Ce qu'un attaquant voit de votre entreprise.

SurfaceID analyse votre domaine sur 35+ vecteurs — sous-domaines oubliés, ports exposés, fuites GitHub, buckets cloud, documents indexés, compromissions HIBP. Rapport exécutif NIS2-ready livré sous 24h.

surfaceid — scan passif
10 000+
entreprises françaises
concernées par NIS2
38%
de surface d'attaque
non visible en moyenne
35+
vecteurs d'exposition
analysés en profondeur
180k€
coût moyen d'un incident
ETI (ANSSI 2025)

Le problème

Vous ne voyez pas ce
qu'un attaquant voit.

Chaque domaine accumule des expositions invisibles : sous-domaines oubliés, configurations email défaillantes, services cloud accessibles publiquement.

🔍

Sous-domaines fantômes

Les environnements staging et dev restent accessibles, non maintenus, sans mises à jour de sécurité.

📧

Usurpation d'email

Sans DMARC configuré, n'importe qui peut envoyer des emails semblant provenir de votre domaine.

☁️

Buckets cloud publics

Un bucket AWS S3 mal configuré expose vos sauvegardes, données RH et exports à n'importe qui.

🔑

Fuites & credentials

Des identifiants d'employés circulent sur des forums cybercriminels. Des tokens GitHub traînent dans des commits publics.

🛡️

Headers HTTP absents

L'absence de headers de sécurité expose vos visiteurs aux attaques XSS et clickjacking.

⚙️

Stack technique exposée

La version de votre CMS est visible publiquement, croisée avec les CVEs : un guide d'exploitation gratuit.

📂

Fichiers & docs indexés

Des PDFs internes, fichiers .env et répertoires /backup/ sont accessibles via une simple requête Google.

🔌

Ports & services exposés

RDP, SSH, bases de données — des services sensibles accessibles depuis l'internet, sans que personne ne le sache.

Processus

Simple. Passif. Actionnable.

Aucun accès requis, aucune installation. SurfaceID utilise exclusivement des sources publiques — exactement comme le ferait un attaquant.

01

Vous fournissez le domaine

Juste le nom de domaine principal. Aucun accès à vos systèmes, aucun agent à installer.

02

Analyse passive complète

35+ modules interrogent les sources publiques en parallèle : DNS, CT Logs, ports, SSL, buckets cloud, GitHub, documents, fuites HIBP.

03

Rapport exécutif PDF

Score de risque par catégorie, findings priorisés, scénario d'attaque réaliste, recommandations actionnables et note NIS2.

Périmètre d'analyse

35+ vecteurs analysés. 0 accès requis.

Six familles d'exposition passées au crible depuis des sources publiques uniquement. Le détail des contrôles et des résultats figure dans votre rapport.

🌐

Domaine & DNS

🗺️

Surface DNS & IPs

💻

Web & Contenu exposé

🕵️

OSINT & Données publiques

☁️

Cloud & Infrastructure

🛡️

Conformité & Marque

Prise de contact

Le premier scan est offert.

Vous nous transmettez votre domaine, nous l'analysons, vous recevez le rapport. Sans engagement.

01
Offert

Premier scan

Analyse passive complète de votre domaine sur 35+ vecteurs, à partir de sources publiques uniquement. Aucun accès à vos systèmes, aucun agent à installer.

02
Inclus

Rapport PDF complet

Si des manquements de sécurité sont identifiés, votre rapport exécutif NIS2-ready vous est livré sous 24 h : score, expositions confirmées, priorisation et correctifs.

Demander mon premier scan — offert

Réponse sous 24 h · Rapport confidentiel · Aucun engagement

Conformité NIS2

Ce n'est plus optionnel depuis 2025.

La directive NIS2, transposée en droit français au premier semestre 2025, impose une gestion documentée des risques numériques à près de 10 000 organisations. SurfaceID génère un rapport structuré selon l'Article 21, utilisable directement pour vos audits.

En cas d'incident sans mesures préventives documentées, les sanctions peuvent atteindre 10 millions d'euros ou 2% du chiffre d'affaires annuel.

Évaluer ma conformité NIS2
~10 000
entreprises françaises concernées par NIS2 (vs 1 100 sous NIS1)
10M€
amende maximale pour les entités essentielles non conformes
Art. 21
le rapport SurfaceID est structuré selon les exigences de gestion des risques NIS2
18
secteurs couverts : logistique, industrie, santé, finance, énergie…

Questions fréquentes

Ce que les DSI nous demandent.

Est-ce que vous accédez à nos systèmes ?
Non. SurfaceID utilise exclusivement des sources publiques : DNS, Certificate Transparency Logs, headers HTTP, bases de données publiques. Aucune intrusion, aucun accès à votre infrastructure, aucun agent à installer.
En combien de temps est livré le rapport ?
Le rapport vous est livré en PDF par email sous 24h ouvrées, accompagné d'un commentaire personnalisé sur les points les plus critiques identifiés sur votre domaine.
À quoi ressemble le rapport ?
Un document PDF structuré en 6 catégories (DNS, Surface web, Cloud, OSINT, GitHub, Conformité) : score de risque global 0-100 et par catégorie, 35+ checks documentés, findings priorisés par sévérité (CRITIQUE / ÉLEVÉ / MODÉRÉ), scénario d'attaque réaliste, recommandations actionnables avec effort estimé, note de conformité NIS2 Article 21.
Quelle différence avec un pentest ?
Un pentest est une intrusion approfondie (plusieurs jours, plusieurs milliers d'euros). SurfaceID est une analyse passive de la surface externe visible — une première étape complémentaire, accessible, répétable mensuellement.
Le rapport est-il utilisable pour un audit NIS2 ?
Oui. Le rapport est structuré selon les exigences de l'Article 21 de la directive NIS2. Il constitue une preuve documentée de démarche de gestion des risques, utilisable lors d'un contrôle ou d'un audit.
Est-ce que vous analysez aussi GitHub et les documents publics ?
Oui. SurfaceID analyse les dépôts GitHub publics associés au domaine (tokens, secrets, emails dans les commits), les documents indexés sur le domaine (PDF, DOCX, PPT) ainsi que leurs métadonnées. Ces vecteurs sont souvent ignorés lors des audits traditionnels, et pourtant parmi les plus exploités.

Premier scan — offert

Lancez votre analyse.

Trois étapes rapides pour cadrer votre demande. Réponse sous 24 h, rapport livré s'il y a des manquements. Sans engagement.

Étape 1 sur 3

Quel domaine analyser ?

Le nom de domaine principal de votre organisation.

Sans https:// ni www. — par exemple : mairie-exemple.fr

Prêt à voir votre
exposition externe ?

Envoyez votre domaine. Le rapport arrive sous 24 h. Première analyse offerte sur demande pour les organisations soumises à NIS2.

Réponse sous 24 h · Rapport confidentiel · Aucun engagement