Qui nous sommes
Vanguard est l’atelier red team qu’Altovar a conçu pour l’offensive autorisée : self-hosted, précis, froid.
L’atelier, pas le scanner
Les concurrents vendent un scanner avec un tableau de bord. Vanguard est un atelier : reconnaissance, scan, priorisation, retest — self-hosted, auditable, pilotable par des agents. L’opérateur reste dans la boucle et les preuves restent tracées.
Pourquoi les équipes le choisissent
- 01
Self-hosted, natif UE
Les constats et les preuves restent sur ton infrastructure, pas dans le cloud d’un tiers.
- 02
Priorité explicable
Un score 0-100 que tu peux défendre ligne par ligne, pas une boîte noire propriétaire.
- 03
Auditable par conception
Journal d’audit en ajout seul, autorisation signée, kill-switch sur chaque mission.
- 04
Aucun lock-in
Des moteurs open source, Postgres, une surface OpenAPI. Pars quand tu veux.
Conçu pour être audité
- 0
- Tâches hors liste blanche, appliquées avant chaque scan
- 0-100
- Échelle de priorité, chaque point est justifié
- 4
- Formats de rapport : HTML, Markdown, JSON, SARIF
Ce que Vanguard ne fera pas
-
Pas de surveillance
Aucune surveillance humaine ou de masse. C’est un atelier de test, pas un outil d’espionnage.
-
Aucun armement
Aucun botnet, aucune amplification, aucune arme de déni de service. Seulement des tests de résilience contrôlés et autorisés.
-
Uniquement dans le périmètre
Chaque action dans le cadre d’une autorisation signée, tracée, ou elle ne s’exécute pas.
Devis selon le périmètre
Modèles de mission
Pour un système, une release, une échéance
Audit
Sur demande
- Mission à périmètre défini avec RoE signée
- Reconnaissance, scan et triage manuel
- Rapport priorisé
- Retest des constats corrigés
Pour les équipes qui livrent chaque semaine
Continu
Sur demande
- Scans planifiés récurrents
- Veille KEV et EPSS sur tes constats
- Alertes webhook dans ton chat
- Cycles de retest à chaque correctif
Pour les équipes sécurité, sur invitation
Atelier
Sur demande
- Accès à tes missions, sur invitation
- Constats, preuves et rapports au même endroit
- REST et MCP pour tes outils et agents
- Tokens liés à l’organisation et journal d’audit
FAQ
Un scan est-il lancé sans autorisation écrite ?
Non. Chaque mission a une liste blanche de périmètre et une autorisation signée. Une tâche visant en dehors du périmètre est refusée avant de démarrer, un kill-switch arrête ce qui tourne, et chaque action est consignée dans un journal d’audit en ajout seul.
Où sont conservés les constats et les preuves ?
Sur l’infrastructure Altovar dans l’UE. L’assistance IA est optionnelle, et dans notre déploiement, elle passe uniquement par la passerelle propre d’Altovar : aucun constat n’atteint un service de modèle tiers.
Quels moteurs exécutent les scans ?
Des moteurs open source établis pour la découverte, le crawling, les tests dynamiques, l’analyse TLS, des secrets et du code, notamment nmap, nuclei, httpx et trivy. Chacun tourne dans un conteneur éphémère et durci, et les images publiques des moteurs sont épinglées par digest.
Comment un constat est-il priorisé ?
Avec le Vanguard Priority Score : gravité, CVSS, probabilité d’exploitation (EPSS), présence dans le catalogue des vulnérabilités connues comme exploitées (KEV) et exposition sur Internet s’additionnent en un score 0-100. Chaque point est affiché avec la raison qui l’a motivé.
Nos outils ou agents IA peuvent-ils le piloter ?
Oui. Une API REST décrite en OpenAPI et un serveur MCP exposent les mêmes opérations, avec des tokens liés à ton organisation. Les tests de charge sont délibérément hors de portée pour les agents.
Des tests de déni de service sont-ils réalisés ?
Les tests de résilience suivent leur propre workflow autorisé et audité, avec kill-switch, réalisé par un prestataire externe agréé que tu approuves. Vanguard ne génère jamais lui-même de trafic de saturation : ni botnets, ni amplification.