sondair:~$ scan --prove
Les cabinets sont lents et chers, les scanners crachent du bruit sans preuve. Sondair fait raisonner une IA comme un pentesteur — hypothèse, test, preuve d'exploitabilité — sur votre domaine dont la propriété est vérifiée.
scan de surface gratuit · prix transparent avant paiement · rapport en quelques heures
aperçu illustratif — données d'exemple
// proposition de valeur
Sondair est le premier audit de sécurité web où une IA raisonne comme un pentesteur au lieu de dérouler une check-list. Elle formule des hypothèses, les teste dans une sandbox jetable au réseau cloisonné, et ne retient que ce qu'elle prouve exploitable — sur un domaine dont vous avez démontré la propriété, donc 100 % dans les clous légaux.
// de l'hypothèse à la preuve
Un scanner coche des cases. Sondair raisonne comme un attaquant : elle formule une hypothèse, la teste dans une sandbox isolée, et ne retient la faille que si elle en démontre l'exploitation. Chaque constat du rapport naît de cette boucle — jamais d'une simple signature.
trace illustrative — exemple de raisonnement
// quand lancer un audit
L'IA teste les nouveaux endpoints juste avant le déploiement, prouve ce qui est exploitable, et vous renvoie les correctifs prioritaires avant que le code n'atteigne vos utilisateurs. La sécurité entre dans votre cadence, pas contre elle.
Vos auditeurs et clients grand compte réclament une preuve de test récente. Sondair produit un rapport structuré, scoré CVSS 3.1 et daté, aligné OWASP Top 10 — le document à joindre à votre dossier, sans immobiliser un cabinet des semaines.
Vous rachetez, investissez dans ou intégrez une plateforme tierce ? Mesurez sa surface d'attaque et son exploitabilité réelle avant de signer — propriété vérifiée par la partie autorisée. Des faits, pas des suppositions.
// fonctionnement
De l'ajout du domaine au rapport — sans jamais toucher un actif qui ne vous appartient pas.
Renseignez l'application à auditer.
Vérification par DNS, fichier ou balise — l'audit ne démarre que sur votre actif.
Surface mesurée gratuitement, prix affiché avant paiement. Paiement sécurisé.
Findings priorisés, score CVSS, remédiation. Export PDF, en quelques heures.
// pourquoi sondair
Chaque faille du rapport est démontrée exploitable — fini le tri des faux positifs.
Votre rapport arrive dans la journée, pas au bout d'un cycle de cadrage.
Aucun audit sans preuve technique de propriété — couvert légalement de bout en bout.
Calculé sur l'attaque réellement mesurée, connu avant de payer. Aucun devis opaque.
OWASP Top 10, CVSS 3.1, remédiation priorisée, export PDF. Actionnable, présentable.
Sandbox jetable au réseau verrouillé — la puissance offensive sans exposer votre infra.
// comparatif
| Critère | Sondair | Cabinet | Scanner DAST |
|---|---|---|---|
| Délai | Quelques heures | Plusieurs semaines | Immédiat mais brut |
| Preuve d'exploitabilité | Oui — hypothèse → test → preuve | Oui | Non — faux positifs |
| Raisonnement offensif | IA type pentesteur | Humain expert | Signatures fixes |
| Prix | Transparent, sur la surface | Élevé, à la journée | Abonnement + tri à charge |
// sécurité & légalité
Un audit n'est lancé qu'après vérification de la propriété du domaine. Le périmètre est appliqué au niveau réseau, la clé de l'IA n'entre jamais dans la sandbox, chaque environnement est détruit après l'analyse.
Nous publierons ici les retours de nos premiers clients, avec leur accord. Par principe, Sondair n'affiche jamais de témoignage, de logo ou de chiffre inventé.
emplacement réservé — après les premiers audits
// tarifs
Mesurée gratuitement, affichée avant paiement. Les offres diffèrent par la profondeur du test, pas par des paliers opaques.
Mesurez votre exposition et obtenez votre prix en 2 minutes. Sans engagement.
Sites vitrine, e-commerce simples, MVP.
SaaS et applis authentifiées, startups, PME.
Scale-ups, fintech, santé, données sensibles.
Multi-domaines, environnements régulés, DSI / RSSI.
// faq
Sondair ne déroule pas une check-list : elle pose des hypothèses, les teste et ne garde que ce qu'elle prouve exploitable — la démarche d'un pentesteur, appliquée à grande vitesse. Vous obtenez la logique offensive d'un expert avec la rapidité d'une machine, et une preuve pour chaque faille remontée.
L'audit ne démarre jamais sans que vous ayez prouvé techniquement la propriété du domaine (DNS, fichier ou balise). C'est une condition obligatoire, verrouillée dans le produit : vous êtes le donneur d'ordre autorisé, de bout en bout.
L'exécution se fait dans une sandbox isolée et jetable, au réseau strictement cloisonné. L'isolation multi-tenant est assurée par RLS, les échanges chiffrés, l'accès protégé par cookies httpOnly et MFA. La puissance offensive reste confinée à votre périmètre.
Un scanner signale ; Sondair prouve. Là où un DAST vous rend une liste d'alertes à trier — avec ses faux positifs — Sondair ne remonte que des vulnérabilités dont l'exploitabilité est démontrée, scorées CVSS 3.1 et accompagnées de leur remédiation.
Le prix final est calculé sur votre surface d'attaque réelle (hôtes, applications, API…), mesurée gratuitement avant tout paiement. Le montant exact s'affiche avant que vous ne payiez : pas de forfait opaque, pas de devis caché.
Oui : structuré sur l'OWASP Top 10, chaque faille est scorée CVSS 3.1, priorisée et accompagnée de sa remédiation, avec export PDF. Vos développeurs savent quoi corriger d'abord ; votre direction et vos auditeurs disposent d'un document présentable.
Ajoutez votre domaine, prouvez sa propriété, découvrez votre prix sur la surface mesurée. Le rapport suit dans quelques heures.
propriété vérifiée · sandbox isolée · owasp + cvss 3.1 · prix transparent avant paiement