$ ./prestations --qui-fait-le-travail

Un expert du développement sécurisé, à chaque étape de ton projet.

Tu montes un produit, une plateforme, l'infrastructure de ton association. La sécurité, personne ne l'a vraiment dans ses attributions, et tu n'as ni l'envie ni le temps de devenir expert du sujet. J'interviens à l'étape où tu en es : quand tu spécifies, quand tu construis, quand tu livres, et quand il faut tenir dans la durée.

Réserver 20 minutes// gratuit · sans engagement · en visio

$ ls ./phases

Six moments, six façons d'intervenir

La bonne prestation dépend de la maturité de ton projet, pas de ton budget. Du jour où ce n'est qu'une idée jusqu'à celui où ça tourne depuis deux ans, repère où tu en es : c'est la case qui te correspond qui décide, et rien n'empêche de passer de l'une à l'autre plus tard.

01 · rien n'est encore écrit

Je définis ce que ton projet doit garantir

Avant de choisir la moindre technologie, on établit quelles données ton projet va traiter, qui doit pouvoir y accéder, et ce que la loi t'impose à leur sujet. À la fin, tes exigences de sécurité et de conformité sont écrites, et opposables à qui développera, moi compris.

  • Catégorisation des données, des utilisateurs et des accès
  • Cartographie des services et des enceintes de sécurité
  • Obligations CNIL/RGPD, cadre contractuel, risques MITRE
02 · avant la première ligne de code

Architecte logiciel et sécurité de ton projet

Rien n'est encore déployé, et c'est le meilleur moment. On choisit l'hébergement, l'architecture et le traitement des données confidentielles pendant que ça ne coûte encore rien à changer. Tu repars avec les guides d'installation et de sécurisation étape par étape, ou j'applique la sécurité sur ton serveur.

  • Infrastructure physique et logicielle, arbitrée avec toi
  • Contrats d'interface avec tes services tiers
  • En option : ton infrastructure clé en main
03 · tu veux que l'IA s'en charge

Pack agentique : développement et infrastructure sécurisés

Tu as les mains, un développeur, ou simplement un assistant IA et de la patience. Je te livre les procédures, les scripts et les skills qui rendent cet assistant compétent sur la sécurité de ta stack. Tu appliques à ton rythme et tu ne paies pas de journées d'intervention. En contrepartie, personne ne relit ce que tu produis.

  • Procédures pas à pas, écrites pour être exécutées
  • Skills qui chargent les référentiels dans ton assistant
  • Checklist de vérification pour savoir quand c'est fait
04 · pendant que ça se construit

Un expert senior dans ton équipe

Je développe sur ton code et sur ton infrastructure : les fonctionnalités elles-mêmes, et la sécurité écrite avec elles. Tickets clairs, historique Git lisible, tests, documentation d'architecture. Tu commandes le nombre de journées dont tu as besoin, sans engagement de durée.

  • Des fonctionnalités développées, testées et documentées
  • La sécurité écrite avec elles, pas ajoutée après
  • Un dépôt qu'on peut reprendre, et un compte rendu par journée
800 € / jourVoir la prestation
05 · ton projet tourne déjà

Audit de ton projet existant

Ton produit est en ligne et personne n'a jamais vraiment regardé ce qu'il expose. Trois paliers : en solo et en équipe je reste en boîte noire, sur ce qui se voit du dehors, comme le ferait un attaquant ; en boîte blanche j'ouvre le code et l'infrastructure, par itérations sur plusieurs mois. La sortie est la même dans les trois cas : ta matrice de risque et un plan d'action daté.

  • Solo ou équipe : ce qu'un attaquant voit depuis l'extérieur
  • Boîte blanche : code et infrastructure ouverts, par itérations
  • Matrice de risque MITRE ATT&CK et plan d'action daté
À partir de 1 500 €Voir l'audit 360°
06 · en production, dans la durée

Je maintiens ton service sécurisé et conforme dans le temps

Une base saine se dégrade toute seule : une dépendance vieillit, un certificat expire, une sauvegarde cesse silencieusement de tourner. Je maintiens la sécurité dans la durée, et je suis joignable quand quelque chose casse. Sur candidature et après audit préalable : je ne prends la main que sur une base déjà saine.

