S.01RH, recrutement et paie

Test d'intrusion pour les RH, cabinets de recrutement et paie.

Un cabinet de recrutement ou une direction des ressources humaines détient l'identité, le salaire, les données de santé et le RIB de toutes les personnes qu'il a embauchées ou envisagées, derrière des portails candidats, un ATS, un SIRH et des outils de paie qui doivent rester ouverts vers l'extérieur. Darkmoon teste ces systèmes comme un attaquant le ferait et prouve quels chemins mènent à une fuite massive de CV ou à une paie détournée. Mission conduite de bout en bout par les experts sécurité d'ASC-IT, cadre juridique inclus.

5 M€
sanction CNIL contre France Travail (22 janvier 2026) pour des manquements d'authentification, de journalisation et de droits d'accès
72 h
délai de notification d'une violation à la CNIL, art. 33 RGPD
799 €
forfait par mission managée
50
agents IA spécialisés, 142 outils

S.03Professions réglementées et services
Pourquoi les données RH sont les plus faciles à voler en masse.

Les systèmes RH existent pour collecter : un CV, une copie de pièce d'identité, un RIB, un arrêt de travail. Ils sont accessibles aux candidats, aux managers, aux gestionnaires de paie et aux prestataires, et reçoivent rarement l'attention de sécurité accordée à la finance.

FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Une CVthèque est un kit d'usurpation d'identité

Nom, date de naissance, adresse, numéro de sécurité sociale, parcours, parfois un scan de carte d'identité et un RIB : tout ce qu'il faut pour ouvrir des comptes ou monter un hameçonnage crédible contre la personne et son employeur. Un seul compte ATS expose l'ensemble.

New engagement
Targetapp.acme.test
Scopeweb · API · cloud
Window5 business days
Flat rate€799

La paie est un mouvement d'argent à date connue

La campagne de paie règle tout le monde le même jour à partir des RIB stockés dans le SIRH ou le logiciel de paie. Un attaquant qui modifie quelques enregistrements la veille, via un compte de manager ou de gestionnaire volé, est payé avant la première réclamation de salarié.

$darkmoon run --scope identity
→AS-REP roast · 3 accounts
→Kerberoast · svc_sql cracked
→NTLM relay → DCSync
✓Domain Admin, proven

Les portails candidats doivent être ouverts aux inconnus

N'importe qui peut créer un compte et déposer des fichiers sur un site carrière ou un portail ATS. Les failles d'autorisation entre candidats, le traitement des fichiers déposés et les flux de réinitialisation sont testés chaque jour par des attaquants, parce que le portail est conçu pour être atteint par des personnes que l'entreprise n'a jamais rencontrées.

Attack surfaceexposure

Le régulateur juge les contrôles, pas l'attaquant

Le 22 janvier 2026, la CNIL a prononcé une sanction de 5 millions d'euros contre France Travail (délibération SAN-2026-003) pour des manquements à l'article 32 du RGPD après la violation de mars 2024 : authentification insuffisante des conseillers partenaires, journalisation inadaptée pour détecter les comportements anormaux, droits d'accès trop larges. La décision décrit le niveau de contrôle attendu de tout détenteur important de données RH.

S.04Surface d'attaque
Six systèmes par lesquels les données RH ou les salaires sortent.

Darkmoon part des portails exposés, puis suit l'identité des recruteurs, des managers et des gestionnaires de paie dans chaque application qui lui fait confiance.

ATS / portail candidats
Logiciel de recrutement et portails candidats

Site carrière, comptes candidats, prise de rendez-vous, intégrations de tests : autorisations entre candidats, points de téléchargement des CV, dépôt de fichiers, réinitialisation de mot de passe et back-office des recruteurs.

SIRH
Système d'information RH

Dossiers salariés, contrats, absences, données de santé et de handicap, libre-service manager : séparation des rôles entre salariés, managers et RH, exports, intégrations API avec la paie et les organismes de prévoyance.

Paie / DSN
Logiciel de paie, DSN et coffre-fort de bulletins

Campagnes de paie, flux de changement de RIB, portails de bulletins dématérialisés, dépôt de la DSN, fichiers de virement : les systèmes qui déplacent de l'argent à date fixe et conservent le compte bancaire de chaque salarié.

