sondair:~$ scan --prove

Votre prochaine release peut ouvrir une faille.
Prouvée en heures, pas signalée en semaines.

Les cabinets sont lents et chers, les scanners crachent du bruit sans preuve. Sondair fait raisonner une IA comme un pentesteur — hypothèse, test, preuve d'exploitabilité — sur votre domaine dont la propriété est vérifiée.

scan de surface gratuit · prix transparent avant paiement · rapport en quelques heures

report · votre-domaine.comterminé
note de sécurité
B
78/100
12 constats
1 critique3 élevées5 moyennes3 faibles
critInjection SQL sur /api/products
élevContrôle d'accès cassé (IDOR)
moyEn-tête HSTS manquant

aperçu illustratif — données d'exemple

OWASP Top 10
risques de référence
CVSS 3.1
gravité normalisée
Sandbox isolée
réseau cloisonné, jetable
Propriété vérifiée
aucun audit sans preuve

// proposition de valeur

La profondeur d'un cabinet, la vitesse d'un scanner — la preuve en plus.

Sondair est le premier audit de sécurité web où une IA raisonne comme un pentesteur au lieu de dérouler une check-list. Elle formule des hypothèses, les teste dans une sandbox jetable au réseau cloisonné, et ne retient que ce qu'elle prouve exploitable — sur un domaine dont vous avez démontré la propriété, donc 100 % dans les clous légaux.

// de l'hypothèse à la preuve

Ne nous croyez pas sur parole. Regardez l'IA prouver.

Un scanner coche des cases. Sondair raisonne comme un attaquant : elle formule une hypothèse, la teste dans une sandbox isolée, et ne retient la faille que si elle en démontre l'exploitation. Chaque constat du rapport naît de cette boucle — jamais d'une simple signature.

  • Hypothèse. un point d'entrée suspect est identifié et priorisé
  • Test. un payload ciblé est envoyé, la réponse est analysée
  • Preuve. l'exploitation est confirmée — sinon la piste est écartée
sondair · trace d'audit
$ sondair audit demo.acme-corp.com --prove
[recon]87 endpoints · 3 technologies détectées · surface cartographiée
[cible]GET /api/products?id=… — paramètre non typé
[hypothèse]et si `id` n'était pas assaini ? injection SQL possible ?
[test]payload id=1' OR '1'='1 → 200, 1043 lignes (au lieu de 12)
[preuve]exfiltration confirmée : table `users`, 5 colonnes lisibles
[verdict]CRITIQUE · CVSS 9.1 · OWASP A03:2021 — Injection
[fix]remédiation jointe : requêtes paramétrées + validation d'entrée
✓ constat prouvé, ajouté au rapport

trace illustrative — exemple de raisonnement

// quand lancer un audit

Trois moments où la preuve change tout

Avant chaque release

L'IA teste les nouveaux endpoints juste avant le déploiement, prouve ce qui est exploitable, et vous renvoie les correctifs prioritaires avant que le code n'atteigne vos utilisateurs. La sécurité entre dans votre cadence, pas contre elle.

Conformité SOC 2 / ISO 27001 / RGPD

Vos auditeurs et clients grand compte réclament une preuve de test récente. Sondair produit un rapport structuré, scoré CVSS 3.1 et daté, aligné OWASP Top 10 — le document à joindre à votre dossier, sans immobiliser un cabinet des semaines.

Due diligence technique

Vous rachetez, investissez dans ou intégrez une plateforme tierce ? Mesurez sa surface d'attaque et son exploitabilité réelle avant de signer — propriété vérifiée par la partie autorisée. Des faits, pas des suppositions.

// fonctionnement

Un audit en 4 étapes

De l'ajout du domaine au rapport — sans jamais toucher un actif qui ne vous appartient pas.

01

Ajoutez votre domaine

Renseignez l'application à auditer.

02

Prouvez la propriété

Vérification par DNS, fichier ou balise — l'audit ne démarre que sur votre actif.

03

Découvrez votre prix

Surface mesurée gratuitement, prix affiché avant paiement. Paiement sécurisé.

04

Recevez le rapport

Findings priorisés, score CVSS, remédiation. Export PDF, en quelques heures.

// pourquoi sondair

La rigueur d'un pentest, la constance d'une machine

01

Une IA qui prouve, pas qui alerte

Chaque faille du rapport est démontrée exploitable — fini le tri des faux positifs.

02

Des heures, pas des semaines

Votre rapport arrive dans la journée, pas au bout d'un cycle de cadrage.

03

100 % autorisé, par conception

Aucun audit sans preuve technique de propriété — couvert légalement de bout en bout.

04

Un prix calé sur votre surface

Calculé sur l'attaque réellement mesurée, connu avant de payer. Aucun devis opaque.

05

Un rapport que vos équipes exécutent

OWASP Top 10, CVSS 3.1, remédiation priorisée, export PDF. Actionnable, présentable.

06

Exécution isolée et cloisonnée

Sandbox jetable au réseau verrouillé — la puissance offensive sans exposer votre infra.

