Cybersécurité · espace numérique

Ton espace numérique, construit pour tenir.

Ton site, tes applications, tes serveurs, les données de tes utilisateurs : tout ce que tu mets en ligne devient une surface qu'on peut attaquer. La sécuriser n'est pas une case à cocher à la fin du projet, c'est une manière de le construire. Je m'en occupe avec toi, à l'étape où tu en es.

Ce que l'IA a changé

Construire est devenu accessible.
Mettre en production ne l'est pas.

Le vibe coding a fait tomber la difficulté d'écrire du code : créer une application est devenu grand public, et c'est une bonne nouvelle. L'idée compte enfin plus que la syntaxe.

Ce qui n'est pas devenu grand public, c'est ce qui vient après « ça marche chez moi » :

  • la mise en production, faire tourner un service pour de vrais utilisateurs ;
  • la sécurité, décider qui accède à quoi et ce qui se passe quand ça dérape ;
  • la conformité légale, CNIL et RGPD, dès que tu collectes une donnée.

Trois métiers, que l'assistant n'exerce pas à ta place.

◱ MISE EN PRODUCTIONCe qui change quand ça devient publicHébergement, noms de domaine, certificats, sauvegardes, montée en charge, journaux.

Une application qui tourne en local n'a jamais eu à répondre à ces questions : elles arrivent toutes le jour de la mise en ligne.
◫ SÉCURITÉFaire tourner, ce n'est pas coderTenir un service dans le temps demande d'autres compétences que produire le code, et un LLM te donne les secondes sans les premières.

Si tu n'es pas monté en compétence là-dessus, tu ne sauras même pas par où ton application va tomber.
▣ CONFORMITÉCNIL et RGPD, dès la conceptionDès que tu collectes un email, tu traites des données personnelles. Bases légales, durées de conservation, information des personnes, consentement aux traceurs : ça se conçoit avec le produit, pas après la première mise en demeure.
ce qu'un robot trouve chez toi

Tes angles morts

Tu n'es pas ciblé personnellement. Tu es juste une victime facile.

Les robots ne te connaissent pas. Ils scannent en masse et s'arrêtent sur ce qui cède. C'est l'état par défaut de presque toute stack non durcie. Rien d'anormal : c'est juste le point de départ.

01 · APPL'application sans protectionHeaders, sessions, accès aux données : rien n'est sécurisé tant que tu ne l'implémentes pas. Ce n'est pas une faute, mais c'est de ta responsabilité.
02 · SECRETSLes secrets posés en clairUne faille dans l'app, et tes clés (paiement, base de données, API) partent avec. Elles ouvrent tout le reste.
03 · INFRATon VPS n'est plus si privé que çaÀ peine déployé, sans durcissement, les robots le repèrent en quelques heures. C'est mécanique, pas de la malchance. Les attaques systématiques commencent peu après.

Se défendre, c'est un métier

Une attaque, c'est une séquence. Un seul maillon la complique.

Chaque vulnérabilité est un maillon, et un attaquant opportuniste cherche la chaîne la moins coûteuse à dérouler. Complique un seul maillon obligatoire et son scénario ne tient plus : il ne s'acharne pas, il passe à une cible plus facile. C'est tout l'enjeu : être moins rentable à attaquer que le voisin.

Cette frise, c'est la chaîne d'attaque telle que la cartographie MITRE ATT&CK, du premier repérage à l'impact final.

Ce que tu perds

Au bout de la chaîne, les conséquences sont désastreuses.

[01]Il vole tes secrets · clés de paiement, accès base de données, tokens API.
[02]Il détruit ta prod · tout ton environnement de production, effacé.
[03]Il rançonne tes données · tout chiffrer, te demander une rançon pour reprendre ton business.
[04]Il vole tes contenus · ton travail revendu, copié, republié ailleurs.
[05]Il récupère ton fichier clients · noms, emails, données perso exfiltrés, pour spam, profilage, revente à tes concurrents.
[06]Il rebondit sur tes clients · ton accès devient leur point d'entrée.
[07]Il spamme depuis ton infra · ton domaine grillé, ta réputation avec.
[08]Il usurpe tes médias sociaux · tes comptes pris, ta chaîne vidée, et tes abonnés démarchés par une arnaque en ton nom.

