LauckedLAUCKED
DiagnosticPentestGuardConformitéTarifs
Cadrer mon pentest
Pentest expert sur devis

Un test d'intrusion qui tient devant votre client, votre assureur, votre auditeur

Mission web, API et systèmes IA, chiffrée après diagnostic. Rapport exécutif + technique, preuves d'exploitation reproductibles, re-test inclus. Tout est défendable, rien n'est générique.

Demander un diagnostic gratuit
Voir un exemple de rapport
Voir comment un pentest est chiffré·Comprendre le budget d'un test d'intrusion
OSCP · OSEP · OSWE
NDA avant échange
Méthodologie OWASP / PTES
Rapport exécutif + technique
Re-test inclus
Basé en France
200+

pentests cumulés (équipe fondatrice)

40+

vulnérabilités critiques découvertes

100%

mission réalisée en interne

48-72h

rapport initial selon périmètre

Chiffres internes vérifiables sur demande. Cabinet jeune (fondé 2026). L'expérience offensive des fondateurs est antérieure à Laucked et détaillée sur la page À propos.

Livrable d'abord

Le seul livrable qui survit à la mission

Vous n'achetez pas un test, vous achetez un document que vous allez devoir remettre. À votre direction, à votre client, à votre assureur ou à un auditeur. Voici ce que vous recevez, dans cet ordre.

LauckedLAUCKED
Exemple anonymisé
AcmeFictio
Rapport pentest fictif
Diagnostic, test d'intrusion web/API, plan de remédiation.
LAUCK-EXEMPLE-2026
Sommaire
Rapport pentest AcmeFictio
1.Synthèse exécutive
2.Périmètre et méthodologie
3.Tableau de bord findings
4.Findings détaillés
5.Plan de remédiation
6.Re-test et acceptation
Synthèse exécutiveExtrait
C+Risque
Niveau global
Exposition modérée
Action requise sous 30 jours
3
Crit.
7
Haut
12
Moy.
8
Bas

1-2 pages direction · score consolidé · priorités

Plan de remédiationExtrait
PSév.FindingEffort
P0CRITRCE upload endpoint2 j-h
P0CRITAuth bypass JWT1 j-h
P1HAUTXSS stocké profil1 j-h
P2MOYSession fixation0,5 j-h

Trié par sévérité + effort · prêt sprint

Attestation re-testExtrait
Avenant n°1
AcmeFictio · LAUCK-2026
Corrigé
& vérifié
J+34
Re-test
3 / 3
Critiques
7 / 7
Hauts
Signé pentester senior

Avenant signé après correction · J+30

Preuve d'exploitationExtrait
Finding #F-014 · BFLA
POST /api/v2/users/████/role
Authorization: Bearer eyJh████...
Content-Type: application/json

{ "role": "admin" }

→ 200 OK  escalation horizontale
   user ████ promu admin tenant
CWE-285 · CVSS 8.8P0

Anonymisée · reproductible · mappée CWE/CVSS

Voir l'exemple de rapport complet
Rapport fictif intégral · client AcmeFictio · données anonymisées
Surfaces couvertes

Une méthodologie, plusieurs surfaces

Web, API, IA, SaaS, cloud, mobile, multi-surfaces, plus une couche transverse de logique métier qui ne se réduit pas à du scan automatisable. Voici ce qui est testé et selon quel standard.

Pentest expert · sur devis
Web
OWASP WSTG
API
OWASP API Top 10
IA
OWASP LLM Top 10
SaaS
OWASP + custom
Cloud
CIS Benchmarks
Mobile
OWASP MASTG
Multi
Sur devis
Logique
OWASP BLT + custom
SurfaceCe qu'on testeStandard appliqué
Web applicatif
OWASP Top 10, logique métier, SSRF, RCEOWASP WSTG
API REST/GraphQL
BOLA, BFLA, auth, rate-limit, secretsOWASP API Top 10
Systèmes IA / LLM
Prompt injection, jailbreak, data leakage, supply chainOWASP LLM Top 10
SaaS multi-tenant
Isolation, cross-tenant, RBAC, workflowsOWASP + custom
Cloud / Infrastructure
Configurations, IAM, exposition, secretsCIS Benchmarks
Mobile iOS / Android
Stockage local, communications, API associéesOWASP MASTG
Multi-surfaces
Combinaisons cadrées au diagnosticSur devis
Logique métier (transverse)
Workflows critiques, race conditions, escalation, paiement, signature, abus de fonctionnalitésOWASP BLT + custom
7 surfaces + logique métier transverse · 1 méthodologie cadrée au diagnostic · Voir la méthodologie complète
Compétence rare sur le segment PME

Pentest des systèmes IA (LLM, RAG, agents)

Surface d'attaque nouvelle, encore mal couverte sur le segment PME française. Méthodologie OWASP LLM Top 10, conformité EU AI Act art. 9-15 et RGPD art. 22.

Prompt injection

Directe et indirecte. Tests OWASP LLM01 sur 80+ payloads. Contournement des garde-fous via instructions craftées ou contenu injecté en RAG.

Data leakage

Fuite du system prompt, extraction d'historique conversationnel, exposition de données sensibles via le contexte RAG ou les embeddings.

Supply chain LLM

Audit des modèles tiers, du fine-tuning, des plugins et function calling. Vérification des dépendances et des sources d'embeddings.