// comparatif

Ni la lenteur du cabinet, ni le bruit du scanner

CritèreSondairCabinetScanner DAST
DélaiQuelques heuresPlusieurs semainesImmédiat mais brut
Preuve d'exploitabilitéOui — hypothèse → test → preuveOuiNon — faux positifs
Raisonnement offensifIA type pentesteurHumain expertSignatures fixes
PrixTransparent, sur la surfaceÉlevé, à la journéeAbonnement + tri à charge

// sécurité & légalité

Sécurisé et 100 % autorisé

Un audit n'est lancé qu'après vérification de la propriété du domaine. Le périmètre est appliqué au niveau réseau, la clé de l'IA n'entre jamais dans la sandbox, chaque environnement est détruit après l'analyse.

  • Propriété prouvée avant tout test (DNS / fichier / balise).
  • Isolation multi-tenant stricte (RLS) — aucune donnée partagée.
  • Chiffrement, MFA, cookies httpOnly, journal d'audit.
  • Aucune cible hors périmètre — verrouillé techniquement.
→ notre approche de la sécurité

Témoignages clients — bientôt

Nous publierons ici les retours de nos premiers clients, avec leur accord. Par principe, Sondair n'affiche jamais de témoignage, de logo ou de chiffre inventé.

emplacement réservé — après les premiers audits

// tarifs

Un prix calculé sur votre surface

Mesurée gratuitement, affichée avant paiement. Les offres diffèrent par la profondeur du test, pas par des paliers opaques.

Radar — Scan de surface gratuit

Mesurez votre exposition et obtenez votre prix en 2 minutes. Sans engagement.

Lancer mon scan gratuit

Essentiel

Sites vitrine, e-commerce simples, MVP.

dès 490 € / audit
  • Audit IA guidé OWASP Top 10
  • Preuve d'exploitabilité + CVSS 3.1
  • Rapport PDF, remédiation priorisée
  • Livraison en quelques heures
Choisir Essentiel

Professionnel

Le plus choisi

SaaS et applis authentifiées, startups, PME.

dès 990 € / audit
  • Tout l'Essentiel, inclus
  • Tests authentifiés (multi-comptes)
  • Logique métier, contrôle d'accès / IDOR
  • 1 re-test gratuit des critiques sous 30 j
Choisir Professionnel

Approfondi

Scale-ups, fintech, santé, données sensibles.

dès 1 990 € / audit
  • Tout le Professionnel, inclus
  • Chaînage d'exploits, API / GraphQL
  • Re-tests illimités 30 j, prioritaire
  • Debrief visio + rapport conformité
Choisir Approfondi

Enterprise

Multi-domaines, environnements régulés, DSI / RSSI.

Sur devis · annuel
  • Audits périodiques (mensuels / trim.)
  • Suivi de tendance, multi-domaines, SLA
  • Exports & preuves pour la conformité
  • Support dédié + onboarding assisté
Nous contacter
  • Prix final calculé sur votre surface, affiché avant paiement. Sans surprise, sans devis caché.
  • 100 % autorisé : audit déclenché uniquement après preuve technique de propriété du domaine.
  • paiement Stripe · rapport livré en quelques heures

// faq

Questions fréquentes

Une IA peut-elle vraiment remplacer un pentesteur humain ?

Sondair ne déroule pas une check-list : elle pose des hypothèses, les teste et ne garde que ce qu'elle prouve exploitable — la démarche d'un pentesteur, appliquée à grande vitesse. Vous obtenez la logique offensive d'un expert avec la rapidité d'une machine, et une preuve pour chaque faille remontée.

Est-ce légal de scanner mon application ?

L'audit ne démarre jamais sans que vous ayez prouvé techniquement la propriété du domaine (DNS, fichier ou balise). C'est une condition obligatoire, verrouillée dans le produit : vous êtes le donneur d'ordre autorisé, de bout en bout.

Vos tests risquent-ils de casser ma production ou d'exposer mes données ?

L'exécution se fait dans une sandbox isolée et jetable, au réseau strictement cloisonné. L'isolation multi-tenant est assurée par RLS, les échanges chiffrés, l'accès protégé par cookies httpOnly et MFA. La puissance offensive reste confinée à votre périmètre.

En quoi est-ce différent d'un scanner que j'ai déjà (Detectify, Intruder, Acunetix) ?

Un scanner signale ; Sondair prouve. Là où un DAST vous rend une liste d'alertes à trier — avec ses faux positifs — Sondair ne remonte que des vulnérabilités dont l'exploitabilité est démontrée, scorées CVSS 3.1 et accompagnées de leur remédiation.

Pourquoi les prix sont-ils affichés « à partir de » ?

Le prix final est calculé sur votre surface d'attaque réelle (hôtes, applications, API…), mesurée gratuitement avant tout paiement. Le montant exact s'affiche avant que vous ne payiez : pas de forfait opaque, pas de devis caché.

Le rapport est-il vraiment exploitable par mes équipes ?

Oui : structuré sur l'OWASP Top 10, chaque faille est scorée CVSS 3.1, priorisée et accompagnée de sa remédiation, avec export PDF. Vos développeurs savent quoi corriger d'abord ; votre direction et vos auditeurs disposent d'un document présentable.

Sachez ce qu'un attaquant trouverait — avant lui.

Ajoutez votre domaine, prouvez sa propriété, découvrez votre prix sur la surface mesurée. Le rapport suit dans quelques heures.

propriété vérifiée · sandbox isolée · owasp + cvss 3.1 · prix transparent avant paiement

Sondair — Audit de sécurité web par IA, avec preuve d'exploitabilité