Aller au contenu
Verion
Cabinet indépendant

Nous trouvons les failles avant qu'elles ne deviennent un incident.

Audit de sécurité et test d'intrusion pour les plateformes SaaS, B2B comme B2C.

  • Tests majoritairement manuels
  • Rapport en français
  • Correctifs revérifiés
Rapport d'audit, exemple Anonymisé
Synthèse du rapport CVSS v3.1
  • Critique 1
  • Élevée 3
  • Moyenne 5
  • Faible 8
  • Accès aux exports d'une autre organisation

    VRN-001 · Contrôle d'accès

    Critique 8.6
  • Jeton de réinitialisation non invalidé

    VRN-004 · Authentification

    Élevée 7.4
  • Clé de cache ignorant le tenant

    VRN-009 · Multi-tenant

    Moyenne 5.8
17 constats retenus p. 3 / 24
Constat critique signalé Sans attendre la fin des tests

Missions conduites selon

  • OWASP WSTG
  • OWASP ASVS
  • OWASP Top 10
  • CVSS v3.1
  • CWE
  • MITRE ATT&CK
Notre méthode
Déroulement

Du cadrage au correctif vérifié

Une mission ne s'arrête pas à la remise du rapport : nous rejouons chaque constat une fois corrigé, et c'est compris dans le prix.

  1. Jour 0

    Cadrage écrit

    Périmètre, exclusions et comptes validés avant la première requête.

  2. Jours 1 à 6

    Tests manuels

    Le cœur de la mission. Alerte immédiate si un constat critique sort.

  3. Jour +3

    Rapport remis

    Constats hiérarchisés, synthèse pour la direction, correctifs recommandés.

  4. Sous 3 mois

    Correctifs vérifiés

    Nous rejouons chaque constat corrigé. Compris dans la mission.

Le détail de chaque étape

Périmètre

Ce que nous cherchons en priorité

Les failles qui font perdre des données ou des clients sont rarement exotiques. Ce sont presque toujours des défauts de contrôle d'accès et de logique métier, ceux qu'un scanner automatique ne voit pas.

Contrôle d'accès

  • Accès horizontal (IDOR)
  • Élévation de privilèges
  • Cloisonnement multi-tenant
  • Fuite via cache partagé
  • Export de données massif

Identité & sessions

  • Jetons de réinitialisation
  • Énumération de comptes
  • Cycle de vie des sessions
  • Second facteur contournable
  • Limitation de débit

Surface technique

  • Injection SQL
  • SSRF
  • Téléversement de fichiers
  • Webhooks non signés
  • GraphQL : profondeur & introspection

Logique métier

  • Quotas et facturation
  • Invitations et partages
  • Parrainage et remises
  • Conditions de course
  • Traitements asynchrones
Repères

Verion en quatre chiffres

Missions réalisées à ce jour
8 Missions réalisées à ce jour
Missions révélant au moins un constat critique
87,5 % Missions révélant au moins un constat critique
Délai de réponse à une demande de cadrage
24 h Délai de réponse à une demande de cadrage
Remise du rapport après la fin des tests
3 j Remise du rapport après la fin des tests
Publications

Comprendre avant de commander

Des explications utiles sur la sécurité des applications SaaS, sans jargon laissé sans définition.

Tous les articles

Prendre contact

Un doute sur le niveau de sécurité de votre plateforme ?

Décrivez votre application en quelques lignes : nous revenons vers vous sous 24 heures ouvrées avec un périmètre chiffré, sans engagement.

  • Réponse sous 24 h ouvrées
  • Périmètre écrit avant démarrage
  • Sans engagement