Fonctionnalités

26 modules. Une plateforme.

Cœur de mission 6 modules

01

Dashboard & analytique

Vue opérationnelle en temps réel, scopée par rôle

Fournit une vue d'ensemble live de toute l'activité de pentest de la firme dès la connexion, automatiquement filtrée selon le rôle de l'utilisateur.

  • Compteurs globaux Clients, projets totaux, projets de l'année en cours
  • Distribution des vulnérabilités par sévérité Critique, Haute, Moyenne, Faible, Informationnelle : sur tous les projets et sur l'année courante
  • Répartition par type de projet Web, infrastructure, mobile, API, etc.
  • Répartition par secteur d'activité client Vue globale et année courante
  • Graphique annuel Nombre de projets par année calendaire depuis le début des enregistrements
  • Projets actifs / terminés Compteurs distincts
  • Projets à venir Les 5 projets actifs dont la date de fin est la plus proche, avec client, statut et dates
  • Projets récemment terminés Les 5 plus récents
  • Revenus (admins uniquement) : total et ventilation annuelle; calcul automatique depuis les heures, les jours, le taux horaire ou le prix fixe
  • Scope automatique par rôle Les admins voient tout; les auditeurs et chefs de projet voient uniquement leurs projets assignés
02

Gestion de projets

Workspace central pour chaque mission de pentest

Gère le cycle de vie complet d'une mission de pentest, de la demande initiale à la livraison finale, avec assignation d'équipe, planification et contrôlé des accès par rôle.

  • CRUD complet Création, lecture, modification, suppression avec sémantique d'archivage
  • Métadonnées riches Client, nom, type, statut, dates, jours budgétés, heures travaillées, taux horaire, prix total, langue, champs personnalisés
  • Multi-assignataires Un auditeur principal et une liste illimitée d'assignataires supplémentaires, avec visibilité scopée par rôle
  • Chefs de projet Assignation indépendante d'un ou plusieurs project managers
  • Statuts de workflow Demande, Planifié, En cours, En revue, Terminé, Annulé
  • Clonage en retest Copie complète avec toutes les vulnérabilités non corrigées marquées "À retester", infrastructure copiée, checkboxes de ports réinitialisés
  • Clonage en version Copie complète avec suffixe de version
  • Pièces jointes Upload de fichiers arbitraires (documents, captures, archives) sur tout projet
  • Protection du planning Déplacement des dates restreint aux utilisateurs disposant de la permission calendar.move
  • Passage automatique en Terminé Lors de l'émission d'une facture
  • Portail client Les project managers avec un compte client voient uniquement les projets de leur organisation
  • Scope par groupe d'équipe Les managers ne voient que les projets de leurs groupes
03

Rounds d'audit

Phases numérotées au sein d'un même projet

Découpe un projet en rounds d'audit numérotés indépendants pour planifier et rapporter des évaluations phasées ou des retests périodiques sans créer de nouveau projet.

  • Rounds illimités Par projet : nom, dates, auditeur assigné, statut, notes
  • Numérotation automatique Séquentielle
  • Round de retest Clone toutes les vulnérabilités non corrigées du round précédent, préserve les liens host-vuln, réinitialise les checkboxes d'infrastructure
  • Retests récurrents Création d'un round de retest avance automatiquement la date de prochain retest du projet selon l'intervalle configuré
  • Déduplication Si une vuln a déjà été clonée dans un round précédent, elle n'est pas dupliquée lors du chaînage de rounds
  • Filtrage par round Dans les rapports et exports
  • Protection des dates Identique aux projets (permission calendar.move)
04

Gestion des vulnérabilités

Suivi complet de chaque finding avec scoring, classification et preuves

Enregistre, classe et qualifie chaque découverte de sécurité au sein d'un projet, avec scoring CVSS, classification OWASP/CWE, et contenu entièrement multilingue.

