BigzCrackz
Audit de robustesse — sur mandat

La robustesse réelle de vos mots de passe

Douze caractères, une majuscule, un chiffre, un caractère spécial : sur le papier. Nous mesurons ce que votre politique vaut face à une attaque, et nous vous rendons la liste des comptes à reprendre en premier.

Fig. 1 — Extrait de rapport

34 %

des mots de passe retrouvés dans le budget de temps imparti.

Comptes analysés1 284
Dont comptes à privilèges7
Mot de passe partagé entre12 comptes
Occurrence la plus fréquenteÉté2024!
Durée de la campagne4 h 12

Données d'illustration — chaque audit produit les siennes.

Méthode

Quatre temps, et vous gardez la main

Vous restez propriétaire de vos données du premier au dernier jour. Rien n'est conservé au-delà de la durée que vous fixez.

01

Le mandat conditionne tout

Référence de la mission, périmètre autorisé, dates de validité, mandat signé. Sans attestation valide, aucun calcul ne démarre sur le projet : le blocage est technique, pas déclaratif.

02

Dépôt des empreintes

Export NTDS, dump applicatif, base de comptes. Jamais de mots de passe en clair : uniquement des empreintes, chiffrées dès leur écriture sur le disque.

03

Exécution de la campagne

Dictionnaires, règles dérivées de votre propre politique, attaques hybrides, recyclage des mots de passe déjà retrouvés. Vous fixez un budget de temps ; les attaques au meilleur rendement passent d'abord.

04

Restitution

Taux de cassage, comptes à privilèges concernés, réutilisation d'un même mot de passe entre comptes, liste de réinitialisation ordonnée par priorité. Exportable en CSV et en PDF.

Garanties techniques

Ce qu'on vous garantit

Manipuler des empreintes et des mots de passe retrouvés impose d'être explicite sur ce qu'on en fait. Ces six engagements sont vérifiables.

01

Chiffrement au repos

Empreintes et résultats chiffrés sur disque en AES-256-GCM. Le clair n'existe qu'en mémoire vive, le temps du calcul. La passphrase n'est jamais stockée.

02

Cloisonnement

Chaque client dispose de son espace. Comptes, projets, dictionnaires et fichiers déposés sont invisibles pour les autres, en base comme sur disque.

03

Effacement programmé

Vous fixez une durée de conservation. Au terme, les mots de passe retrouvés sont supprimés ; la trace de ce qui a été fait subsiste pour l'audit.

04

Transport

HTTPS exigé, certificat reconnu. Aucune empreinte, aucun résultat ne circule en clair sur le réseau.

05

Journal d'audit

Chaque action sensible est horodatée et attribuée : qui a lancé quoi, quand, sur quel périmètre. Conservé même après effacement des résultats.

06

Paiement

Les règlements passent par Stripe, sur leurs propres pages. Aucun numéro de carte ne transite par nos serveurs, ni n'y est stocké.

Cadre d'intervention

Le service est réservé aux audits mandatés

Il s'applique au test de robustesse d'empreintes dont vous êtes propriétaire, ou pour lesquelles vous détenez un mandat écrit du propriétaire. Traiter des empreintes obtenues autrement expose le donneur d'ordre comme le prestataire : articles 323-1 et suivants du code pénal.

  1. Une attestation d'autorisation est enregistrée par mission : périmètre écrit, dates de validité, mandat signé.
  2. Une attestation expirée ne vaut rien. Le calcul est bloqué automatiquement — ce n'est pas une case à cocher une fois pour toutes.
  3. Nous intervenons en qualité de sous-traitant au sens du RGPD, encadré par un contrat de sous-traitance (article 28).
  4. Tout usage manifestement hors mandat entraîne la fermeture du compte, sans remboursement.
Tarifs

Vous payez le calcul, pas l'attente

Par défaut, c'est à l'usage : pas d'abonnement, pas d'engagement, facturation à la minute de calcul. Les forfaits existent pour ceux qui auditent en continu, et ne deviennent intéressants qu'au-delà d'un certain volume — indiqué plus bas.