C'est là qu'est le déséquilibre : un attaquant n'a besoin que d'un seul chemin pour arriver jusque-là. Toi, tu dois fermer toutes les portes, ou le maximum d'entre elles. C'est pour ça que la sécurité se construit au lieu de s'ajouter à la fin.

ce qu'une base saine change

Le vrai calcul

La protection ne fait pas gagner d'argent. Elle t'empêche de tout perdre.

Un incident, ce n'est pas qu'une perte de données : c'est du temps, de l'argent, de la confiance et des sources de revenus qui partent en même temps. Une base saine ne supprime pas complètement le risque, elle le ramène à ce qu'on peut encaisser : détecter tôt, restaurer vite, et prouver qu'on avait fait le nécessaire.

Mécanique 01Le cadre légalLe RGPD prévoit jusqu'à 4 % du chiffre d'affaires annuel en cas de manquement. Une base conforme dès le départ, c'est ce sujet classé une bonne fois.// RGPD · jusqu'à 4 % du CA
Mécanique 02La responsabilitéDes clients lésés peuvent se retourner contre toi. Une base saine, c'est la preuve que tu fais réellement tout ton possible pour respecter les personnes de ton écosystème et tes clients.// responsabilité civile
Mécanique 03Fermeture définitiveDonnées perdues, confiance détruite, trésorerie absorbée par la crise : beaucoup d'activités ne rouvrent jamais après l'incident.// l'arrêt pur et simple

Par où commencer

Premier réflexe : cartographier ta surface d'attaque.

On ne protège pas ce qu'on n'a pas listé. Avant tout chantier, il faut savoir ce que tu exposes, où et à qui. Deux façons d'y arriver, selon le temps que tu as et le niveau de détail dont tu as besoin.

◫ EN AUTONOMIE · GRATUITLe Fast Diag, en 13 minutesCinq phases de questions sur ton écosystème : site, paiement, outils, accès, contexte. Tes réponses sont croisées avec MITRE ATT&CK, le guide d'hygiène de l'ANSSI, l'OWASP Top 10 et le RGPD. Tu repars avec une carte des 13 tactiques d'attaque et tes zones les plus exposées.
  • Sans inscription, sans scan de tes systèmes
  • Puis tu ouvres une brique à la fois : VPS, plateforme, DNS
  • Le score et la carte sont gratuits ; le rapport de remédiation, qui dit quoi corriger et comment, s'achète à l'unité
Score gratuitLancer le Fast Diag
◈ AVEC UN EXPERT · SUR-MESUREL'audit de ton projet existantUn auto-diagnostic dit où ça cède ; un audit établit ce que ton projet expose réellement. En boîte noire, je me concentre sur tes surfaces exposées à Internet, comme le ferait un attaquant. En boîte blanche, j'analyse ton code en profondeur, par itérations sur plusieurs mois.
  • Matrice de risque mappée MITRE ATT&CK et D3FEND
  • Tes correctifs priorisés et chiffrés, des cinq urgences au fond du sujet
  • Plan d'action daté, transmissible à un prestataire
À partir de 1 500 €Voir l'audit 360°

// et après

Et une fois que tu sais, il reste à le faire.

Une fois la carte en main, il faut traiter. Selon la maturité de ton projet, j'interviens pour spécifier, construire, développer avec ton équipe ou maintenir dans la durée.

// sans engagement · en français · par un humain

// mon écosystème

Connexion

Tape ton email, on t'envoie un lien magique sécurisé + un code à 6 chiffres. Pas de mot de passe à retenir.