Périmètre et autorisation
Définis la liste blanche et enregistre l’autorisation signée. Rien ne s’exécute en dehors.
- Autorisation signée
- RoE
- Dans le périmètre
api.example.com
Cible permise dans l’autorisation signée.
Tests de sécurité autorisés, d’un audit ponctuel à un cycle continu.
Définies, signées et auditables, quelle que soit la surface.
Cartographie et teste tout ce qui est exposé sur Internet, dans un périmètre signé.
Scan authentifié, tests dynamiques et vérifications d’exploitation ciblées.
Scans planifiés, veille KEV et EPSS, et cycles de retest à chaque correctif.
Reconnaissance, scan et triage sur le web, le réseau et le code — un modèle de constats normalisé unique.
Sous-domaines, archives d’URL, ports et services, cartographiés et maintenus dans le périmètre.
Vulnérabilités, erreurs de configuration, secrets et TLS, dans des conteneurs éphémères et durcis.
Gravité, CVSS, EPSS, KEV et exposition Internet sur une échelle 0-100.
Retest ciblé en un clic, avec des rapports en HTML, Markdown, JSON et SARIF.
Explore un engagement d’exemple. Choisis une cible, modifie les signaux de priorité et vérifie le résultat d’un correctif.
Exemple interactif. Données illustratives ; aucun scan n’est exécuté.
Définis la liste blanche et enregistre l’autorisation signée. Rien ne s’exécute en dehors.
api.example.comCible permise dans l’autorisation signée.
Les moteurs open source tournent dans des conteneurs éphémères et durcis, épinglés par digest.
Découvre les hôtes et services dans le scope autorisé. Le résultat alimente les contrôles des cibles permises.
api.example.comReconnaissance, scan et triage sur le web, le réseau et le code — un modèle de constats normalisé unique.
Chaque constat est noté 0-100, chaque point est affiché avec la raison qui l’a motivé.
Le CVSS reste à 8.0 dans cet exemple.
63/100
P2Dans ce cycle
Pour les findings issus de templates nuclei, répète le même contrôle sur le même asset. Le résultat décide si le finding reste ouvert ou est corrigé.
Le finding reste ouvert. Le problème d’origine est encore détecté.
finding.retest-confirmedRapport illustratif. Les changements de l’exemple apparaissent ici ; aucun résultat de scan réel.
api.example.comOPEN Vanguard pilote des moteurs open source établis et normalise leur sortie dans un modèle de constats unique.
Aucune licence de moteur : tout est open source. Tu gardes le code source, les données et la piste d’audit.
Devis selon le périmètre
Pour un système, une release, une échéance
Sur demande
Pour les équipes qui livrent chaque semaine
Sur demande
Pour les équipes sécurité, sur invitation
Sur demande
Non. Chaque mission a une liste blanche de périmètre et une autorisation signée. Une tâche visant en dehors du périmètre est refusée avant de démarrer, un kill-switch arrête ce qui tourne, et chaque action est consignée dans un journal d’audit en ajout seul.
Sur l’infrastructure Altovar dans l’UE. L’assistance IA est optionnelle, et dans notre déploiement, elle passe uniquement par la passerelle propre d’Altovar : aucun constat n’atteint un service de modèle tiers.
Des moteurs open source établis pour la découverte, le crawling, les tests dynamiques, l’analyse TLS, des secrets et du code, notamment nmap, nuclei, httpx et trivy. Chacun tourne dans un conteneur éphémère et durci, et les images publiques des moteurs sont épinglées par digest.
Avec le Vanguard Priority Score : gravité, CVSS, probabilité d’exploitation (EPSS), présence dans le catalogue des vulnérabilités connues comme exploitées (KEV) et exposition sur Internet s’additionnent en un score 0-100. Chaque point est affiché avec la raison qui l’a motivé.
Oui. Une API REST décrite en OpenAPI et un serveur MCP exposent les mêmes opérations, avec des tokens liés à ton organisation. Les tests de charge sont délibérément hors de portée pour les agents.
Les tests de résilience suivent leur propre workflow autorisé et audité, avec kill-switch, réalisé par un prestataire externe agréé que tu approuves. Vanguard ne génère jamais lui-même de trafic de saturation : ni botnets, ni amplification.