  • Supervision, alertes et astreinte contractualisée
  • Mises à jour de sécurité et veille sur ta stack
  • Restaurations vérifiées + rapport mensuel lisible
Abonnement mensuelVoir la prestation
ce sur quoi je m'engage

$ cat engagements.txt

Ce sur quoi je m'engage

Quelle que soit la prestation, ces six points valent. Ils ne sont pas affichés pour rassurer : ils sont repris dans le devis et dans le contrat, et tu peux me les opposer.

Confidentialité, par défautCe que je vois de ton système ne sort pas d'ici : ni exemple en conférence, ni cas client sur le site, ni capture dans un article. Aucune référence publiée sans ton accord écrit, et un engagement de confidentialité signé si tu le souhaites, avant même le devis.
Tes accès, sous contrôleChaque accès que tu m'ouvres est nominatif, limité au strict nécessaire et à la durée de la mission. J'en tiens l'inventaire, et je te confirme par écrit leur fermeture à la clôture.
Tu restes propriétaireServeurs, noms de domaine, comptes et documentation sont à ton nom du premier au dernier jour. Rien n'est hébergé chez moi, rien ne dépend de moi pour continuer à tourner.
Un prix ferme, des jalons validésLe devis fixe le périmètre, les livrables et le prix. Si le périmètre bouge, on le réécrit ensemble avant de continuer. Chaque jalon se valide avant d'attaquer le suivant.
Aucun jargon imposéTout ce que je te remets est écrit pour être compris par toi, pas seulement par un technicien. Une recommandation que tu ne comprends pas ne sera jamais appliquée : elle ne sert donc à rien.
Je te dis quand ce n'est pas pour moiSi ton besoin sort de mon domaine ou que le budget ne permet pas de faire les choses correctement, je te le dis pendant l'échange gratuit, et je t'oriente. Vendre une mission qui ne servira pas ne m'intéresse pas.

$ cat competences.txt

La preuve est dans ce qui se vérifie

Je ne publie pas de logos clients : une mission de sécurité se raconte mal en public, et jamais sans l'accord écrit de la personne concernée. À la place, voilà ce qui est vérifiable tout de suite, avant même qu'on se parle.

// référentielsLes cadres sur lesquels je travaille
  • OWASP Top 10 & ASVS
  • MITRE ATT&CK / D3FEND
  • CWE / SANS Top 25
  • RGPD + délibérations CNIL
  • Guides ANSSI, EBIOS RM
  • WCAG 2.2 AA / RGAA
// terrainCe que je manipule au quotidien
  • VPS, Docker, Coolify, Traefik
  • Next.js, Node, TypeScript
  • Postgres & Supabase auto-hébergé
  • Stripe, paiement et facturation
  • DNS, SPF/DKIM/DMARC, TLS
  • CI/CD et chaîne de dépendances
// méthodeCe que tu peux vérifier avant de signer
  • Le blog : ce que je vends, je l’explique en public
  • Les diagnostics par brique : le détail, à l’unité
  • Le Fast Diag : la méthode, gratuitement, sans compte
  • Tout est documenté et sourcé, donc contestable

Vingt ans de développement, dix ans de sécurité des systèmes d'information, quatre ans d'usage de l'IA en contexte professionnel, deux ans d'administration système. Si tu veux le parcours en entier, il est sur la page à propos.

$ ./demarrer

Comment ça commence, concrètement

// étape 0120 minutes, gratuitesTu me racontes ton projet et où ça coince. Je pose des questions, je ne te vends rien pendant l'appel. À la fin, je te dis honnêtement si j'ai quelque chose à t'apporter, et sinon, vers qui aller.
// étape 02Un cadrage écrit et un prix fermePérimètre, livrables, jalons, ce qui est explicitement hors périmètre, et le prix. Pas de forfait élastique : si le périmètre bouge, on le réécrit ensemble avant de continuer.
// étape 03On démarre, jalon par jalonChaque jalon se valide avant d'attaquer le suivant. Tu gardes la propriété de ton infrastructure et de tes accès du premier au dernier jour : je travaille chez toi, pas à ta place.

// on se parle

Tu hésites entre deux cases ?

C'est le cas le plus fréquent, et ça se règle en une conversation. Prends un créneau, ou écris-moi si tu préfères poser les choses à froid : dans les deux cas, c'est moi qui lis et moi qui réponds.

// réponse sous 48 h ouvrées · en français · par un humain

// mon écosystème

Connexion

Tape ton email, on t'envoie un lien magique sécurisé + un code à 6 chiffres. Pas de mot de passe à retenir.