2026 · l’IA a changé les cyberattaques · surveillance continue

Et si n’importe qui pouvait lire les données de tes clients ?

Avant, il fallait être un hacker. Aujourd’hui, l’IA permet à n’importe qui d’attaquer un site, sans la moindre compétence. Et la prochaine faille qui touche le tien peut sortir demain matin.

Kalisecu enregistre les technos de ton site et te teste chaque semaine. Dès qu’une nouvelle faille dangereuse sort dans le monde et qu’elle touche ton site, tu reçois un mail, souvent avant que les attaquants ne s’en servent.

Uniquement sur ton site, avec ton accord écrit. On ne touche pas aux sites des autres.

Le risque

Le jour où tes clients reçoivent l’email.

Ce n’est plus « les autres, les grandes entreprises ». Avec l’IA, des attaques automatiques scannent le web en boucle et tombent sur les petits sites, les moins protégés. Et le jour d’une fuite, tu n’as pas six mois : tu as 72 heures, et des clients qui ferment l’onglet.

01 · L’ATTAQUE

Ce n’est plus un hacker. C’est un robot.

Aujourd’hui, un script piloté par IA teste ton site en boucle, sans que personne ne le pilote vraiment. Une faille ouverte, et il entre. Pas besoin de te viser toi : il vise tout le monde.

02 · LES 72 HEURES

Prévenir la CNIL. Puis tes clients.

La loi est claire : 72 heures pour déclarer une fuite. Si c’est grave, tu dois aussi écrire à tes clients. Eux ne lisent pas la loi. Ils partent.

03 · LE TEST D’HIER

Un test une fois ne suffit plus.

Tu as peut-être déjà fait tester ton site. Mais une nouvelle faille peut sortir la semaine d’après et le rendre vulnérable du jour au lendemain. Un test daté ne te protège pas de demain.

Exemple concret

Tu as un site fait avec un outil « no-code ».

Beaucoup de sites aujourd’hui (Lovable, et d’autres) sont branchés sur une base en ligne. La question n’est pas « c’est moderne ? ». C’est : est-ce qu’un inconnu peut ouvrir la liste de tes clients ? Si oui, on te le dit. Si c’est fermé, on te le dit aussi, tout aussi clairement.

Site Lovable ou no-code : le guide pour savoir si tes clients sont visibles →

exemple de contrôleà relire avec toi
1  Ton site est public          ok
2  Formulaire clients           on regarde
3  Liste visible sans compte ?  à confirmer avec toi
4  Si oui                       on t’explique comment fermer
5  Si non                       rien à paniquer

Le chrono

72 heures. Pas six mois.

Une fuite, et la loi démarre un compte à rebours. Mal gérée, elle peut coûter une sanction CNIL qui monte jusqu’à 4 % de ton chiffre d’affaires, et des clients qui ne reviennent pas. On est là pour trouver le trou avant, pas pour t’écrire le communiqué après.

Ce qu’on fait

On surveille ton site en continu. On te parle français.

On enregistre les technos de ton site, on te teste chaque semaine, et on surveille les nouvelles failles au fil de leur publication. Dès qu’une menace touche ton site, tu reçois un mail clair, pas un pavé de 80 pages. Toi, tu n’as rien à surveiller.

01

On enregistre ta stack

On note les technos de ton site : le CMS, la base de données, les outils, les versions. C’est sa carte d’identité, et ce qu’on doit protéger.

02

On te teste chaque semaine

Un contrôle externe tous les 7 jours. On teste ton site de l’extérieur, comme le ferait un attaquant automatisé, pour trouver le trou avant lui.

03

On veille les nouvelles failles

Dès qu’une nouvelle faille sort dans le monde, on vérifie si elle touche ta stack. Souvent, on le sait avant qu’elle ne soit exploitée.

04

On te prévient par mail

« RAS, tout va bien » ou « ⚠️ Attention, voilà quoi faire ». En français, tout de suite. Tu n’as rien à surveiller toi-même.

KaliCertif SAS

Kalisecu est édité par KaliCertif SAS, société française. Rien d’anonyme derrière l’écran.

Tes données en France

Rapports et données techniques hébergés chez OVH et Scaleway, en France, sans transit hors UE.

Chiffré, cloisonné

TLS, authentification multi-facteurs, chaque client isolé. On protège aussi ce qu’on collecte.

Accord écrit obligatoire

On ne teste que les sites que tu possèdes, après signature. Jamais le site d’à côté.

Forfaits

Une surveillance qui ne s’arrête jamais.

La sécurité, ça se vérifie dans la durée : on te teste chaque semaine et on surveille les nouvelles failles. Le diagnostic unique existe aussi, si tu veux juste voir où tu en es aujourd’hui. Prix affichés, rien sans ton accord écrit.

Diagnostic

1 site · contrôle externe, une fois

99 €une fois

  • On teste ton site de l’extérieur, comme un attaquant
  • Rapport livré sous 24 h ouvrées après ton feu vert
  • Rapport en français : ce qui cloche, quoi faire
  • Déduit de ton premier mois si tu passes en Sentinelle sous 30 jours
Commander maintenant

Sur mesure

plusieurs sites

sur devis

  • Plusieurs sites d’un coup
  • Pentest manuel approfondi (au-delà du scan auto)
  • Rapports pour ton équipe ou tes clients
Demander un prix

Un diagnostic ponctuel coûte 99 €, et il est déduit de ton premier mois si tu passes en Sentinelle sous 30 jours. Pour le même prix par mois, ton site est surveillé toute l’année, pas juste un jour. On ne teste que tes sites, avec ton accord écrit.

