Périmètre et autorisation
/01Des scans qui démarrent avant toute validation
Liste blanche, autorisation signée, kill-switch
0 Tâches hors liste blanche
Périmètre et autorisation, le pipeline de reconnaissance et de scan, priorité explicable, couverture ATT&CK, retest et rapports.
Des scans qui démarrent avant toute validation
Liste blanche, autorisation signée, kill-switch
0 Tâches hors liste blanche
Chaque outil, son propre format de sortie
Des moteurs open source dans des conteneurs éphémères et durcis
1 Modèle de constats normalisé
Une liste CVSS sans ordre de traitement
Gravité, CVSS, EPSS, KEV et exposition dans un seul score
0-100 Chaque point est justifié
Des constats à lire un par un
Une cartographie déterministe des techniques pour chaque constat
1 Heatmap par mission, sans IA
Un correctif que personne n’a vérifié
Retest ciblé en un clic, avec piste d’audit
4 Formats de rapport : HTML, Markdown, JSON, SARIF
Des scans qui démarrent avant toute validation
Liste blanche, autorisation signée, kill-switch
0 Tâches hors liste blanche
Chaque outil, son propre format de sortie
Des moteurs open source dans des conteneurs éphémères et durcis
1 Modèle de constats normalisé
Une liste CVSS sans ordre de traitement
Gravité, CVSS, EPSS, KEV et exposition dans un seul score
0-100 Chaque point est justifié
Des constats à lire un par un
Une cartographie déterministe des techniques pour chaque constat
1 Heatmap par mission, sans IA
Un correctif que personne n’a vérifié
Retest ciblé en un clic, avec piste d’audit
4 Formats de rapport : HTML, Markdown, JSON, SARIF
Devis selon le périmètre
Pour un système, une release, une échéance
Sur demande
Pour les équipes qui livrent chaque semaine
Sur demande
Pour les équipes sécurité, sur invitation
Sur demande
Non. Chaque mission a une liste blanche de périmètre et une autorisation signée. Une tâche visant en dehors du périmètre est refusée avant de démarrer, un kill-switch arrête ce qui tourne, et chaque action est consignée dans un journal d’audit en ajout seul.
Sur l’infrastructure Altovar dans l’UE. L’assistance IA est optionnelle, et dans notre déploiement, elle passe uniquement par la passerelle propre d’Altovar : aucun constat n’atteint un service de modèle tiers.
Des moteurs open source établis pour la découverte, le crawling, les tests dynamiques, l’analyse TLS, des secrets et du code, notamment nmap, nuclei, httpx et trivy. Chacun tourne dans un conteneur éphémère et durci, et les images publiques des moteurs sont épinglées par digest.
Avec le Vanguard Priority Score : gravité, CVSS, probabilité d’exploitation (EPSS), présence dans le catalogue des vulnérabilités connues comme exploitées (KEV) et exposition sur Internet s’additionnent en un score 0-100. Chaque point est affiché avec la raison qui l’a motivé.
Oui. Une API REST décrite en OpenAPI et un serveur MCP exposent les mêmes opérations, avec des tokens liés à ton organisation. Les tests de charge sont délibérément hors de portée pour les agents.
Les tests de résilience suivent leur propre workflow autorisé et audité, avec kill-switch, réalisé par un prestataire externe agréé que tu approuves. Vanguard ne génère jamais lui-même de trafic de saturation : ni botnets, ni amplification.