Messagerie
Messagerie et identité

Microsoft 365 ou Google Workspace avec lacunes MFA, protocoles hérités, règles de transfert et autorisations OAuth : là où circulent CV, promesses d'embauche et RIB, et où commence la fraude à la paie.

Stockage cloud
Lecteurs partagés et exports de CVthèque

Tableurs de candidats, comptes rendus d'entretien et scans de pièces d'identité dans des lecteurs partagés, dossiers partagés par lien avec des managers ou des clients, exports jamais supprimés.

SaaS tiers
Jobboards, tests, entretiens vidéo et organismes sociaux

Des dizaines d'outils SaaS avec un accès permanent aux données candidats via clés d'API et autorisations OAuth, plus la mutuelle et la prévoyance alimentées depuis le SIRH : autant de chemins de retour vers les données de l'entreprise.

S.05Chemins d'attaque

D'un compte candidat au fichier de paie.

Les enchaînements que nous parcourons pendant une mission, chaque étape conservée comme preuve. Noms de candidats, hôtes et identifiants sont tokenisés avant d'atteindre le modèle.

01
Du compte candidat aux CV de tous les autres

Un compte candidat gratuit sur le portail, un point de téléchargement qui vérifie la session mais pas le propriétaire du fichier, un identifiant qui s'incrémente. Darkmoon confirme l'écart d'autorisation sur des candidats de test uniquement et montre jusqu'où irait l'énumération.

Comment fonctionne le moteur

S.06Ce que Darkmoon teste
Ce que Darkmoon teste dans une mission RH et paie.

Cinquante agents spécialisés et 142 outils derrière une liste blanche imposée à la compilation, sur le périmètre que vous autorisez. Chaque constat est qualifié EXPLOITÉ, CONFIRMÉ ou NON CONFIRMÉ avec la requête, la charge ou la capture qui le prouve.

Web / API
FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Portails candidats, ATS et SIRH

Autorisations entre candidats, salariés et managers, points de téléchargement de CV et de pièces, dépôt de fichiers, réinitialisation et flux de compte, exports, et API derrière les intégrations ATS, SIRH et paie.

M365 / paie
$darkmoon run --scope identity
→AS-REP roast · 3 accounts
→Kerberoast · svc_sql cracked
→NTLM relay → DCSync
✓Domain Admin, proven

Identité, messagerie et comptes de paie

Couverture MFA et chemins de contournement, protocoles hérités, règles de messagerie et autorisations OAuth, réutilisation d'identifiants entre le tenant et le logiciel de paie, validation et journalisation des changements de RIB.

Cloud / SaaS / AD
Attack surfaceexposure

Stockage cloud, prestataires et chemins internes

Exposition des lecteurs et des liens partagés, clés d'API et autorisations OAuth permanentes des jobboards et outils de tests, chemins Active Directory et cloud d'un poste de recruteur vers les serveurs de fichiers RH et les sauvegardes.

S.07Comment se déroule une mission

De la commande au rapport, en cinq étapes.

Un processus conçu pour être simple côté client et rigoureux côté sécurité.

01
Décrivez votre cible

Un formulaire guidé : type de cible, périmètre et objectifs.

Comment fonctionne le moteur

S.08Preuves et rapport
Des livrables concrets et actionnables.

Pas juste un scan automatisé, un audit structuré, validé et débriefé.

classé
FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Rapport de pentest détaillé

Vulnérabilités classées par sévérité, preuves techniques, impact business et guidance de remédiation priorisée.

email + OTP
New engagement
Targetapp.acme.test
Scopeweb · API · cloud
Window5 business days
Flat rate€799

Espace client sécurisé

Accès par email et code OTP. Documents contractuels, rapport et échanges centralisés, dispo quand vous voulez.

appel vidéo
Attack surfaceexposure

Réunion de débrief

Un appel vidéo avec un expert pour passer en revue les findings, répondre aux questions et vous guider sur les correctifs.

S.09Où vont vos données
Vos données restent de votre côté de la ligne.

