Ce n’est plus un hacker. C’est un robot.
Aujourd’hui, un script piloté par IA teste ton site en boucle, sans que personne ne le pilote vraiment. Une faille ouverte, et il entre. Pas besoin de te viser toi : il vise tout le monde.
Avant, il fallait être un hacker. Aujourd’hui, l’IA permet à n’importe qui d’attaquer un site, sans la moindre compétence. Et la prochaine faille qui touche le tien peut sortir demain matin.
Kalisecu enregistre les technos de ton site et te teste chaque semaine. Dès qu’une nouvelle faille dangereuse sort dans le monde et qu’elle touche ton site, tu reçois un mail, avant les attaquants.
Uniquement sur ton site, avec ton accord écrit. On ne touche pas aux sites des autres.
Le risque
Ce n’est plus « les autres, les grandes entreprises ». Avec l’IA, des attaques automatiques scannent le web en boucle et tombent sur les petits sites, les moins protégés. Et le jour d’une fuite, tu n’as pas six mois : tu as 72 heures, et des clients qui ferment l’onglet.
Aujourd’hui, un script piloté par IA teste ton site en boucle, sans que personne ne le pilote vraiment. Une faille ouverte, et il entre. Pas besoin de te viser toi : il vise tout le monde.
La loi est claire : 72 heures pour déclarer une fuite. Si c’est grave, tu dois aussi écrire à tes clients. Eux ne lisent pas la loi. Ils partent.
Tu as peut-être déjà fait tester ton site. Mais une nouvelle faille peut sortir la semaine d’après et le rendre vulnérable du jour au lendemain. Un test daté ne te protège pas de demain.
Exemple concret
Beaucoup de sites aujourd’hui (Lovable, et d’autres) sont branchés sur une base en ligne. La question n’est pas « c’est moderne ? ». C’est : est-ce qu’un inconnu peut ouvrir la liste de tes clients ? Si oui, on te le dit. Si c’est fermé, on te le dit aussi, tout aussi clairement.
1 Ton site est public ok 2 Formulaire clients on regarde 3 Liste visible sans compte ? à confirmer avec toi 4 Si oui on t’explique comment fermer 5 Si non rien à paniquer
Le chrono
Une fuite, et la loi démarre un compte à rebours. Mal gérée, elle peut coûter une sanction CNIL qui monte jusqu’à 4 % de ton chiffre d’affaires, et des clients qui ne reviennent pas. On est là pour trouver le trou avant, pas pour t’écrire le communiqué après.
Ce qu’on fait
On enregistre les technos de ton site, on te teste chaque semaine, et on surveille les nouvelles failles en temps réel. Dès qu’une menace touche ton site, tu reçois un mail clair, pas un pavé de 80 pages. Toi, tu n’as rien à surveiller.
On note les technos de ton site : le CMS, la base de données, les outils, les versions. C’est sa carte d’identité, et ce qu’on doit protéger.
Un scan d’attaque complet tous les 7 jours. On teste ton site comme le ferait un attaquant automatisé, pour trouver le trou avant lui.
Dès qu’une nouvelle faille sort dans le monde, on vérifie si elle touche ta stack. Souvent, on le sait avant les attaquants.
« RAS, tout va bien » ou « ⚠️ Attention, voilà quoi faire ». En français, tout de suite. Tu n’as rien à surveiller toi-même.
Kalisecu est édité par KaliCertif SAS, société française. Rien d’anonyme derrière l’écran.
Rapports et données techniques hébergés chez OVH et Scaleway, en France, sans transit hors UE.
TLS, authentification multi-facteurs, chaque client isolé. On protège aussi ce qu’on collecte.
On ne teste que les sites que tu possèdes, après signature. Jamais le site d’à côté.
Forfaits
La vraie protection, c’est le continu : on te teste chaque semaine et on surveille les nouvelles failles en temps réel. Le diagnostic unique existe aussi, si tu veux juste voir où tu en es aujourd’hui. Prix affichés, rien sans ton accord écrit.