  • CRUD par projet Avec lien optionnel à un round
  • États Brouillon, Confirmé, Corrigé
  • Statut de retest À retester, Corrigé, Non corrigé, Partiellement corrigé
  • CVSS 3.1 et CVSS 4.0 Vecteur et score numérique stockés; les rapports privilégient CVSS 4.0 si disponible
  • Sévérité auto-calculée Depuis le score CVSS : Critique, Haute, Moyenne, Faible, Informationnel
  • OWASP Top 10 Web 2021 et API Security Top 10 2023 Classification par codes de catégorie
  • CWE Common Weakness Enumeration, renseignée par finding
  • Contenu multilingue Titre, description courte, description, impact, preuves, recommandation, recommandation courte, remarque : tous sous forme de dictionnaires par code langue (FR, EN, DE, ES, IT)
  • Composant affecté URL, paramètre, hôte ou service spécifique
  • Mise en forme riche Gras, italique, souligné, surligné, code inline, listes, références d'images
  • Références Liens vers CVEs, advisories, docs vendeur
  • Liaison aux hôtes d'infrastructure Chaque finding peut pointer vers les hôtes impactés de l'inventaire
  • Copie indépendante depuis VulnDB Les modifications de la base master ne rétroagissent pas sur les projets existants
05

Base de vulnérabilités (VulnDB)

Bibliothèque de templates réutilisables à l'échelle de la firme

Bibliothèque centralisée de modèles de vulnérabilités que les auditeurs parcourent et importent dans n'importe quel projet sans ressaisir le contenu boilerplate.

  • CRUD complet Des entrées master
  • Même structure multilingue Que les vulnérabilités de projet
  • CVSS 3.1, CVSS 4.0, OWASP et CWE Même classification que les vulnérabilités de projet
  • Import en un clic Dans le projet courant : contenu deep-copie instantanément
  • Base de connaissances institutionnelle Qui grandit avec chaque mission
06

Cartographie de l'infrastructure

Inventaire hôtes et ports avec import nmap

Maintient l'inventaire hôtes-et-ports de chaque projet pour une vue structurée de la surface d'attaque, utilisable dans les rapports et liée aux findings.

  • Création manuelle d'hôtes IP et hostname optionnel
  • Gestion des ports TCP/UDP, numéro, état (open/filtered/closed), service et version détectés
  • Import XML nmap Fusion avec déduplication; hôtes existants mis à jour, pas dupliqués
  • Checkbox de vérification par port Réinitialise automatiquement sur les rounds de retest
  • Notes par port Observations qui ne justifient pas un finding complet
  • Liaison hôte-vulnérabilité Les rapports indiquent exactement quels hôtes sont affectés par chaque finding
  • Infrastructure portée automatiquement Sur les projets retest et version

Intelligence artificielle 3 modules

07

Assistant IA

Chat contextuel avec conscience complète du projet Payant uniquement

Interface de chat IA embarquée qui connaît en temps réel les vulnérabilités, l'infrastructure, les fichiers joints et la VulnDB du projet courant : pour rédiger, analyser et conseiller en langage naturel.

  • Conversations par projet Historique complet persisté entre les sessions
  • Pièces jointes dans le chat PDF, Word, Excel, texte, Markdown, CSV, JSON, XML, YAML, images
  • OCR intégré Images et captures d'écran traitées par Tesseract (EN, FR, DE, ES, IT)
  • Injection de contexte automatique Projet complet, toutes les vulns avec CVSS/OWASP/CWE, infrastructure, VulnDB pertinente, texte extrait des fichiers
  • Détection d'intention Routage adaptatif selon le type de question (OWASP, vuln spécifique, méthodologie, exécution d'outil)
  • Traduction de contenu Traduit titre, descriptions, impact, recommandation en préservant le balisage riche
  • Génération de vuln preview Ébauche complète (titre, description, sévérité, OWASP, CWE, recommandation) depuis une description courte
  • Plan d'audit Génère un plan structuré depuis le scope et la description du projet
  • Analyse de résultats Classe les findings depuis une sortie brute d'outil, assigne OWASP et CWE
  • OWASP et CWE obligatoires Le prompt système les rend non-négociables sur chaque finding
  • Multi-providers Ollama (local) ou tout endpoint compatible OpenAI
  • Mode standalone Conversations IA générales indépendantes d'un projet
  • Validation magique des fichiers par magic bytes (pas uniquement par extension) pour prévenir les attaques de confusion de type.
08

