Équipe de sécurité offensive. Enterprise only.
Nous sommes une équipe réduite, sélective et volontairement concentrée. Nous intervenons exclusivement auprès de clients grands comptes en pentest, Red Team et audit cloud.
Nous connaissons les méthodes de l'attaquant. Nous les mettons à votre service.
La plupart des rapports de sécurité du marché sont mauvais. Longs, génériques, remplis de résultats de scanner et sans traduction en décision métier. Ils angoissent le RSSI et le conseil les ignore.
Nous sommes nés pour faire autrement : livrer l'artefact que le comité des risques comprend, priorisé par impact, avec des preuves que l'audit externe accepte — et avec des équipes techniques qui savent exactement quelle ligne changer.
La sécurité offensive, c'est de l'anticipation. Si nous devons être l'adversaire, autant l'être de la manière la plus rigoureuse et la plus éthique possible.
How we operate
[04 commitments]Clarity, not fear
Nous ne vendons pas la panique. Nous livrons la carte exacte de ce qui est exploitable aujourd'hui, de ce que cela coûte une fois exploité et du chemin le plus court pour refermer la porte.
Secrecy by design
NDA avant la première poignée de main, canal chiffré pour la livraison et destruction certifiée des artefacts à la fin du projet.
Auditable method
Chaque mission suit un pipeline reproductible. Preuves signées, CVSS calculé, chaîne de conservation documentée.
Éthique sans zone grise
Autorisation formelle, périmètre documenté, règles d'engagement signées. Nous opérons avec la rigueur que les conseils et les auditeurs reconnaissent.
Milestones
[timeline]- / 2018
Founding
Né d'une équipe de pentesters chevronnés lassés des rapports-bruit intraduisibles pour un conseil d'administration.
- / 2020
Red Team
Nous lançons l'opération adverse à périmètre complet. Premières missions dans la fintech et la healthtech.
- / 2022
Cloud Practice
Spécialisation dans l'audit d'AWS, Azure et GCP avec des scripts propriétaires et les CIS Benchmarks.
- / 2024
200 engagements
Cap des 200 missions livrées. 99 % de satisfaction chez les grands comptes, zéro incident de production attribué à Basilisk.
- / 2026
Volucer Group
Basilisk s'installe comme la marque de sécurité offensive de Volucer Group, avec une opération dédiée et une équipe d'élite.
Lean team. Real certifications.
Ce qui se passe du premier contact à la livraison
Aucune étape ne suppose que vous deviniez la suite. Le déroulé est le même pour le pentest, le Red Team et l'audit dans le nuage ; seule la profondeur de chaque phase change.
Entretien de cadrage
Une réunion pour comprendre ce qui existe, ce qui inquiète et ce qui a déjà été testé. Nous en sortons avec une proposition de périmètre écrite : ce qui entre, ce qui reste dehors et pourquoi. Un périmètre mal défini est la cause la plus courante d'un test qui ne répond pas à la question ayant motivé la commande.
Accords et accès
Confidentialité signée, règles d'engagement convenues et identifiants de test créés pour chaque profil. Nous fixons aussi les fenêtres, les contacts d'urgence des deux côtés et le critère qui interrompt l'exécution si quelque chose sort du cadre.
Exécution avec canal ouvert
Pendant les travaux, une ligne directe relie votre équipe technique. Un constat critique n'attend pas le rapport : il est signalé sur le moment, avec le minimum nécessaire pour agir. Un blocage ou une question de périmètre se règle en heures, pas à la réunion de la semaine suivante.
Rapport et restitution
La livraison arrive en deux lectures : une pour la direction, qui arbitre priorité et budget, et une technique, reproductible pas à pas. Nous présentons le résultat en direct, car la conversation éclaire souvent plus que n'importe quel paragraphe.
Correction et contre-test
Nous restons disponibles pendant la correction — souvent la difficulté n'est pas de comprendre la faille mais de choisir entre deux façons de la réparer. Ensuite nous retestons les points traités et consignons l'état final dans une lettre de clôture.