1 site · scan complet, une fois
99 €une fois
1 site · surveillance continue
99 €/mois
plusieurs sites
sur devis
Un diagnostic ponctuel coûte 99 €. Pour le même prix par mois, tu es protégé toute l’année, pas juste un jour. On ne teste que tes sites, avec ton accord écrit.
On démarre
On regarde ton site, on t’explique en français ce qu’on a vu. Rien de plus, et rien sans ton accord.
Garantie : si le premier scan ne trouve aucune faille de niveau moyen ou plus, il est offert.
Questions
C’est la phrase qu’on entend le plus, et c’est faux. La plupart des fuites, ce n’est pas un pirate qui t’a choisi toi. Ce sont des robots qui scannent internet en continu et s’arrêtent sur la première porte ouverte, sans savoir ni se soucier de qui tu es. Un petit site est même souvent une cible plus facile : moins protégé, et le jour d’une fuite tu n’as ni équipe de crise ni service juridique pour amortir. Petit ne veut pas dire invisible.
Ton développeur construit ton site : son métier, c’est que ça marche, pas de l’attaquer. Ce sont deux réflexes différents : « est-ce que ça fonctionne ? » n’est pas « est-ce qu’un inconnu peut rentrer ? ». Et personne ne trouve facilement ses propres erreurs, c’est comme se relire soi-même. On est le regard extérieur qui teste ce qu’il a construit, sans rien lui reprocher : quand on trouve quelque chose, on te dit exactement quoi lui demander. Souvent, il corrige en cinq minutes.
Parce qu’un test, c’est une photo à un instant T. Le lendemain, une nouvelle faille peut sortir dans le monde et rendre ton site vulnérable, sans que tu changes quoi que ce soit. Avec l’IA, les attaques automatiques ne s’arrêtent jamais. Un diagnostic unique te dit où tu en es aujourd’hui ; l’abonnement te protège aussi de demain. Le diagnostic seul reste possible si tu veux juste faire le point.
Non. Tu reçois un mail régulier « RAS, tout va bien » : court, pour que tu saches que quelqu’un veille. Et un mail « ⚠️ Attention » uniquement quand il y a vraiment quelque chose, avec quoi faire. Pas de spam, pas de stress inutile.
Oui. On écrit comme on parle : « tes clients sont visibles sans mot de passe » ou « c’est fermé ». Si on n’est pas sûrs, on te le dit comme un doute, pas comme une catastrophe.
On teste ton site comme le ferait un vrai attaquant : on cherche les mêmes portes ouvertes, les mêmes failles qu’un pirate viserait pour mettre la main sur tes données clients. C’est tout l’intérêt : trouver le trou avant lui. Mais on s’arrête là : on ne casse rien, on ne vole rien, on ne crée pas de faux comptes, on n’écrit pas dans ta base. On repère la porte ouverte, on te la montre, on ne rentre pas. Et seulement sur le site que tu as autorisé par écrit.
On te le dit d’abord à toi, en français, avec quoi demander à celui qui a fait le site. On ne prévient pas tes clients à ta place. On ne publie rien.
Non. Ce n’est pas un tampon « conforme RGPD » ni un audit à brandir devant un investisseur. C’est une sentinelle : on cherche si des données clients sont visibles, régulièrement. La CNIL, c’est encore toi.
Oui, surtout. Beaucoup de fuites aujourd’hui, ce n’est pas un hacker de film : c’est une liste trop ouverte. On est faits pour ça. Toi tu n’as pas besoin de savoir comment c’est construit.
Un diagnostic complet d’un site, c’est 99 € en une fois. L’abonnement Sentinelle (scan d’attaque chaque semaine, veille des failles 0-day et alertes mail), c’est 99 €/mois. Plusieurs sites, ou un pentest manuel approfondi : sur devis. Et c’est garanti : si le premier scan ne trouve aucune faille de niveau moyen ou plus, il est offert.
On ne les emporte pas. On vérifie si elles sont visibles sans compte. Si oui, c’est déjà le problème : n’importe qui sur internet peut faire la même chose. Le rapport te le dit, sans copier tes fichiers.
Non. Tu nous donnes l’adresse du site, tu signes que c’est le tien, on lance le premier contrôle. Ton site reste en ligne.