
Vos données dehors
Fichier clients, contrats, bulletins de paie. Une fois copiés, ils circulent et se revendent. Personne ne peut les reprendre.
RGPD, article 33 : 72 heures pour notifier la CNIL.
Vous installez Scanex chez vous et vous le lancez vous-même, sur vos propres systèmes. Rien ne transite par nous.
Gratuit sur vos propres actifs. Le premier rapport ne demande aucun compte.
votre-site.fr · 10/09/2026 14:23
Une vulnérabilité ne se paie pas en points de score. Elle se paie en fichiers volés, en semaines d'arrêt et en confiance qui ne revient pas.

Fichier clients, contrats, bulletins de paie. Une fois copiés, ils circulent et se revendent. Personne ne peut les reprendre.
RGPD, article 33 : 72 heures pour notifier la CNIL.

Tout est chiffré en une nuit, la comptabilité comme les devis. La rançon arrive avec un compte à rebours.
Payer ne rend pas les données, et n'annule pas la fuite.

Le temps de tout remonter, les équipes attendent. Les commandes ne partent pas, les chantiers glissent.
Le devis qu'on n'envoie pas aujourd'hui ne se rattrape pas.

Vos clients apprennent la fuite, parfois avant vous. Un donneur d'ordre vous demandera vos preuves de sécurité au prochain appel d'offres.
La confiance met des années à se construire, une nuit à tomber.
Un scan n'est pas une liste de contrôles en vrac. C'est une séquence : on ne protège pas avant d'avoir analysé, on n'analyse pas avant d'avoir détecté.
Analyse complète de vos actifs numériques : domaines, sous-domaines, ports ouverts, services exposés.
Menaces connues et inconnues. CVE par technologie détectée, mauvaises configurations, fuites de version.
Chaque constat reçoit sa gravité, sa confiance et la requête qui l'a produit. Pas de suspicion sans preuve.
La ligne de configuration exacte à appliquer, pour votre serveur, dans votre langue.
Scans programmés, tendance du score, alerte dès qu'une correction repart en arrière.
Le logiciel s'installe sur votre poste et interroge vos propres systèmes, avec vos droits. Nous ne détenons aucun de vos identifiants et nous n'atteignons aucune de vos machines.
Un exécutable signé pour Windows, macOS ou Linux. Rien à créer, rien à configurer chez nous.
Vous désignez vos domaines et vos machines, puis vous lancez le contrôle. Il part de votre réseau, jamais du nôtre.
Le rapport s'écrit sur votre disque, avec la ligne de configuration exacte à corriger. Vous décidez seul de ce que vous nous transmettez, et vous pouvez ne rien transmettre.

Deux exécutions sur la même cible donnent le même score. C'est ce qui sépare un scanner de conformité d'un agent offensif : le résultat se rejoue, se compare et se défend devant un tiers.
La formule de score est publiée, chaque point retiré nomme son contrôle. Rien ne dépend d'un modèle de langage.
Chaque constat est rattaché à l'exigence qu'il met en défaut. Le rapport sort en français, en italien et en anglais.
Une correction qui saute lors d'une mise en production déclenche une alerte. Aucune intelligence artificielle dans cette chaîne.
La base de constats décrit les faiblesses de vos systèmes. Elle est chiffrée au repos, à rétention bornée, et nous intervenons comme sous-traitant au sens du RGPD.
Chaque médaillon correspond à un état mesuré, pas à un abonnement. Il s'éteint le jour où le contrôle échoue.

Aucun défaut critique sur la surface publique.

Ports, services et certificats conformes.

Aucune CVE connue sur les versions détectées.

Cookies, en-têtes et transport conformes au RGPD.

Scan programmé actif, historique conservé.

Aucune régression sur les 90 derniers jours.

Exigences RGPD techniques satisfaites.

Rapport horodaté, opposable à un auditeur.
L'une cherche la faille, l'autre tient la position. Le produit porte le travail des deux.

Nous attaquons pour mieux vous protéger.

Nous défendons votre avenir.
Nous vérifions partout, y compris chez un hébergeur tiers. Nous ne garantissons la mise en sécurité que sur ce que nous hébergeons : personne ne peut promettre de protéger une machine qu'il n'administre pas.
Le contrôle complet de vos actifs, depuis votre poste.
Vos actifs, suivis dans le temps, avec le rapport de conformité.
Nous appliquons les corrections et nous en répondons.
| GRAVITÉ | CONSTAT | FAMILLE | ACTIF | ÉTAT | VU LE |
|---|---|---|---|---|---|
| Critique | Content-Security-Policy absenteAucune politique déclarée sur les 14 pages analysées | En-têtes | www.votre-site.fr | ouverte | 10/09/2026 |
| Majeure | nginx 1.18.0 exposé3 CVE connues pour cette version, dont CVE-2021-23017 | Versions | www.votre-site.fr | en cours | 10/09/2026 |
| Majeure | SPF en ~allUn expéditeur non listé est accepté au lieu d'être rejeté | DNS et e-mail | votre-site.fr | ouverte | 10/09/2026 |
| Mineure | 2 cookies sans attribut Securesession_id et pref_lang transitent sans exigence de TLS | Cookies et RGPD | app.votre-site.fr | ouverte | 10/09/2026 |
| Mineure | HSTS sans preloadLa première visite en clair reste possible | TLS | www.votre-site.fr | corrigée | 02/09/2026 |
| Information | Listing de répertoire sur /assets/Aucun fichier sensible trouvé, l'index reste lisible | Exposition | www.votre-site.fr | en cours | 10/09/2026 |
GET / HTTP/1.1 Host: www.votre-site.fr User-Agent: Scanex/1.0 (+https://scanex.nexar.fr/bot)
HTTP/1.1 200 OK Server: nginx/1.18.0 Strict-Transport-Security: max-age=31536000 Content-Security-Policy: — absent —
Ajoutez l'en-tête dans le bloc server de nginx, puis rechargez la configuration. Commencez en report-only pour mesurer les blocages avant d'appliquer.
add_header Content-Security-Policy "default-src 'self'; frame-ancestors 'none'" always;
Tout ce qui suit est repris de la planche de charte fournie. Les deux seuls ajouts sont signalés comme tels.
La charte n'a pas de rouge ni d'orange. Une console de sécurité doit distinguer quatre niveaux de gravité, alors ces deux tons sont ajoutés et réservés aux états. Ils ne servent jamais de couleur de marque, et chaque gravité porte aussi un mot et une forme, jamais la couleur seule.
Principal, sur fond clair
Sur fond sombre
Icône, favicon 16 et 32
Emblème, usage cérémonielCes fichiers sont découpés des planches fournies, pas redessinés. Un export vectoriel reste à produire pour l'impression et les très grandes tailles.









Risque de fuite

Rançongiciel

Arrêt d'activité

Réputation

Fond Red Team

Fond Blue Team

Fonctionnement

Fond du héros
Découpées des planches fournies, puis agrandies. Les sources sont petites, elles sont donc employées à une taille qui tient. Deux des quatre photos de risque sont des tenant-lieu et méritent un vrai cliché.