Tarifs indicatifs, non contractuels. Ces montants sont des ordres de grandeur destinés à la mise en page et n'engagent personne. La grille définitive sera publiée avec les conditions générales de vente.

À la demande

4,80 € / heure

Abonnement
aucun
Engagement
aucun
Facturation
0,080 € / min
Simultané
2 jobs

Les 30 premières minutes sont offertes, pour éprouver le service sur vos propres empreintes avant de payer quoi que ce soit.

Commencer sans engagement
Standard

149 € / mois

Calcul inclus
50 h
Au-delà
0,050 € / min
Simultané
2 jobs
Priorité
Normale
Nous contacter
Intensif

499 € / mois

Calcul inclus
200 h
Au-delà
0,035 € / min
Simultané
4 jobs
Priorité
Haute
Nous contacter
Quand l'abonnement devient-il intéressant ?

31 h

de calcul par mois : en dessous, l'offre à la demande revient moins cher que le forfait Standard.

167 h

de calcul par mois : en dessous, le forfait Standard reste plus avantageux que l'offre Intensif, dépassements compris.

Un audit ponctuel consomme rarement plus de quelques heures. Si c'est votre cas, restez à la demande : nous n'avons aucun intérêt à vous vendre un abonnement que vous n'utiliserez pas, vous le résilieriez au bout de trois mois.

Le temps passé en file d'attente n'est jamais facturé : seul compte le temps où les moteurs tournent réellement sur vos empreintes. Le nombre d'utilisateurs n'est pas limité, hors offre Découverte.

Ce que vous n'avez pas à monter

L'outil est déjà assemblé

Le coût d'un audit de mots de passe n'est presque jamais le calcul. C'est tout ce qu'il faut construire autour.

Moteurs

Prêts à l'emploi

hashcat, John the Ripper et RainbowCrack à jour, pilotes compris. 27 types d'empreintes, et seules les combinaisons réellement supportées vous sont proposées.

Gros fichiers

Explorateur en flux

Un dump SQL de plusieurs gigaoctets s'ouvre sans saturer la mémoire. Recherche, aperçu des tables, extraction des empreintes en un clic.

Dictionnaires

Construits pour la cible

Les mots de passe faibles d'une organisation lui ressemblent : une liste tirée de son nom, de ses sites et de ses dates bat souvent un dictionnaire générique de plusieurs millions d'entrées.

Campagne

L'enchaînement, pas le clic

Dictionnaire, règles dérivées de votre politique, hybride, masques : du moins cher au plus coûteux, sans surveillance.

Restitution

Un rapport, pas un fichier brut

Comptes à privilèges signalés, mots de passe réutilisés repérés, export CSV et PDF. Une liste de réinitialisations le jour même.

Cadre

La conformité incluse

Clé de chiffrement propre à votre organisation, mandat exigé techniquement avant tout lancement, journal d'audit, effacement programmé. Construit, pas promis.

Aucune configuration

Vous ouvrez un navigateur

Aucune machine à commander, aucun pilote à faire correspondre, aucune ligne de commande à apprendre. Et aucun disque à effacer une fois l'audit terminé.

Pour qui

Un annuaire, ou cinquante

Le même outil, deux usages. La différence tient au nombre d'organisations déclarées, pas au niveau d'expertise exigé.

Vous administrez votre propre SI

Sans équipe sécurité dédiée

Vous exportez les empreintes, vous lancez, vous lisez le rapport. Aucune compétence en cassage n'est requise : les attaques sont préparées et ordonnancées pour vous.

Le budget d'un audit annuel ne vous est jamais arrivé ? Celui-ci tient dans une note de frais.

Vous auditez pour des tiers

Prestataire, MSP, DSI multi-sites

Chaque organisation a ses fichiers, ses résultats, son journal et sa clé de chiffrement. Vos intervenants ne voient que le périmètre qui leur est ouvert, et le mandat est exigé pour chacune.