La Privacy Gateway tokenise chaque valeur sensible (IP, noms d'hôtes, URL, e-mails, identifiants, chemins internes) sur votre machine avant qu'elle n'atteigne le modèle, puis la réhydrate localement. Auto-hébergez tout le moteur avec un LLM local, ou laissez nos experts conduire la mission managée : dans les deux cas, les preuves restent dans un espace que vous contrôlez.

S.10Contexte réglementaire
Pas un secteur NIS2, jugé sur l'article 32 du RGPD.

Les directions RH, cabinets de recrutement et prestataires de paie ne sont pas un secteur listé aux annexes I ou II de NIS2. Leurs obligations de sécurité découlent du RGPD, du Code du travail pour le recrutement, de la doctrine de la CNIL et des contrats de clients eux-mêmes régulés.

RGPD : articles 5, 6, 32 et 33

La minimisation et la licéité (articles 5 et 6) limitent ce que les RH peuvent collecter ; l'article 32 impose des mesures techniques et organisationnelles appropriées ; l'article 33 impose de notifier une violation à la CNIL dans les 72 heures. Les données de santé et de handicap sont des données sensibles au sens de l'article 9.

Ce que la CNIL vérifie : la décision France Travail

Le 22 janvier 2026, la CNIL a sanctionné France Travail de 5 millions d'euros (délibération SAN-2026-003) pour des manquements à l'article 32 après la violation de mars 2024 : authentification insuffisante des conseillers Cap Emploi, journalisation inadaptée pour détecter les comportements anormaux, droits d'accès trop larges, avec une injonction assortie d'une astreinte de 5 000 € par jour. Un test d'intrusion vérifie ces trois mêmes contrôles depuis le côté de l'attaquant.

Code du travail : L1221-6, L1221-8 et L1221-9

L'article L1221-6 limite les informations demandées à un candidat à ce qui permet d'apprécier sa capacité à occuper l'emploi ou ses aptitudes professionnelles ; L1221-8 impose d'informer le candidat des méthodes et techniques utilisées et rend les résultats confidentiels ; L1221-9 interdit de collecter une information par un dispositif non porté préalablement à sa connaissance. Un portail ou un ATS qui fuit viole la confidentialité que ces textes supposent.

Guide CNIL du recrutement et clients NIS2

Le guide du recrutement publié par la CNIL le 30 janvier 2023 (19 fiches) détaille les pratiques attendues, de la collecte à la conservation des candidatures. Un cabinet ou un prestataire de paie qui sert une entité essentielle ou importante peut en outre recevoir des exigences au titre de l'article 21(2)(d) de NIS2 ; la directive elle-même ne liste pas ces activités et la loi de transposition française n'est pas en vigueur au 4 octobre 2026.

Cette section décrit le contexte juridique au 4 octobre 2026 et ne constitue pas un conseil juridique : vérifiez vos obligations avec votre délégué à la protection des données et votre conseil. Darkmoon ne certifie pas la conformité ; il produit des constats documentés et reproductibles que vous pouvez présenter à votre direction, à vos clients, à votre assureur ou à la CNIL comme élément de preuve.

S.11Cas d'usage
Un cabinet de recrutement avant l'audit RGPD d'un client.

Un client industriel, lui-même entité NIS2, demande à son cabinet de recrutement la preuve que les données des candidats et des intérimaires sont protégées. Le cabinet commande une mission managée sur son site carrière et le back-office de son ATS, son SIRH, ses comptes sur le logiciel de paie utilisé pour les intérimaires et son tenant Microsoft 365. Darkmoon trouve un point de téléchargement qui sert le CV de n'importe quel candidat à tout candidat connecté, un compte de paie sans second facteur et un lecteur partagé de scans de pièces d'identité accessible par lien.

Résultat

Des constats exploités avec leurs preuves, un rapport débriefé dans l'espace client sécurisé, une liste de corrections pour l'éditeur de l'ATS et le prestataire informatique, et une réponse à l'audit du client qui repose sur un test plutôt que sur une politique écrite.

