
Fleuret získal 4 miliony eur, pentest chce změnit v nepřetržitou kontrolu

Pařížský startup Fleuret AI 5. října 2026 oznámil uzavřené pre-seed kolo ve výši 4 milionů eur, vedené RAISE Ventures za účasti Auriga Cyber Ventures, Wind Capital, Better Angle a investorů z kyberbezpečnosti. Peníze mají urychlit vývoj služby, která pomocí agentů testuje aplikace a po změnách prostředí se k nim vrací. Firma chce spojit nález slabiny s důkazem její zneužitelnosti a následným ověřením opravy. Právě poslední část tohoto postupu ještě rozvíjí.
Investice přichází ve chvíli, kdy má Fleuret první firemní zákazníky. L’Informaticien mezi nimi jmenuje Brevo, Stoïk a Yogosha a uvádí, že kolo podpoří nábor specialistů na AI, vývoj softwaru a ofenzivní bezpečnost. Obchodní teze je srozumitelná: u systému, který se průběžně mění, přestává výsledek jednorázového penetračního testu postupně popisovat jeho současný stav. Fleuret chce bezpečnostním týmům dodávat novější důkazy o konkrétních slabinách.
Co dnes dělají agenti Fleuret
Agenti Emile a Champollion mapují zákaznické prostředí, procházejí webové aplikace, rozhraní API a infrastrukturu a zkoušejí využít nalezené slabiny. U nálezu má být doloženo, jak lze problém skutečně zneužít. Služba také sleduje změny dostupné části prostředí a může spustit další test, když se systém změní. To je užší a konkrétnější tvrzení než příslib, že automaticky pokryje každý způsob útoku na celou firmu.
Rozdíl proti jednorázovému pentestu spočívá hlavně v čase. Ruční test zachycuje vymezený systém během zakázky; nové vydání aplikace může později přidat funkci nebo změnit pravidla přístupu. Opakovaný test může takovou změnu zachytit bez čekání na další plánovaný audit. Jeho výsledek však stále závisí na tom, které aplikace, účty a části infrastruktury zákazník do povoleného rozsahu zahrnul.
Průběžné mapování proto dává největší smysl tam, kde se mění stejný známý rozsah: například webová aplikace a její API. Když přibude nová služba mimo zadaný rozsah, samotná četnost testů ji do něj nezařadí. Bezpečnostní tým zároveň musí určit, jaké pokusy o zneužití jsou v daném prostředí přípustné. Agent provádějící aktivní test potřebuje hranice stejně jako externí pentester.
Důkaz zneužitelnosti mění hodnotu nálezu
Fleuret klade důraz na reprodukovatelný důkaz průniku. Pro vývojáře je užitečnější než samotné upozornění na možnou chybu: ukazuje podmínky, za kterých slabina nastává, a poskytuje výchozí pokus pro kontrolu opravy. Bez takového důkazu by se průběžné skenování mohlo změnit hlavně v průběžné přidávání úkolů, jejichž naléhavost musí tým teprve zjišťovat.
Důkaz ale platí pro konkrétní otestovanou cestu a konkrétní stav aplikace. Když agent předvede přístup k cizím datům přes určité rozhraní, je tím doložena tato slabina; nevzniká tím úplný obraz všech možných cest ke stejným datům. Podstatná je proto také schopnost agentů zkoumat souvislosti mezi funkcemi a rozlišit skutečný bezpečnostní dopad od chování, které je sice neobvyklé, ale odpovídá pravidlům aplikace.
Pro zákazníka bude výmluvnější kvalita jednotlivých nálezů než jejich počet. Reprodukovatelný postup umožňuje ověřit, zda problém existuje, předat jej týmu odpovědnému za opravu a po změně systému pokus zopakovat. Zároveň vytváří srozumitelnější podklad pro rozhodnutí, které chyby řešit dříve. Priorita však závisí i na významu dotčené služby a dat, tedy na znalostech, které samotný technický důkaz nemusí obsahovat.
Automatický retest zůstává částí rozpracovaného postupu
Fleuret už popisuje opakované testování po změnách prostředí. Nástroje, které mají nález provést celou cestou k vyřešení, však dál buduje: jde o prioritizaci podle zneužitelnosti, propojení s nástroji vývojářů, automatický retest po opravě a zprávu potvrzující výsledek. V této části se rozhodne, zda se z jednotlivých testů stane souvislá kontrola. Stav „opraveno“ zapsaný v úkolu totiž sám nepotvrzuje, že dříve využitelná cesta už nefunguje.
Spoluzakladatel Yanis Grigy v rozhovoru pro Télécom Paris uvádí cenu 4 000 eur za vymezený rozsah auditu a zásadu „zéro faux positif toléré“. Zároveň říká, že produkt běží u firemních zákazníků a že data hostuje v Evropě. Výrok o falešných nálezech vyjadřuje cíl firmy, nikoli nezávisle změřenou úspěšnost. Rozhovor také řadí automatický retest po opravě mezi části, které má financování pomoci rozvinout.
Cena za vymezený audit a příslib průběžné kontroly tak popisují různé stránky nabídky. První říká, kolik stojí určitý rozsah testu; druhý závisí na sledování změn, návaznosti na opravy a na tom, zda lze původní důkaz znovu spustit. Nabídka retestu po opravě ještě sama neznamená, že všechny tyto kroky už probíhají automaticky u každého zákazníka.
Evropský provoz a místo pro ruční pentest
Evropské hostování je pro Fleuret součástí nabídky firmám, které řeší umístění bezpečnostních dat a požadavky regulovaných odvětví. Záznam o prokázané slabině může obsahovat citlivé podrobnosti o zákaznickém systému, takže místo jeho uložení není vedlejší provozní otázka. Samotné evropské umístění dat ale nerozhoduje, zda konkrétní test splňuje interní pravidla firmy nebo požadavky předpisů, které se na ni vztahují.
Agentům dobře odpovídají opakovatelné úlohy: projít známý rozsah, zkusit konkrétní cestu zneužití a vrátit se k ní po změně. Ruční pentester zůstává důležitý při stanovení rozsahu, hledání neobvyklých vazeb mezi systémy a posouzení obchodního dopadu nálezu. Právě toto rozdělení práce určuje, co může průběžná automatizace převzít z jednorázového auditu a kde výsledek potřebuje lidský úsudek.
Pro firmy, které vydávají nové verze aplikací mezi plánovanými audity, bude rozhodující návaznost mezi změnou, průkazným nálezem a ověřenou opravou. Fleuret má financování i zákazníky, na nichž může tento postup dále rozvíjet. Hodnota nepřetržité kontroly se ukáže v tom, zda bezpečnostní tým po nasazení opravy dostane důkaz o aktuálním stavu své aplikace, a ne jen potvrzení, že úkol někdo uzavřel.
Přečtěte si také:
Související články


AI zkracuje přípravu útoku na sekundy, staré chyby ale stále vítězí

Osavul získal 8,5 milionu eur, hybridní hrozby míří z obrany do firem

GitHub nově hlídá klíče Lovable a Supabase, únik ale řeší dvěma způsoby

OneByZero získalo 20 milionů dolarů, AI nasazuje přímo ve firmách

Stát vložil 656 milionů do transferu vědy, fond míří na 1,2 miliardy
Přihlaste se k odběru newsletteru
Nejnovější zprávy ze světa Web3, AI a kryptoměn přímo do vaší schránky.