Facturation à la minute : vous savez ce que chaque dossier vous coûte.

Face à une prestation

Ce que coûte le même contrôle autrement

Ordres de grandeur du marché français, à vérifier selon votre situation.

Prestataire ou MSSP

2 000 à 5 000 €

pour une campagne de mots de passe au sein d'une mission

Unité
~1 000 € la journée
Volume typique
2 à 4 jours
Délai
planification
Fréquence réaliste
annuelle, ou jamais

Vous y gagnez une expertise humaine et un rapport signé. C'est réel, et ce n'est pas ce que nous vendons.

Le vrai écart

12×

par an. Une différence de fréquence avant d'être une différence de prix : ce qu'on ne s'offre qu'une fois l'an devient mensuel.

Avec BigzCrackz

quelques dizaines d'euros

pour un premier passage sur un annuaire complet

Unité
0,080 € la minute
Volume typique
quelques heures
Délai
immédiat
Fréquence réaliste
mensuelle

Outillage, calcul, chiffrement et conformité compris. Vous gardez la main sur le périmètre et le calendrier.

À dire franchement

Nous ne remplaçons pas un pentest

Un consultant apporte un regard et une responsabilité que nous ne vendons pas : si vous en faites, continuez. Nous changeons la fréquence — un mot de passe faible créé en février n'a aucune raison d'attendre novembre. Et si le budget ne vous l'a jamais permis, c'est un contrôle que vous n'aviez pas du tout.

Ordres de grandeur, non contractuels. Le coût d'une prestation dépend du prestataire et du périmètre. Le nôtre dépend du volume d'empreintes et de leur type : un bcrypt coûte des milliers de fois un NTLM.

Acheter ou passer par nous

Une carte graphique coûte 2 500 €. La question n'est pas là.

Elle est dans le taux d'utilisation. Voici le calcul complet, hypothèses comprises, y compris le cas où acheter reste le bon choix.

Acheter

~69 € / mois

d'amortissement, plus 0,11 € par heure de calcul

Carte + machine
~2 500 €
Amortissement
3 ans
Consommation
450 W
Électricité
0,25 €/kWh

À quoi s'ajoutent, non chiffrés : l'installation, le maintien à jour des moteurs et des pilotes, et le stockage des empreintes sur votre propre matériel.

Point de bascule

15 h

de calcul par mois. En dessous, le service revient moins cher. Au-delà, acheter est plus rentable — nous préférons vous le dire.

Passer par le service

4,80 € / heure

à l'usage, sans engagement ni avance de trésorerie

Investissement
0 €
Disponible
immédiatement
Avec l'offre Standard
2,98 €/h
Maintenance
incluse

Chiffrement au repos, cloisonnement, effacement programmé, journal d'audit et cadre d'autorisation : déjà construits, déjà éprouvés.

Ordres de grandeur, à vérifier selon votre situation. Le calcul suppose une carte haut de gamme grand public amortie sur trois ans et un tarif d'électricité de 0,25 €/kWh. Une carte professionnelle, un tarif différent ou une durée d'amortissement plus longue déplacent le point de bascule.

Au-delà du prix

Ce que vous n'achetez pas avec une carte

Acheter du matériel vous donne de la puissance de calcul. Cela ne vous donne ni le chiffrement au repos, ni le cloisonnement entre périmètres, ni l'effacement programmé, ni le journal d'audit, ni le cadre d'autorisation qui conditionne chaque campagne. Et surtout : les empreintes restent alors sur une machine de bureau, avec la responsabilité qui va avec.

Prendre contact

Parlons de votre besoin

Un audit de mots de passe se prépare : périmètre, format d'export, volume d'empreintes, fenêtre d'intervention. Écrivez-nous, nous regarderons ensemble si le service répond à votre besoin.

contact@bigzcrack.fr