Auto-audit IA

Moteur d'audit automatisé qui exécute de vrais outils et importe les findings Payant uniquement

Moteur d'audit entièrement automatisé : l'IA sélectionne, configure et exécute de vrais outils de pentest sur une cible, analyse les résultats, et importe les findings directement dans le projet.

  • Templates d'audit intégrés Reconnaissance réseau (nmap), énumération de répertoires (ffuf), analyse SSL/TLS, headers HTTP, CORS, JWT, SQLi (sqlmap), injection OS, path traversal, IDOR, privilege escalation
  • Templates personnalisés Team création, édition et suppression de playbooks avec variables nommées ({TARGET}, {PORT}, etc.) et catégories
  • Substitution de variables L'IA ou l'utilisateur remplit les variables; le runner les substitue à l'exécution
  • Container runner isolé Exécution dans un container Docker dédié, isolé du réseau, contenant uniquement les outils requis (nmap, ffuf, sqlmap, curl, openssl, dirb, python3)
  • Cycle de vie de session Plan_ready (en attente de variables) → running → completed / failed
  • Import de résultats L'IA analyse la sortie brute et génère des enregistrements de vulnérabilités structurés importés dans le projet
  • Notifications Alerte quand le plan est prêt pour les variables, et quand la session est terminée avec des résultats
  • Le runner n'est accessible que depuis le réseau Docker interne : inaccessible depuis l'hôte ou Internet.
20

Configuration IA

Connexion et réglage du provider IA Payant uniquement

Permet aux administrateurs de connecter et régler le provider IA qui alimente l'assistant et l'auto-audit, sans redémarrer l'application.

  • Deux profils IA indépendants Assistant général et auto-audit (peuvent pointer vers des modèles différents)
  • Providers Ollama (modèles locaux) ou tout endpoint compatible OpenAI
  • Configuration complète Endpoint, nom du modèle, clé API, temperature, max tokens
  • Test en direct Envoie un prompt de test et retourne latence, réponse du modèle et erreurs éventuelles sans sauvegarder
  • Listage des modèles Ollama Récupère la liste des modèles disponibles localement

Rapports & export 5 modules

09

Rapports PDF

Rapports professionnels et brandés via Chromium headless

Génère des rapports de pentest PDF professionnels et entièrement brandés depuis n'importe quel projet, à partir de templates HTML/Jinja2 personnalisables rendus par un navigateur Chromium headless.

  • Templates Jinja2 Modifiables sans rebuild de l'image Docker
  • Logo de la firme et logo client Embarqués en base64
  • Contenu multilingue Textes des vulns en langue du projet; légendes (figures, tableaux, annexes) traduites automatiquement
  • Mise en forme riche Balisage interne converti en HTML style pour le rendu
  • Scores CVSS 3.1 et 4.0 Avec vecteurs dans le template
  • Section infrastructure Hôtes et ports ouverts en tableau
  • Filtrage par round Rapport scopé à un round spécifique
  • Données disponibles dans le template Projet complet, client, contacts, toutes les vulns, infrastructure, entreprise, contact interne, résumé exécutif
  • Playwright/Chromium Rendu CSS complet, tableaux colorés par sévérité, graphiques
10

Rapports Word (DOCX)

Documents éditables pour les clients qui annotent

Produit des documents Word éditables depuis les mêmes données projet, pour les clients qui ont besoin d'annoter ou reformater le rapport.