Comment le rapport est écrit
Le rapport est le produit. S'il n'est pas lu ou s'il ne peut pas être rejoué, tout le test perd son sens — et c'est là que l'essentiel du travail de sécurité échoue.
- deux lectures distinctes
- La partie destinée à la direction est sans jargon et tient en quelques pages : ce qui a été testé, ce qui représente un risque et ce qui appelle une décision. La partie technique suit, avec tout le détail. Personne n'a à traverser l'une pour atteindre l'autre.
- reproduction complète
- Chaque constat porte le chemin pas à pas, avec requête, réponse et preuve. Qui corrige n'a besoin d'aucune précision ni de dépendre de la personne qui a mené le test.
- impact avant la note
- La note technique figure mais ne décide pas seule. Le texte décrit ce que la faille permet dans votre contexte, car une même note signifie des choses différentes selon les systèmes.
- priorité et effort
- L'ordre proposé tient compte du coût de correction, pas seulement de la gravité. Une liste triée uniquement par gravité commence souvent par le poste le plus coûteux et bloque tout le reste.
Comment nous menons le travail
La sécurité offensive est un métier de confiance : vous confiez l'accès à ce que vous avez de plus sensible. Ces engagements valent pour toute mission et figurent au contrat.
Tout ce qui est vu pendant une mission relève d'un accord de confidentialité, y compris l'existence de la mission elle-même. Aucun matériel n'est utilisé comme référence commerciale sans autorisation écrite.
Nous travaillons avec le minimum de données nécessaire pour démontrer le risque. Nous n'extrayons pas une base réelle quand un échantillon prouve le même point, et le matériel collecté est détruit à l'issue du délai convenu.
Rien hors périmètre n'est touché, même quand cela paraît atteignable et tentant. Si un élément notable apparaît à l'extérieur, il est signalé pour que vous décidiez — il n'est pas testé de notre propre initiative.
Démontrer l'impact n'exige pas de le provoquer. Actions destructrices, indisponibilité et modification de données réelles restent exclues, sauf demande explicite avec fenêtre convenue.
Quand l'ingénierie sociale entre dans le périmètre, le résultat mesure l'efficacité du contrôle et du processus. Aucun résultat n'est individualisé à des fins disciplinaires.
Nous ne vendons pas l'outil que nous recommandons, et la recommandation ne varie pas selon le fournisseur. Si la meilleure correction est une chose que nous ne faisons pas, c'est ce que dit le rapport.
Questions fréquentes
Le périmètre s'ajuste. Une application unique avec quelques profils d'utilisateur est un travail court et bien délimité ; un environnement de dizaines de systèmes et plusieurs comptes dans le nuage est d'un autre ordre. Ce qui ne change pas, c'est la méthode : validation manuelle de chaque constat et rapport reproductible.
Un accord de confidentialité est signé avant tout accès ; il couvre le matériel de la mission et l'existence même de la mission. Vous décidez si le résultat peut être mentionné et comment ; sans autorisation écrite, rien n'est utilisé comme référence.
Vous en êtes informé le jour même. Le critère d'arrêt est convenu avant le début précisément pour cela : un constat critique n'attend pas le rapport et, si le cas l'exige, l'exécution est suspendue jusqu'au confinement.
Nous orientons la correction et restons disponibles pendant celle-ci, y compris pour discuter du compromis entre deux voies possibles. La mise en œuvre reste à votre équipe ou à votre prestataire : que celui qui teste et celui qui corrige soient la même partie affaiblit la valeur du test.
Oui. Il est courant qu'un client grand compte exige le test, avec un format et un délai qu'il fixe. Dans ces cas, le rapport et la lettre de clôture sont préparés pour servir de preuve directe dans ce processus, sans traduction supplémentaire.
Vous voulez une équipe comme celle-ci à vos côtés ?
Appel de cadrage gratuit, couvert par NDA. Sous 48 h, vous recevez proposition, périmètre et calendrier.