Notre charte de hacking éthique
Autorisation, proportionnalité et confidentialité : les règles qui encadrent une mission sur vos systèmes et vos données.
Mis à jour le 22 septembre 2026
1. Une autorisation avant toute action
Le commanditaire doit disposer des droits nécessaires sur les comptes, appareils et systèmes concernés. Le périmètre et l’autorisation sont établis par écrit avant un test actif. Un simple message de contact ou une URL accessible publiquement ne vaut pas autorisation de tester.
Lorsque l’environnement dépend d’un hébergeur, d’une plateforme ou d’un autre tiers, ses règles et les autorisations nécessaires sont prises en compte.
2. Un périmètre et des limites explicites
- Systèmes, applications, domaines et comptes inclus.
- Dates et plages horaires retenues.
- Méthodes autorisées, exclusions et limites d’impact.
- Contacts opérationnels, critères d’arrêt et procédure en cas d’effet inattendu.
- Règles de manipulation des données et conditions de restitution.
3. Protéger les personnes et leurs données
L’accès à des données est limité à ce qui est nécessaire pour la mission. Les éléments sensibles ne sont pas publiés dans des cas clients, des articles ou des avis. Les destinataires des constats et les moyens de transmission sont définis au cadrage.
La découverte d’une exposition peut nécessiter d’alerter l’interlocuteur désigné et de suspendre une action. Elle ne justifie pas d’étendre le périmètre sans accord.
4. Les demandes que nous refusons
L’agence n’accepte pas l’espionnage d’un conjoint, d’un salarié ou d’un tiers, le vol de comptes, l’accès clandestin à des messages, le sabotage, le détournement de fonds ou la vente de données. Les demandes visant des systèmes sans autorisation ne sont pas exécutées.
Les exercices de sensibilisation et simulations éventuelles doivent eux aussi être définis avec le commanditaire et tenir compte des droits des personnes.
5. Des conclusions compréhensibles
Le livrable sépare les constats établis, les hypothèses et les limites de l’examen. Un audit ne garantit pas l’absence totale de faille. Une récupération de compte dépend aussi des procédures de la plateforme. Une analyse de traces ne garantit ni l’identification d’une personne ni le retour de fonds.
6. Un signalement ou une question ?
Décrivez votre demande sans transmettre de secret, de preuve d’exploitation ou de fichier client dans le premier message. Nous définirons le canal approprié si un échange plus sensible est nécessaire.
Parlons du périmètre.
Décrivez les systèmes que vous êtes habilité à faire auditer, votre objectif et vos contraintes. Le périmètre, le prix et les livrables sont précisés avant tout engagement.