  • Templates .docx Avec syntaxe docxtpl : même bibliothèque que PDF
  • Mise en forme native Word Gras, italique, souligné, surligné, code inline convertis en runs XML Word
  • Hyperliens URLs converties en vrais hyperliens Word
  • Numérotation de figures multilingue Correcte
  • Logos embarqués Comme images Word
  • Mêmes données Que le rendu PDF
11

Formats d'export

Six formats pour l'ingestion par d'autres outils

Exporte les données projet dans six formats structurés pour intégration avec d'autres outils, tableurs de suivi, SIEM, ou archivage.

  • Excel (XLSX) Classeur multi-feuilles (projet, vulns, infrastructure, facturation); colonnes auto-dimensionnées; supporte les templates Excel personnalisés
  • JSON Données projet complètes sérialisées, optionnellement pretty-printed; idéal pour intégrations programmatiques
  • XML Même contenu que JSON; compatible SIEM, GRC, processeurs custom
  • SQLite Base de données portable avec une table par type d'entité (projet, vulns, hôtes, ports); consultable hors-ligne avec tout client SQL
  • Markdown Projet et vulns en Markdown pour wikis, trackers d'issues, documentation Git
  • HTML Rendu auto-contenu pour livraison web ou archivage sans lecteur PDF
  • Tous les formats partagent la même couche de construction de contexte que PDF et Word.
12

Facturation & devis

Génération de factures multi-format depuis les données projet

Génère les factures de missions terminées et maintient un historique de facturation dans la plateforme, en six formats depuis une seule action.

  • Six formats de facture Word, Excel, HTML, PDF, JSON, XML
  • Numérotation séquentielle automatique Avec réinitialisation annuelle
  • Calcul de TVA Taux configurable, montants HT et TTC inclus
  • Enregistrement en base Numéro de facture, date, total, lien au projet
  • Passage automatique du projet en Terminé Lors de la facturation
  • Templates personnalisables (.docx et .xlsx) dans le même répertoire que les rapports
  • Données financières Tirées du projet; taux horaire par défaut depuis le client si non spécifié
21

Gestion des templates

Rapports et factures entièrement personnalisables

Gère les templates Word et Excel utilisés pour générer rapports et factures : modifiables à chaud sans rebuild d'image.

  • Upload de templates .docx et .xlsx Personnalisés
  • Téléchargement Des templates existants pour édition hors-ligne
  • Suppression De templates
  • Catalogue d'exemples Bibliothèque de templates de démarrage téléchargeables
  • Volume-montés Mises à jour sans rebuild d'aucune image Docker

Administration 9 modules

13

Clients & contacts

Annuaire CRM de tous les clients de pentest

Maintient un annuaire CRM de tous les clients avec contacts, taux de facturation et logos : utilisés dans les rapports et factures.

  • CRUD clients Nom, adresse, secteur, TVA, taux horaire, SIRET, champs personnalisés
  • Logo client Upload et gestion; apparaît dans les rapports générés
  • Multi-contacts par client Nom, email, téléphone, rôle; utilisés comme destinataires de factures et rapports
  • Contact par défaut et chef de projet par défaut Par client
  • Option auditeurs autonomes Paramètre permettant aux auditeurs de créer/modifier des clients sans droits admin
  • Suppression en cascade Des contacts; projets non supprimés
14

Gestion des utilisateurs

Administration complète des comptes avec rôles et groupes Payant uniquement

Administration complète de tous les comptes utilisateurs de la plateforme avec assignation de rôles, appartenance à des groupes et affiliation à une entreprise.

  • Création, modification, désactivation De comptes
  • Assignation de rôle Un rôle nommé par utilisateur contrôlant toutes les permissions
  • Profil complet Prénom, nom, email, téléphone, heures journalières (utilisées pour le calcul de revenus)
  • Affiliation entreprise et groupe
  • Utilisateurs portail client Rôle project_manager avec managed_customer_id pour l'accès client restreint
  • Protection du dernier admin Impossible de supprimer ou rétrograder le dernier compte admin
  • Réinitialisation de mot de passe Par les admins; changement autonome par l'utilisateur (8 caractères minimum)
  • Langue préférée Par utilisateur : contrôle la langue de l'interface
15

Profil utilisateur

Gestion autonome du compte et clé API personnelle

Chaque utilisateur gère son propre profil, génère sa clé API et consulte ses permissions sans passer par un admin.

