Le coin
Pentest IA : auditer ton appli sans envoyer le code à un tiers.
Ce qu’est un pentest IA, ce que ce n’est pas, et quel mode du kit ouvrir selon que tu as un site, un SaaS, ou des agents MCP.
Lire le guide →Kit audit sécu
Tu ne choisis pas un mode interne. Tu dis le projet — site, SaaS, MCP — et la profondeur. Chaque guide dit ce que la squad fait, ce qu’elle refuse, et comment lancer.
Le coin
Ce qu’est un pentest IA, ce que ce n’est pas, et quel mode du kit ouvrir selon que tu as un site, un SaaS, ou des agents MCP.
Lire le guide →01-express · 30–45 min
Quand ouvrir l’Express, ce qu’il couvre (pages, en-têtes, JS), et pourquoi une Express à confiance 5 est une faute.
Lire le guide →02-complet-web · 1 journée
Pipeline d’un audit web complet : ce qui tourne, ce qui reste Non testé sans compte, et quand basculer en SaaS.
Lire le guide →03-complet-saas · 1 à 2 jours
Règle des deux tenants, pipeline 00–11, spécialiste multi-tenant. Ce n’est pas du SSPM (sécuriser Slack) : c’est auditer LE SaaS que tu construis.
Lire le guide →04-agents-mcp · 4–8 h
Qui a le droit d’appeler quel tool, un tool + l’id d’un autre locataire, prompts et .env exposés, marketplace tiers.
Lire le guide →05-delta · 2–6 h
Snapshot avant toute collecte neuve, re-vérif des findings ouverts, pas de classes hors baseline sauf origine ajoutée au brief.
Lire le guide →06-continuous · 30–90 min / run
Sans baseline, ce n’est pas le bon mode. Clé OpenRouter à chaque run. QA courte seulement si un Confirmé naît.
Lire le guide →07-redteam-leger · 1 à 3 jours
Quatre clauses du mandat, ce que « léger » autorise, et pourquoi un « c’est mon site » dans le chat ne suffit pas.
Lire le guide →08-rapport-board · 1–3 h
Portail dur : qa.passed=true, sign-off présent, aucun finding plus récent que la QA. Sinon stop.
Lire le guide →