On démarre

Cette semaine. Pas dans six mois.

  1. Tu nous donnes l’adresse du site. Tu signes que c’est le tien.
  2. On enregistre ta stack et on lance le premier contrôle externe.
  3. Chaque semaine on te re-teste ; en continu, on veille les nouvelles failles.
  4. Tu reçois tes mails : « RAS » ou « ⚠️ Attention, voilà quoi faire ».

30 minutes, on voit si ça te concerne

On regarde ton site, on t’explique en français ce qu’on a vu. Rien de plus, et rien sans ton accord.

Garantie : le Diagnostic est remboursé sur simple demande, sans justification, dans les 30 jours suivant la remise du rapport. Ou tu le déduis de ton premier mois de Sentinelle. Les deux avantages ne se cumulent pas : tu choisis.

Écrire à bonjour@kalisecu.com

Questions

Les questions qu’on nous pose vraiment.

Je suis trop petit, personne ne va s’attaquer à moi.

C’est la phrase qu’on entend le plus, et c’est faux. La plupart des fuites, ce n’est pas un pirate qui t’a choisi toi. Ce sont des robots qui scannent internet en continu et s’arrêtent sur la première porte ouverte, sans savoir ni se soucier de qui tu es. Un petit site est même souvent une cible plus facile : moins protégé, et le jour d’une fuite tu n’as ni équipe de crise ni service juridique pour amortir. Petit ne veut pas dire invisible.

J’ai déjà un développeur / un prestataire qui gère ça.

Ton développeur construit ton site : son métier, c’est que ça marche, pas de l’attaquer. Ce sont deux réflexes différents : « est-ce que ça fonctionne ? » n’est pas « est-ce qu’un inconnu peut rentrer ? ». Et personne ne trouve facilement ses propres erreurs, c’est comme se relire soi-même. On est le regard extérieur qui teste ce qu’il a construit, sans rien lui reprocher : quand on trouve quelque chose, on te dit exactement quoi lui demander. Souvent, il corrige en cinq minutes.

Pourquoi un abonnement, et pas juste un contrôle une fois ?

Parce qu’un test, c’est une photo à un instant T. Le lendemain, une nouvelle faille peut sortir dans le monde et rendre ton site vulnérable, sans que tu changes quoi que ce soit. Avec l’IA, les attaques automatiques ne s’arrêtent jamais. Un diagnostic unique te dit où tu en es aujourd’hui ; l’abonnement te protège aussi de demain. Le diagnostic seul reste possible si tu veux juste faire le point.

Je vais recevoir des mails en permanence ?

Non. Tu reçois un mail régulier « RAS, tout va bien » : court, pour que tu saches que quelqu’un veille. Et un mail « ⚠️ Attention » uniquement quand il y a vraiment quelque chose, avec quoi faire. Pas de spam, pas de stress inutile.

Je ne suis pas informaticien. Je vais comprendre le rapport ?

Oui. On écrit comme on parle : « tes clients sont visibles sans mot de passe » ou « c’est fermé ». Si on n’est pas sûrs, on te le dit comme un doute, pas comme une catastrophe.

Vous allez « pirater » mon site ?

On teste ton site comme le ferait un vrai attaquant : on cherche les mêmes portes ouvertes, les mêmes failles qu’un pirate viserait pour mettre la main sur tes données clients. C’est tout l’intérêt : trouver le trou avant lui. Mais on s’arrête là : on ne casse rien, on ne vole rien, on ne crée pas de faux comptes, on n’écrit pas dans ta base. On repère la porte ouverte, on te la montre, on ne rentre pas. Et seulement sur le site que tu as autorisé par écrit.

Et si vous trouvez une fuite ?

On te le dit d’abord à toi, en français, avec quoi demander à celui qui a fait le site. On ne prévient pas tes clients à ta place. On ne publie rien.

Ça remplace un avocat / un audit officiel ?

Non. Ce n’est pas un tampon « conforme RGPD » ni un audit à brandir devant un investisseur. C’est une sentinelle : on cherche si des données clients sont visibles, régulièrement. La CNIL, c’est encore toi.

Mon site est fait avec Lovable / Wix / un prestataire. Ça marche ?

Oui, surtout. Beaucoup de fuites aujourd’hui, ce n’est pas un hacker de film : c’est une liste trop ouverte. On est faits pour ça. Toi tu n’as pas besoin de savoir comment c’est construit.

Combien ça coûte ?

Un diagnostic d’un site, c’est 99 € en une fois, et il est déduit de ton premier mois si tu passes en Sentinelle sous 30 jours. L’abonnement Sentinelle (contrôle chaque semaine, veille des nouvelles failles et alertes mail), c’est 99 €/mois sans engagement. Plusieurs sites, ou un pentest manuel approfondi : sur devis. Et si le Diagnostic ne te convient pas, il est remboursé sur simple demande dans les 30 jours, sans justification (remboursement et déduction ne se cumulent pas).

Vous allez voir les données de mes clients ?

On ne les emporte pas. On vérifie si elles sont visibles sans compte. Si oui, c’est déjà le problème : n’importe qui sur internet peut faire la même chose. Le rapport te le dit, sans copier tes fichiers.

Je dois tout arrêter pour commencer ?

Non. Tu nous donnes l’adresse du site, tu signes que c’est le tien, on lance le premier contrôle. Ton site reste en ligne.