Nubesti Security Lab
Un constat — clairement de laboratoire.
Enregistrement de laboratoire. Pas un client, pas un hôte de production.
- Asset
- api.lab.nubesti.test
- Finding
- Broken object-level authorization
- Severity
- Critical
- MITRE ATT&CK
- T1190 — Exploit Public-Facing Application
- Evidence
- Request / Response pair from a controlled replay against the lab API
- Exploitability
- Validated in the lab (object ID swapped; another tenant record returned)
- Impact
- Unauthorized read of another account’s records in the lab dataset
- Remediation
- Enforce object-level authorization on every record access; add regression tests
- Status
- Fixed in lab build 2026.09
- Retest
- Passed
Fonctionnement
Périmètre autorisé, puis preuves.
Un test commence lorsque le client peut montrer qu’il a le droit de tester l’actif.
-
01
Définir le périmètre
Actifs et autorisation. KYC payé.
-
02
Reconnaissance
Surface autorisée uniquement.
-
03
Simulation et validation
Chemins exploitables dans ce périmètre.
-
04
Preuve
Contexte technique recevable ou rejetable.
-
05
Remédiation
Recommandations ou brouillons de correctifs.
-
06
Retest
Nouveau passage après correction.
Ce pour quoi la plateforme est conçue
Tests autonomes
Après KYC et autorisation, les agents peuvent lancer des évaluations planifiées sur les actifs que vous désignez — sans qu’un humain clique chaque contrôle.
Cartographie ATT&CK et OWASP
Flux cartographiés vers des techniques MITRE ATT&CK et des classes OWASP. Le rapport doit indiquer quels contrôles ont réellement tourné.
Moins de bruit scanner
Les constats sont validés avec des contrôles d’exploitabilité et des preuves. Nous n’affirmons pas zéro faux positif.
Tests répétables sur un
périmètre autorisé
Tests de sécurité continus
Les agents peuvent rejouer les mêmes playbooks autorisés selon le calendrier que vous choisissez, pour faire apparaître les constats pendant le sprint — pas seulement au pentest trimestriel.

Cartographie ATT&CK et OWASP
Les flux de test peuvent être cartographiés vers des techniques MITRE ATT&CK et des classes de risque OWASP. Cartographier n’est pas affirmer que toute la matrice a été exécutée.

Preuves avant une fenêtre de changement
Les constats doivent inclure un contexte technique qu’un reviewer peut accepter ou rejeter. Les correctifs en brouillon, quand ils existent, sont un point de départ — pas une fusion automatique.

Plans de sécurité AI Red Team
Starter
Détection essentielle de vulnérabilités assistée par IA pour petites équipes et applications
- Scan automatisé OWASP Top 10
- Simulation de techniques MITRE ATT&CK de base
- Tests de sécurité d’applications web
- 5 applications ou endpoints cibles
- Rapports mensuels
- Support e-mail (réponse 24-48 h)
- Tests OWASP Top 10
- Techniques MITRE ATT&CKCartographie de base
- Applications web
- Rapports de sécuritéMensuel
- Support e-mailRéponse 24-48 h
Professional
Red teaming IA et playbooks étendus pour les organisations en croissance

- Flux de test cartographiés vers MITRE ATT&CK
- Tests OWASP avancés + vecteurs personnalisés
- Tests d’infrastructure cloud
- 20 applications ou endpoints cibles
- Tests d’API et de microservices
- Intégration Slack/Teams
- Rapports hebdomadaires + tableau de bord
- Support prioritaire (réponse 4-8 h)
- Tests OWASP Top 10
- Techniques MITRE ATT&CKCartographie étendue
- Vecteurs personnalisésLimités
- Applications web
- Tests d’API et de microservices
- Infrastructure cloud (AWS/Azure/GCP)Un cloud
- Infrastructure réseauLimitée
- Rapports de sécuritéHebdomadaire
- Intégration Slack/Teams
- Constats exportables et datésBasique
- Support e-mailRéponse 4-8 h
- Formations et ateliersTrimestriel
Enterprise
Playbooks sur mesure pour les grandes organisations
- Scénarios d’attaque personnalisés adaptés à votre infrastructure
- Simulations multi-étapes lorsqu’elles sont dans le périmètre
- Tests multi-cloud (AWS, Azure, GCP)
- Cibles et applications illimitées
- Constats exportables et datés pour vos packs d’audit
- Intégrations personnalisées (SIEM, tickets)
- Alertes et suivi des jobs
- Ingénieur sécurité dédié + support prioritaire
- Tests OWASP Top 10
- Techniques MITRE ATT&CKPlaybooks sur mesure
- Vecteurs personnalisésSelon le périmètre
- Scénarios multi-étapes
- Applications web
- Tests d’API et de microservices
- Infrastructure cloud (AWS/Azure/GCP)Multi-cloud
- Infrastructure réseauSelon le périmètre
- Rapports de sécuritéSelon le contrat
- Intégration Slack/Teams
- Intégration SIEM
- Constats exportables et datésPacks d’audit
- Support e-mailPrioritaire
- Ingénieur sécurité dédié
- Formations et ateliersMensuel
- Déploiement on-premiseSur devis
Centre de confiance
Autorisation, données et sécurité de la plateforme.
Index public. Aucune certification SOC 2 ou ISO n’est revendiquée.
Questions habituelles des équipes
Nubesti exécute des tests de sécurité autonomes et continus sur les actifs que vous autorisez. Les constats incluent une preuve technique. Aucun test sans KYC payé.