Pentest on Demand
€799/ mission
  • Pentest complet sur le périmètre défini
  • Cadre légal et autorisations inclus
  • Rapport détaillé avec preuves et recommandations
  • Espace client sécurisé avec accès OTP
  • Réunion vidéo de débrief avec un expert
  • Cadrage personnalisé par notre équipe
S.12Tarif

Un forfait clair, affiché en amont.

Le prix est connu avant paiement. Pas de devis, pas de surprise. Prix indicatif, ajusté au périmètre final. Si le cadrage modifie le périmètre et le prix, vous en êtes informé avant que quoi que ce soit ne démarre.

Cadre légal & autorisations inclus

S.13Questions fréquentes
Ce qu'un DRH ou un dirigeant de cabinet de recrutement demande en premier.

Pouvez-vous tester un portail candidats sans exposer de vrais candidats ?

Oui. Les écarts d'autorisation sont confirmés sur des comptes et des enregistrements de test créés pour la mission, jamais en téléchargeant de vrais CV. Le périmètre et les données de test sont convenus au cadrage, les preuves restent dans un espace client que vous contrôlez, et la Privacy Gateway tokenise noms, hôtes et identifiants avant qu'ils n'atteignent le modèle.

NIS2 s'applique-t-elle aux RH, aux cabinets de recrutement ou aux prestataires de paie ?

Ce ne sont pas des secteurs listés aux annexes I ou II de NIS2. La directive les atteint indirectement, quand un client est une entité essentielle ou importante et répercute ses exigences au titre de l'article 21(2)(d). L'obligation directe est l'article 32 du RGPD, et la décision France Travail de la CNIL montre ce que le régulateur vérifie.

Notre ATS, notre SIRH et notre paie sont en SaaS. Que pouvez-vous tester ?

Ce que votre organisation contrôle : comptes et rôles, autorisations entre utilisateurs, intégrations et clés d'API, exports, configuration du SSO et de la MFA, et les parcours exposés aux candidats et aux salariés. L'infrastructure de l'éditeur lui-même est hors périmètre, sauf s'il l'autorise.

La DSN et les bulletins de paie sont-ils concernés ?

Nous testons les comptes, portails et flux qui produisent la paie et déposent la DSN : authentification, droits, validation des changements de RIB, coffre-fort de bulletins, exports. Les plateformes publiques de dépôt ne font pas partie du périmètre, qui se limite aux systèmes que vous êtes autorisé à faire tester.

Combien coûte la mission et combien de temps dure-t-elle ?

Le forfait Pentest on Demand est de 799 € par mission, affiché avant paiement et ajusté au périmètre final après l'appel de cadrage. Le délai est fixé dans le cadre contractuel, en général quelques jours ouvrés après le cadrage.

Que devons-nous fournir ?

Une autorisation écrite pour les cibles du périmètre (le cadre légal signé à la commande), les URL, noms d'hôtes ou plages réseau à tester, des comptes de test lorsque le test authentifié compte, et un contact pour l'appel de cadrage. Nos experts confirment le périmètre et les contraintes avec vous avant le démarrage.

Peut-on partager le rapport avec notre assureur, nos clients ou nos auditeurs ?

Oui. Le rapport vous appartient. Il documente chaque constat avec sa preuve, sa sévérité et ses recommandations de correction : il peut être remis à un assureur cyber, au service achats d'un client ou à un auditeur comme description factuelle et datée de ce qui a été trouvé. C'est une preuve, pas une certification.

Que se passe-t-il après le rapport ?

Vous recevez une liste de corrections priorisée avec la preuve de chaque constat, un débrief pour la parcourir, et la possibilité de retester une fois les corrections appliquées. Les équipes qui auto-hébergent peuvent planifier des campagnes récurrentes (Pro) pour rejouer les mêmes vérifications après chaque changement ; l'agent de remédiation Pro peut aussi ouvrir des pull requests de correctifs validés en sandbox, à relire par vos développeurs.

S.14Pour aller plus loin
Approfondir

S.15Suite
Sachez qui peut lire vos CV avant que la CNIL ne le demande.

Commandez une mission managée sur votre portail candidats, votre SIRH et vos comptes de paie, ou parlez d'abord du périmètre avec l'équipe.