Sécurité
Uniquement sur autorisation. Un mandat écrit du propriétaire, ou la politique publique d'un programme de bug bounty, avant le moindre test.
Les cibles ne sont pas nommées ici. Le détail se donne dans le cadre d'une mission.
- Recherche de vulnérabilité sur une extension de jeu à large diffusion. Une action réservée aux administrateurs était acceptée par le serveur sans vérification de privilège. Démonstration écrite, mainteneur prévenu.
- Test d'intrusion sur un environnement de préproduction contrôlé, avec autorisation écrite, périmètre fixé à l'avance et hébergeur tiers exclu. Findings classés par gravité.
- Audit de sécurité d'un site WordPress client : en-têtes, fichiers exposés, surface d'attaque, correctifs livrés et vérifiés.
- Revue des règles d'accès d'une base applicative, sur le cloisonnement des données entre comptes.
- Audit de ma propre infrastructure, une trentaine de services, avec un plan de remédiation étalé.
Un outil fait respecter une autorisation, il n'en crée jamais.