  • Édition du profil Nom, email, téléphone, heures journalières
  • Changement de mot de passe Avec vérification du mot de passe actuel
  • Clé API personnelle Génération et rotation pour accès programmatique; date de création et timestamp de dernière utilisation
  • Acceptation des CGU Timestamp enregistré sur le compte
  • Permissions résolues La réponse profil inclut le nom du rôle, le jeu de permissions complet, et le logo/nom de l'organisation associée
16

Rôles & permissions (RBAC)

Contrôle d'accès granulaire entièrement personnalisable Payant uniquement

Système RBAC entièrement personnalisable où chaque fonctionnalité de l'application peut être protégée par des permissions nommées.

  • Rôles nommés avec jeux de permissions Dictionnaire clé → booléen
  • Permissions granulaires Customers, projects, vulnerabilities, calendar, reports, billing, groups, users, settings, license : toutes avec distinction lecture/écriture
  • Distinction reader/writer Pour chaque type d'entité
  • Protection des rôles système Les rôles intégrés ne peuvent être supprimés
  • Audit des permissions Liste tous les rôles avec leur jeu complet de permissions
  • Application à chaque endpoint API À chaque appel de l'API
17

Groupes d'équipe

Visibilité scopée pour les managers sans droits admin Payant uniquement

Organise les utilisateurs en groupes nommés pour que les managers aient une visibilité scopée sur les projets et utilisateurs sans accès admin.

  • Groupes avec nom, description et clé machine
  • Assignation / retrait de membres
  • Visibilité scopée Managers voient uniquement les groupes auxquels ils appartiennent
  • Protection Un manager ne peut pas ajouter d'admins ou d'autres managers à ses groupes
  • Projets taggés par groupe Pour la visibilité manager
  • Assignation de rounds Restreinte aux auditeurs du même groupe
  • Nécessite une licence multi-utilisateurs : non disponible en mode free mono-utilisateur.
18

Gestion des entreprises

Branding de la firme et entités affiliées

Gère les entités entreprise internes (la firme de pentest et ses affiliées) dont le branding et les coordonnées apparaissent dans les rapports et factures.

  • CRUD entreprises Nom, adresse, identifiants légaux, téléphone, email, site web, champs personnalisés
  • Logo entreprise Upload avec stockage sécurisé; visible dans les en-têtes de rapports
  • Multi-entités Plusieurs entités internes (sous-marques, partenaires) avec leur propre branding
  • Affiliation utilisateur Le profil utilisateur affiche automatiquement le bon logo et le bon nom
19

Paramètres de l'application

Console d'administration centrale pour adapter la plateforme

Console d'administration qui adapte la plateforme aux workflows et langues spécifiques de la firme sans modification de code.

  • Langues de rapport Activer/désactiver EN, FR, DE, ES, IT; langue par défaut
  • Types de vulnérabilité Liste personnalisable (web, réseau, mobile, API, etc.)
  • Secteurs d'activité Liste des secteurs pour les clients et les analytics
  • Catégories OWASP OWASP Top 10 Web et API Security : activation et labels par langue
  • Champs personnalisés Champs supplémentaires sur les formulaires projet, client ou vulnérabilité sans modification de code
  • Options comportementales Auditeurs pouvant gérer les clients, délai d'alerte "En Revue", etc.
  • TTL de session Durée d'inactivité avant re-authentification
22

Chat projet & notifications

Messagerie interne et centre de notifications unifié

Thread de messages par projet pour la coordination d'équipe, plus un centre de notifications agrégeant tous les événements projets en temps réel.

