Aller au contenu
Verion
Prestations

Quatre façons de faire examiner votre plateforme

Le choix dépend de la question que vous vous posez. Chaque mission commence par un cadrage écrit, avec un périmètre et des exclusions explicites.

Audit de sécurité SaaS

L'examen le plus complet de votre application, mené avec accès au code et à la documentation. Adapté aux plateformes multi-tenant comme aux applications grand public à forte volumétrie de comptes.

5 à 10 jours Boîte blanche 4 000 à 8 000 €

Pour qui

Éditeur dont le socle applicatif n'a jamais été audité, ou qui vient de refondre son modèle de permissions ou son parcours d'inscription.

Demander cette prestation
Couverture OWASP WSTG ASVS N2
  • Authentification & sessions 24/24
  • Contrôle d'accès 2 constats
  • Cloisonnement des comptes 18/18
  • API & webhooks 12/16

Ce que nous examinons

  • Authentification & SSO
  • Second facteur
  • Contrôle d'accès par rôle
  • Contrôle d'accès horizontal
  • Cloisonnement des comptes
  • Caches & index de recherche
  • Files de messages
  • Parcours d'inscription
  • Réinitialisation de mot de passe
  • Limitation de débit
  • REST & GraphQL
  • Webhooks
  • Traitements asynchrones
  • Gestion des secrets
  • Chaîne de construction

Ce que vous recevez

  • Rapport complet avec constats localisés et hiérarchisés
  • Synthèse non technique de deux pages pour la direction
  • Vecteur CVSS complet par constat, recalculable par votre équipe
  • Contre-vérification des correctifs sous trois mois
Périmètre détaillé
  • Authentification, sessions, SSO d'entreprise, second facteur
  • Contrôle d'accès vertical (rôles) et horizontal (appartenance à une organisation ou à un compte)
  • Séparation entre clients ou entre comptes : requêtes, caches, index de recherche, files de messages, fichiers
  • Parcours ouverts au public : inscription, réinitialisation de mot de passe, énumération de comptes, limitation de débit
  • Surface API : REST, GraphQL, webhooks entrants et sortants
  • Traitements asynchrones et tâches planifiées exécutées hors contexte utilisateur
  • Gestion des secrets, configuration des environnements, chaîne de construction

Test d'intrusion (pentest)

Une mise en situation réelle : nous partons d'un compte utilisateur standard et cherchons jusqu'où il est possible d'aller.

3 à 6 jours Boîte grise 2 400 à 4 800 €

Pour qui

Éditeur devant fournir une preuve d'audit externe à un client grand compte, ou cherchant à mesurer son exposition concrète.

Demander cette prestation
Scénario abouti VRN-001
  1. 1 Compte utilisateur standard
  2. 2 Identifiant de dossier devinable
  3. 3 Dossiers d'autres utilisateurs
Critique CVSS 9,3

Ce que nous examinons

  • Reconnaissance de surface
  • Sous-domaines actifs
  • Accès aux données d'un autre compte
  • Élévation de privilèges
  • Quotas et facturation
  • Invitations et partages
  • Parrainage et abonnements
  • Enchaînement de constats

Ce que vous recevez

  • Scénarios d'attaque aboutis, reproductibles pas à pas
  • Rapport hiérarchisé selon la criticité CVSS contextualisée
  • Attestation de réalisation transmissible à vos clients
  • Contre-vérification des correctifs sous trois mois
Périmètre détaillé
  • Reconnaissance de la surface exposée et des sous-domaines actifs
  • Tentatives d'accès aux données d'une autre organisation cliente ou d'un autre utilisateur
  • Élévation de privilèges entre rôles
  • Détournement de la logique métier : facturation, quotas, invitations, partages, parrainage, abonnements
  • Enchaînement de constats mineurs en scénario complet

Audit de code

Une revue manuelle ciblée sur les zones où une erreur coûte cher, plutôt qu'un balayage automatique de tout le dépôt.

4 à 8 jours Accès en lecture au dépôt 3 200 à 6 400 €

Pour qui

Équipe qui vient de livrer une fonctionnalité sensible, ou qui souhaite comprendre pourquoi les mêmes défauts réapparaissent.