Autonomie d'agent

Excessive agency, overreliance, chaînes d'outils. Tests sur les agents qui interagissent avec votre infra ou des systèmes tiers.

Voir la page Audit IA
Déroulement

Du premier appel au rapport final

Cinq étapes avec un délai par étape et des détails qui sonnent vrai.

01

Diagnostic gratuit

· 15 min

Cadrage du périmètre, NDA mutuel, lecture experte de la surface exposée.

01

Diagnostic gratuit

15 min

Cadrage du périmètre, NDA mutuel, lecture experte de la surface exposée.

02

Devis ferme

· sous 48h

Jours-homme + TJM détaillés. Périmètre, livrables et calendrier validés avant signature.

02

Devis ferme

sous 48h

Jours-homme + TJM détaillés. Périmètre, livrables et calendrier validés avant signature.

03

Tests offensifs

· 5 à 12 j-h

Pentester senior, méthodologie OWASP/PTES, preuves d'exploitation trackées et reproductibles.

03

Tests offensifs

5 à 12 j-h

Pentester senior, méthodologie OWASP/PTES, preuves d'exploitation trackées et reproductibles.

04

Restitution

· 30-45 min visio

Direction + équipe tech ensemble. Questions, priorités, planning de remédiation.

04

Restitution

30-45 min visio

Direction + équipe tech ensemble. Questions, priorités, planning de remédiation.

05

Re-test critiques/hauts

· J+30

Validation des correctifs sur findings critiques et hauts. Attestation signée « Corrigé et vérifié ».

05

Re-test critiques/hauts

J+30

Validation des correctifs sur findings critiques et hauts. Attestation signée « Corrigé et vérifié ».

Ce qui structure une mission Laucked

Quatre engagements vérifiables, sans nous croire sur parole

Méthode auditable

Facteurs de chiffrage publiés. Référentiels OWASP/PTES nommés. Tout est vérifiable à l'extérieur de la mission.

Voir la méthodologie complète

Le pentester qui exécute est celui qui a vendu

Pas de commercial entre vous et le technique. Le senior signe le devis, fait les tests, écrit le rapport et restitue.

Voir le pentester qui interviendra

Re-test inclus systématiquement

Re-test des findings critiques et hauts inclus à J+30. Attestation signée. Pas un add-on facturé après coup.

Corrigé
& vérifié
Attestation type
Avenant n°1 · J+30

Devis sous 48h après diagnostic

Jours-homme détaillés, TJM affiché, livrables énumérés. Comparable ligne par ligne à un autre devis.

Devis-type anonymisé
Web app · 4 j-h────
API REST · 3 j-h────
Total · 7 j-h5 600 €
Objections d'achat

Les 7 questions qu'un acheteur pose vraiment

Un MSP / prestataire IT gère votre infrastructure ; un cabinet de pentest la teste de manière offensive. Ce sont deux métiers complémentaires. Si votre prestataire fait des scans automatisés, ce n'est pas équivalent à un pentest manuel : on teste la logique métier, on chaîne les vulnérabilités, on rédige un rapport défendable. Voir /comparatifs pour la différence pentest vs scanner vs PTaaS.

Démarrer

Deux entrées selon votre maturité d'achat

Selon votre niveau d'information, choisissez le bon point d'entrée. Les deux sont sans engagement.

Chemin 1Gratuit

Pas encore sûr du périmètre ?

Lancer le diagnostic gratuit. 48 à 72h, sans engagement. On qualifie votre exposition, on identifie les priorités et on vous dit si un pentest est justifié.

Lancer le diagnostic gratuit
Chemin 2Sous 48h

Périmètre clair, vous voulez un devis ?

Demander un devis direct. Vous décrivez votre périmètre, on chiffre sous 48h. Jours-homme + TJM détaillés, livrables énumérés, calendrier validé avant signature.

Demander un devis
Téléphone direct :+33 6 95 27 70 36
LauckedLAUCKED

Diagnostic de surface, pentest expert (web, API, IA) et Guard pour les PME françaises exposées.

Bât. Gamma, 11 Bd Déodat de Séverac

31770 Colomiers (Toulouse)

+33 6 95 27 70 36
6 certifications et qualifications →
Ils nous font confiance
Occi ServicesStorees+ missions sous NDA →

« Rapport opposable, clair pour la direction et actionnable côté tech. »CEO · retail PME · pentest web 2026

200+
pentests réalisés
40+
vulns critiques
10+
PME accompagnées

Produit

  • Diagnostic gratuit
  • Guard, suivi post-pentest
  • Exemple de rapport pentest
  • Comparatifs neutres
  • Cas d'usage PME
  • Pentest PME
  • Pentest Toulouse
  • Pentest Lyon
  • Pentest Bordeaux
  • Pentest Marseille
  • Pentest Montpellier
  • Pentest Nantes
  • Conformité
  • Méthodologie
  • Tarifs
  • Sécurité

Ressources

  • Blog
  • Références
  • Presse

Entreprise

  • À propos
  • Centre de confiance
  • Auteur
  • Contact
Laucked · SIREN 907 522 304 · Tournefeuille
© 2026 Laucked. Tous droits réservés.
Politique de confidentialitéConditions d'utilisationAddendum de traitement des données