Sachez où votre application présente des failles
Analyse de code source et test dynamique sur vos actifs vérifiés. Les failles détectées lors du scan sont expliquées en français, avec des recommandations concrètes. Application hébergée en France, données dans l'Union européenne.
Ce test est une aide au diagnostic. Il ne garantit pas l'absence de vulnérabilités.
- Vérification de propriétéDNS TXT n-scutaris-verify
- Analyse du code sourcedépôt GitHub connecté
- Test dynamiquerequêtes sur l'actif vérifié
- Traduction et conformitéRGPD art. 32 · NIS2 · CRA
- Rapport téléchargeablefailles, criticité, remédiation
- Critique—
- Élevé—
- Moyen—
- Faible—
- Info—
Tout ce qu'un test automatisé peut relever
Conçu pour les équipes qui veulent une vue factuelle des points d'attention de leur application, sans promesse de couverture exhaustive.
Analyse de code source
Revue automatisée de vos dépôts vérifiés : motifs vulnérables, secrets exposés, dépendances à risque.
Test dynamique
Requêtes envoyées à vos actifs vérifiés pour relever les points d'attention observables en conditions réelles.
Recommandations guidées
Chaque faille détectée est accompagnée d'une piste de correction concrète, expliquée en français.
Visibilité par criticité
Tableaux de bord et barre de criticité pour situer les failles détectées lors de chaque scan.
Actifs vérifiés uniquement
Preuve de propriété par DNS, fichier ou dépôt avant tout test. Application en France, données dans l'Union européenne.
Coût borné
Un système de crédits transparent : vous savez toujours ce que consomme un scan avant de le lancer.
Comment un scan se déroule
Pas de boîte noire : chaque étape est bornée, tracée et facturée à l'avance.
Aucun scan sans preuve de propriété
Une cible non vérifiée ne peut pas être testée. Deux méthodes au choix, la seconde si vous n'avez pas la main sur la zone DNS.
- TXT n-scutaris-verify=<jeton>
- GET /.well-known/n-scutaris-verify.txt
Trois niveaux, un coût connu d'avance
Vous choisissez la profondeur. Une analyse de code coûte 1 crédit, un test dynamique 2. Jamais d'illimité.
- Rapidejusqu'à 15 min
- Moyenjusqu'à 30 min
- Lentjusqu'à 60 min
Rattaché aux textes
Chaque faille détectée porte sa correspondance réglementaire.
- RGPD art. 32sécurité du traitement
- NIS2mesures de gestion des risques
- CRAexigences produit
Scans planifiés
Programmez la répétition d'un scan et comparez avec le précédent : les régressions sont signalées.
quotidien · hebdomadaire · mensuel
Hébergé en Europe
Base, authentification et moteur d'analyse sur une infrastructure européenne. Rapports en français.
moteur sur machine dédiée
Ce sur quoi vous pouvez compter
Des règles qui ne se négocient pas, et des mesures que vous pouvez consulter.
des cibles vérifiées
Aucun scan n'est lancé sur une cible dont la propriété n'est pas prouvée. Sans exception.
Chaque échange est signé
HMAC-SHA256, horodatage et jeton à usage unique. Un appel intercepté ne peut pas être rejoué.
Le moteur est sous surveillance
Latence, file d'attente et échecs de chaque appel sont enregistrés. Une anomalie déclenche une alerte.
Vous choisissez la durée
Trois niveaux d'effort, chacun avec son plafond. Le coût est connu avant de lancer.
Partagez un rapport sans donner d'accès
Un lien expirable, révocable à tout moment. Le destinataire lit le rapport, rien d'autre.
Ce que vous recevez pour chaque faille
Le titre technique, et la même chose en français. Un rapport ne sert à rien s'il faut être expert pour le lire.
Injection SQL par paramètre non échappé
src/api/recherche.ts:48 — paramètre « q »
Ce que le visiteur tape dans la recherche est envoyé tel quel à la base de données. Quelqu'un peut donc y glisser des instructions à la place d'un mot, et faire lire ou modifier des données qui ne lui appartiennent pas.
Passez la valeur en paramètre lié plutôt qu'en concaténation de chaîne. Avec le client Supabase, préférez .eq() et .textSearch() à une requête composée à la main.
- RGPD art. 32
- NIS2
Exemple illustratif. Le contenu réel dépend de votre code et de votre configuration.
Ce que votre compte permet
Chaque élément ci-dessous existe dans l'application aujourd'hui. Rien n'est annoncé qui ne soit livré.
Trois profondeurs de scan
Rapide pour un retour en quelques minutes, moyen par défaut, approfondi quand vous voulez laisser le moteur chercher. Le coût en crédits est annoncé avant le lancement.
Connexion GitHub
Reliez votre compte pour vérifier la propriété d'un dépôt privé par l'API et lancer l'analyse de code sans copier de jeton nulle part.
Scans planifiés
Une analyse chaque jour, chaque semaine ou chaque mois, à l'heure que vous choisissez, avec alerte si une faille d'une criticité donnée apparaît.
Partage de rapport
Un lien à durée limitée, révocable à tout moment, pour transmettre un rapport à un client ou à un prestataire sans lui ouvrir de compte.
Notifications
Scan terminé, scan interrompu, nouvelle faille : par courriel et dans l'application, selon vos préférences.
Rapport PDF
Failles classées par criticité, avec description, emplacement et remédiation. Sans filigrane et à vos couleurs sur les plans payants.
Tarification simple et transparente
Choisissez le plan qui correspond à vos besoins. Chaque scan consomme des crédits : 1 pour une analyse de code, 2 pour un test dynamique.
Gratuit
Pour éprouver l'outil sur vos propres actifs
- 5 crédits par mois
- Analyse de code et test dynamique
- Rapport PDF avec filigrane
- Historique 30 jours
Pro
Pour les PME et les équipes produit
- 100 crédits par mois
- Rapport PDF sans filigrane
- Personnalisation logo et société
- Historique des scans conservé
- Plusieurs cibles vérifiées
Agence
Pour les prestataires qui livrent à leurs clients
- 600 crédits par mois
- Marque blanche complète
- Historique complet
- Support prioritaire
Ce que N-Scutaris ne fait pas
N-Scutaris est un outil d'aide au diagnostic soumis à une obligation de moyens. Un test automatisé ne garantit pas l'absence de vulnérabilité : il rend compte des failles détectées lors du scan, sur le périmètre testé et à la date du test. Il ne remplace ni un audit manuel, ni une revue d'architecture, ni un test d'intrusion mené par un auditeur.
Aucun test n'est lancé sur un actif dont la propriété n'a pas été prouvée — par enregistrement DNS, fichier déposé à la racine ou droits administrateur sur le dépôt. C'est une condition d'utilisation, pas une option.