comprendre ce qui existe, ce qui inquiète et ce qui a déjà été testé. Nous en sortons avec une proposition de périmètre écrite : ce qui entre, ce qui reste dehors et pourquoi. Un périmètre mal défini est la cause la plus courante d'un test qui ne répond pas à la question ayant motivé la commande.

02

Accords et accès

Confidentialité signée, règles d'engagement convenues et identifiants de test créés pour chaque profil. Nous fixons aussi les fenêtres, les contacts d'urgence des deux côtés et le critère qui interrompt l'exécution si quelque chose sort du cadre.

03

Exécution avec canal ouvert

Pendant les travaux, une ligne directe relie votre équipe technique. Un constat critique n'attend pas le rapport : il est signalé sur le moment, avec le minimum nécessaire pour agir. Un blocage ou une question de périmètre se règle en heures, pas à la réunion de la semaine suivante.

04

Rapport et restitution

La livraison arrive en deux lectures : une pour la direction, qui arbitre priorité et budget, et une technique, reproductible pas à pas. Nous présentons le résultat en direct, car la conversation éclaire souvent plus que n'importe quel paragraphe.

05

Correction et contre-test

Nous restons disponibles pendant la correction — souvent la difficulté n'est pas de comprendre la faille mais de choisir entre deux façons de la réparer. Ensuite nous retestons les points traités et consignons l'état final dans une lettre de clôture.

Comment le rapport est écrit

Le rapport est le produit. S'il n'est pas lu ou s'il ne peut pas être rejoué, tout le test perd son sens — et c'est là que l'essentiel du travail de sécurité échoue.

deux lectures distinctes
La partie destinée à la direction est sans jargon et tient en quelques pages : ce qui a été testé, ce qui représente un risque et ce qui appelle une décision. La partie technique suit, avec tout le détail. Personne n'a à traverser l'une pour atteindre l'autre.
reproduction complète
Chaque constat porte le chemin pas à pas, avec requête, réponse et preuve. Qui corrige n'a besoin d'aucune précision ni de dépendre de la personne qui a mené le test.
impact avant la note
La note technique figure mais ne décide pas seule. Le texte décrit ce que la faille permet dans votre contexte, car une même note signifie des choses différentes selon les systèmes.
priorité et effort
L'ordre proposé tient compte du coût de correction, pas seulement de la gravité. Une liste triée uniquement par gravité commence souvent par le poste le plus coûteux et bloque tout le reste.

Comment nous menons le travail

La sécurité offensive est un métier de confiance : vous confiez l'accès à ce que vous avez de plus sensible. Ces engagements valent pour toute mission et figurent au contrat.

confidentialité

Tout ce qui est vu pendant une mission relève d'un accord de confidentialité, y compris l'existence de la mission elle-même. Aucun matériel n'est utilisé comme référence commerciale sans autorisation écrite.

données du client

Nous travaillons avec le minimum de données nécessaire pour démontrer le risque. Nous n'extrayons pas une base réelle quand un échantillon prouve le même point, et le matériel collecté est détruit à l'issue du délai convenu.

limite de périmètre

Rien hors périmètre n'est touché, même quand cela paraît atteignable et tentant. Si un élément notable apparaît à l'extérieur, il est signalé pour que vous décidiez — il n'est pas testé de notre propre initiative.

aucun dommage

Démontrer l'impact n'exige pas de le provoquer. Actions destructrices, indisponibilité et modification de données réelles restent exclues, sauf demande explicite avec fenêtre convenue.

les personnes ne sont pas la cible

Quand l'ingénierie sociale entre dans le périmètre, le résultat mesure l'efficacité du contrôle et du processus. Aucun résultat n'est individualisé à des fins disciplinaires.

indépendance

Nous ne vendons pas l'outil que nous recommandons, et la recommandation ne varie pas selon le fournisseur. Si la meilleure correction est une chose que nous ne faisons pas, c'est ce que dit le rapport.

Questions fréquentes

01Avec quelle taille d'entreprise travaillez-vous ?

Le périmètre s'ajuste. Une application unique avec quelques profils d'utilisateur est un travail court et bien délimité ; un environnement de dizaines de systèmes et plusieurs comptes dans le nuage est d'un autre ordre. Ce qui ne change pas, c'est la méthode : validation manuelle de chaque constat et rapport reproductible.

02Comment fonctionne la confidentialité ?

Un accord de confidentialité est signé avant tout accès ; il couvre le matériel de la mission et l'existence même de la mission. Vous décidez si le résultat peut être mentionné et comment ; sans autorisation écrite, rien n'est utilisé comme référence.

03Que se passe-t-il si vous trouvez quelque chose de grave dès le premier jour ?

Vous en êtes informé le jour même. Le critère d'arrêt est convenu avant le début précisément pour cela : un constat critique n'attend pas le rapport et, si le cas l'exige, l'exécution est suspendue jusqu'au confinement.

04Aidez-vous à corriger ?

Nous orientons la correction et restons disponibles pendant celle-ci, y compris pour discuter du compromis entre deux voies possibles. La mise en œuvre reste à votre équipe ou à votre prestataire : que celui qui teste et celui qui corrige soient la même partie affaiblit la valeur du test.

05Pouvez-vous travailler dans le processus d'achat de notre client ?

Oui. Il est courant qu'un client grand compte exige le test, avec un format et un délai qu'il fixe. Dans ces cas, le rapport et la lettre de clôture sont préparés pour servir de preuve directe dans ce processus, sans traduction supplémentaire.

// contact

Vous voulez une équipe comme celle-ci à vos côtés ?

Appel de cadrage gratuit, couvert par NDA. Sous 48 h, vous recevez proposition, périmètre et calendrier.