# HDW Sec -- Cybersecurite offensive ## Qui sommes-nous HDW Sec est une societe francaise de cybersecurite offensive basee a Paris. Fondee par deux anciens experts en lutte informatique du Ministere de l'Interieur, cumulant plus de 20 ans d'experience en environnements sensibles. Titulaire du Label France Cybersecurity depuis janvier 2025. ## Services ### Test d'intrusion (Pentest) Simulation d'attaques reelles sur les systemes, applications web, API et reseaux. Approche Grey Box par defaut. Livrables : rapport executif, rapport technique, restitution orale, retest optionnel. Secteurs : banque/fintech (DORA, PCI-DSS), sante (HDS, PGSSI-S), SaaS, secteur public. URL : https://hdwsec.fr/fr/services/pentest/ Pentest par domaine (pages dediees) : - Pentest Web & API : injections, IDOR/BOLA, authentification, XSS, SSRF. Methode OWASP, exploitation manuelle, rapport priorise. URL : https://hdwsec.fr/fr/services/pentest/web/ - Pentest Mobile (iOS & Android) : reverse d'APK et d'IPA, instrumentation runtime avec Frida, stockage local, API backend. Referentiel OWASP MASVS. URL : https://hdwsec.fr/fr/services/pentest/mobile/ - Pentest IoT & objets connectes : firmware embarque, interfaces de debug materielles, liaisons radio (BLE), app compagnon et cloud associe. Qualification avant mise sur le marche. URL : https://hdwsec.fr/fr/services/pentest/iot/ - Pentest Cloud (AWS, Azure, GCP) : IAM, stockage, reseau, clusters de conteneurs (Kubernetes). Audit de configuration et exploitation. URL : https://hdwsec.fr/fr/services/pentest/cloud/ - Pentest LLM & IA generative : injection de prompt directe et indirecte, contournement des garde-fous, fuite du prompt systeme et du contexte, abus des outils exposes a un agent, pipelines RAG. Audit OWASP LLM. URL : https://hdwsec.fr/fr/services/pentest/llm/ ### Red Team Missions a perimetre ouvert combinant intrusion web, reseau, physique et ingenierie sociale pour simuler un attaquant reel et tester la capacite de detection et de reponse (SOC/Blue Team). Rapport chronologique + debriefing. URL : https://hdwsec.fr/fr/services/red-team ### R&D & Outillage Recherche de vulnerabilites (0-day), developpement d'outils offensifs et defensifs sur mesure. Publications de recherche disponibles sur le blog. URL : https://hdwsec.fr/fr/services/rd ### Surveillance des fuites de donnees (Gargantum) Plateforme de surveillance darknet : detection des identifiants compromis sur demande, alertes, rapports PDF avec scoring de risque. Plans Starter, Business, Enterprise. URL : https://hdwsec.fr/fr/produits/fuites-de-donnees ## Pages cles - Accueil : https://hdwsec.fr/fr/ - Notre approche : https://hdwsec.fr/fr/notre-approche/ - A propos : https://hdwsec.fr/fr/a-propos/ - Blog & recherches : https://hdwsec.fr/fr/blog/ - Contact : https://hdwsec.fr/fr/contact/ ## Contact - Email : contact@hdwsec.fr - Localisation : Paris, Ile-de-France, France - SIRET : 912 345 678 00023 ## Langue Contenu disponible en francais (/fr/) et en anglais (/en/). ## Foire aux questions (FAQ) ### Qu'est-ce qu'un test d'intrusion (pentest) ? Un test d'intrusion est une simulation d'attaque informatique realisee par des experts en cybersecurite, avec l'autorisation du proprietaire du systeme. L'objectif est d'identifier les vulnerabilites exploitables avant qu'un vrai attaquant ne le fasse, puis de fournir un plan de remediation clair et priorise. ### Quelle est la difference entre boite noire, grise et blanche ? En boite noire, les experts n'ont aucune information prealable sur la cible. En boite grise (approche par defaut chez HDW Sec), des comptes de test et des acces limites sont fournis pour maximiser la couverture fonctionnelle. En boite blanche, le code source et toute la documentation technique sont mis a disposition. ### Comment se deroule concretement un test d'intrusion ? Une mission se decompose en quatre phases : (1) Cadrage -- definition du perimetre, des regles d'engagement et des acces. (2) Reconnaissance et exploitation -- nos experts s'appuient sur l'OWASP Top 10 pour les applications web pour cartographier la surface d'attaque et exploiter les vulnerabilites de maniere controlee. (3) Rapport -- livrable executif et livrable technique avec scoring CVSS et remediations. (4) Retest optionnel -- verification que les correctifs sont bien appliques. ### Quelle est la difference entre une mission Red Team et un pentest ? Un pentest est delimite dans le temps et le perimetre : on teste un systeme precis selon un cahier des charges. Une mission Red Team est ouverte : les operateurs utilisent tous les vecteurs disponibles (web, reseau, physique, ingenierie sociale) pour atteindre un objectif defini sans contrainte de perimetre. Elle mesure la capacite reelle de detection et de reponse de l'organisation (SOC/Blue Team). ### A qui s'adresse le Red Team ? Le Red Team s'adresse aux organisations qui ont deja mene plusieurs pentests et souhaitent tester leur capacite de detection et de reponse a incident en conditions reelles, sans avertissement prealable de l'equipe interne. Il est particulierement adapte aux organisations disposant d'un SOC ou d'une equipe Blue Team. ### Qu'est-ce que la surveillance des fuites de donnees sur le darknet ? La surveillance darknet consiste a rechercher des identifiants compromis (emails, mots de passe, tokens) sur des forums clandestins, marketplaces et bases de donnees d'attaquants. La plateforme Gargantum d'HDW Sec permet de lancer des analyses sur demande et de recevoir des alertes et rapports PDF avec scoring de risque.