  • Thread de messages par projet Visible de tous les assignés; admins voient tous les projets
  • Historique persistant Trié chronologiquement avec nom et email de l'auteur
  • Suivi de lecture Compteurs de messages non lus par projet
  • Cloche de notifications Agrège toutes les alertes non lues
  • Messages non lus d'autres utilisateurs
  • Nouvelles demandes de projet sans auditeur assigné
  • Projets actifs sans auditeur
  • Projets démarrant dans 3 jours
  • Projets "En revue" depuis trop longtemps
  • Sessions auto-audit prêtes pour les variables
  • Sessions auto-audit terminées avec résultats
  • Tout marquer comme lu Et marquage par projet ou par type
26

Comptes lecteurs

Accès en lecture seule scopé par groupe et par projet Payant uniquement

Des comptes en lecture seule accèdent aux projets selon les groupes qui leur sont attribués et consultent les résultats, sans aucun droit de modification.

  • Rôle en lecture seule Aucune écriture : ni création, ni modification, ni suppression
  • Accès scopé par groupe Un lecteur ne voit que les projets des groupes qui lui sont attribués
  • Consultation des résultats Vulnérabilités, infrastructure, rapports et tableaux de bord des projets autorisés
  • Idéal pour les parties prenantes Clients, managers ou auditeurs externes qui suivent l’avancement sans intervenir
  • Édition Enterprise Les comptes lecteurs sont disponibles à partir de l’édition Enterprise

Plateforme 3 modules

23

Authentification & sécurité

Session sécurisée, protection anti-bruteforce, clés API

Gestion de l'authentification et protection contre les attaques courantes : cookies sécurisés, rotation de session et blocage anti-bruteforce.

  • Cookies de session sécurisés Durcis contre le vol de session
  • Rotation de session Chaque connexion ferme les sessions ouvertes sur les autres appareils
  • Timeout d'inactivité Paramétrable, avec popup de rappel 2 min avant la déconnexion automatique
  • Clés API personnelles Pour les intégrations et les automatisations
  • Protection anti-bruteforce Blocage automatique des attaques par force brute
  • Protection contre les attaques temporelles Selon les bonnes pratiques de sécurité
  • Mots de passe fortement hachés Avec migration transparente des comptes existants
  • Politique CORS configurable Origines autorisées définies par l'administrateur
  • Restriction du mode gratuit Seul le compte admin se connecte sans licence multi-utilisateurs
24

Gestion des licences

Fichiers signés RSA, éditions et feature flags

Contrôle quelles fonctionnalités et combien d'utilisateurs la plateforme autorise, via des fichiers de licence signés RSA vérifiés au démarrage.

  • Signature RSA Vérifiée contre une clé publique de confiance
  • Champs de licence Edition (free, professional, team), client, date d'expiration, feature flags
  • Éditions Contrôlent multi-utilisateurs, groupes, templates personnalisés et autres features
  • Licence free par défaut App-default.lic, active automatiquement sans licence
  • Mise à jour à chaud Upload d'une nouvelle licence via l'UI sans redémarrage
  • Résumé et feature flags Exposés aux endpoints front pour l'affichage conditionnel des features
25

Déploiement

Architecture 4 services, installation en une commande

Package la plateforme complète pour un déploiement en une commande sur tout hôte Docker, Windows ou Linux/macOS.

  • Architecture Docker Compose 4 services Db (PostgreSQL 17), backend (FastAPI), frontend (React/Nginx), runner (exécuteur isolé)
  • Toolset runner Nmap, ffuf, sqlmap, curl, openssl, dirb, python3
  • Génération automatique des secrets Setup.ps1 (Windows) et setup.sh (Linux/macOS) créent tous les secrets et lancent Compose
  • Volumes pour les données opérationnelles Templates, uploads IA, logos, licence : découplés des images pour les mises à jour sans rebuild
  • HTTPS par défaut Assuré par le reverse proxy
  • Cross-platform Une seule commande sur Windows et Linux/macOS
  • Mode développement Backend via uvicorn, frontend via Vite dev server

Tout ça, chez vous.

Une commande d'installation, votre infrastructure, vos données. Solo Free s'active sans licence à configurer.