Aller au contenu principal
À propos

Un studio de sécurité offensive. 10 CVE publiées, une seule personne du cadrage au rapport.

Rooting Studio conduit des tests d'intrusion et publie les vulnérabilités trouvées dans les frameworks open-source. Pas de plaquette : la liste est publique et vérifiable.

Positionnement

« Pourquoi vous faire confiance plutôt qu'un cabinet de 200 personnes ? »

Un cabinet vend souvent un profil senior en phase commerciale, puis un junior ou un alternant sur le terrain. Chez Rooting Studio, le même chercheur cadre, teste, rédige et restitue chaque mission.

Les CVE listées sur ce site prouvent que le studio trouve des failles dans du code réel utilisé en production. Pas un slide deck, pas un certificat encadré : du code source lu, des PoC reproductibles, des identifiants CVE assignés par le MITRE.

Si le besoin ne correspond pas à ce périmètre (audit ISO 27001 complet, infra Active Directory à 5000 postes, etc.), le cadrage le dit franchement et oriente vers un prestataire plus adapté.

CVE publiées
10
HIGH
5
Certifications
4
Démarrage moyen
J+10
Formation

Certifications

Les certifications sont un point de départ, pas une preuve. Mais pour les missions B2B, elles ferment les questions de procurement.

CPTS

HTB Academy

Certified Penetration Testing Specialist

eWPT

INE Security

Web Application Penetration Tester

eCPPT

INE Security

Certified Professional Penetration Tester

CBBH

HTB Academy

Certified Bug Bounty Hunter

Membre de la team CTF EternalBlue (équipe affiliée à la communauté cyber de la Gendarmerie Nationale).
Méthodologie

Standards reconnus

Les missions suivent les standards de référence du secteur : OWASP WSTG pour le web, PTES et NIST SP 800-115 pour les pentests réseau, OSSTMM pour les audits d'infrastructure.

Chaque finding est documenté avec PoC reproductible, score CVSS 4.0, et plan de remédiation actionnable. Le rapport est livré en deux versions : exécutif pour les décideurs, technique pour les équipes dev.

Engagements

Ce qui est blindé côté contrat

  • NDA mutuel signé avant tout échange technique
  • RC professionnelle souscrite
  • Tests jamais réalisés sur production sans accord écrit explicite
  • Périmètre cadré, scope creep limité à ±20%
  • Re-tests inclus pour valider les correctifs
  • Disclosure responsable, embargo respecté
Méthode

Méthode de travail

Trouver, pas cocher des cases

Un pentest n'est pas un audit de conformité déguisé. L'objectif : trouver ce que les outils et les équipes internes ratent.

Lecture de code orientée modèle de menace

Les CVE publiées ont été trouvées par lecture manuelle, pas par fuzzing aveugle. Même méthode sur les missions clients.

Disclosure responsable

Embargo respecté, mainteneurs prévenus en privé, publication coordonnée. Toujours.

Confidentialité par défaut

NDA mutuel signé avant tout échange technique. Les données et les failles ne quittent pas le périmètre de la mission.

Et le « studio » ?

Pourquoi un studio fait aussi du dev et de la formation

Le cœur de métier de Rooting Studio, c'est la sécurité offensive : pentest web, recherche de vulnérabilités, pentest infrastructure. C'est le périmètre principal et là où le studio est le plus utile.

Le développement web et la formation existent en complément, parce qu'ils créent un cercle vertueux : connaître le code de l'intérieur fait un meilleur pentester ; former les devs aux failles courantes les empêche d'en créer.

Pour une agence web généraliste, ce n'est pas le bon interlocuteur. Pour un prestataire exposé publiquement à ses propres résultats : le bon endroit.

On en parle 20 minutes ?

Brief gratuit, NDA fourni si besoin, cadrage écrit sous 48h.