Demander cette prestation
documents/service CWE-639
41 async function getDocument(req) {
42 const doc = await Document.find(req.id)
43 return doc
44 }

Ligne 42 : la propriété du document n'est jamais vérifiée avant renvoi.

Ce que nous examinons

  • Application des autorisations
  • Construction des requêtes
  • Traitement des entrées
  • Téléversement de fichiers
  • Cryptographie applicative
  • Gestion des clés
  • Dépendances et fichiers de verrouillage
  • Sécurité du pipeline

Ce que vous recevez

  • Constats référencés au fichier et à la ligne
  • Distinction entre défaut ponctuel et défaut structurel
  • Recommandations adaptées à votre pile technique
  • Exemple de code corrigé pour chaque défaut structurel
Périmètre détaillé
  • Implémentation des autorisations : où le contrôle est appliqué, et où il est oublié
  • Construction des requêtes et points d'injection résiduels
  • Traitement des entrées et des fichiers importés
  • Cryptographie applicative et gestion des clés
  • Dépendances, fichiers de verrouillage et sécurité du pipeline de construction

Conformité & questionnaires clients

L'accompagnement qui transforme un audit technique en réponses utilisables face à vos prospects et à vos obligations réglementaires.

2 à 5 jours Documentaire + entretiens 1 600 à 4 000 €

Pour qui

Éditeur qui entre sur un marché exigeant : grands comptes, secteur public, santé, finance.

Demander cette prestation
Questionnaire fournisseur 18 / 24
  • Chiffrement des données au repos Répondu
  • Journalisation des accès aux données Écart
  • Test d’intrusion annuel par un tiers Répondu
  • Suppression effective sur demande Écart
Attestation transmissible à vos clients

Ce que nous examinons

  • Questionnaires fournisseurs
  • Article 32 du RGPD
  • Durées de conservation
  • Suppression effective
  • Flux sortants
  • Sous-traitants ultérieurs
  • Journalisation
  • Capacité de notification

Ce que vous recevez

  • Document de réponse réutilisable pour vos appels d'offres
  • Liste d'écarts priorisée avec effort estimé
  • Attestation de réalisation transmissible
Périmètre détaillé
  • Traduction des mesures de sécurité en éléments de réponse aux questionnaires fournisseurs
  • Revue des mesures techniques au regard de l'article 32 du RGPD
  • Analyse des durées de conservation et des mécanismes de suppression effective
  • Inventaire des flux sortants et des sous-traitants ultérieurs
  • Capacité de notification en 72 heures : journalisation, conservation, exploitabilité
Questions fréquentes

Ce que l'on nous demande le plus souvent

Quelle est la différence entre votre audit de sécurité et votre test d'intrusion ?

L'audit part de l'intérieur, avec accès au code et à la documentation : il vise la couverture et la compréhension des causes. Le test d'intrusion part de l'extérieur, depuis un compte utilisateur standard : il vise la démonstration d'un impact réel. Les deux sont complémentaires ; sur une application jamais auditée, l'audit apporte généralement plus de valeur en premier.

Intervenez-vous sur un environnement de production ?

Nous privilégions un environnement de recette dont la configuration est identique à la production et dont les données sont fictives. Une intervention en production reste possible lorsqu'aucun environnement représentatif n'existe : elle est alors encadrée par une fenêtre convenue, des tests non destructifs et un canal de contact immédiat.

Que pouvons-nous transmettre à nos clients après la mission ?

Une attestation de réalisation mentionnant le périmètre, les dates, la méthode employée et le niveau de risque résiduel, sans détail technique exploitable. Le rapport complet reste interne : il contient des informations qui faciliteraient une attaque s'il circulait.

Que faites-vous des failles que vous découvrez chez nous ?

Rien d'autre que vous les remettre. Nos constats restent strictement internes à la mission : nous n'informons aucun tiers, aucune autorité et aucun de vos clients, et nous ne publions jamais d'élément permettant de vous identifier. Les suites à donner à un constat, y compris les éventuelles démarches réglementaires, relèvent de votre seule décision en tant que responsable de traitement. Chaque intervenant est couvert par un engagement de confidentialité nominatif, et les éléments collectés sont détruits à l'issue de la mission.

La correction des failles est-elle incluse ?

Nous ne développons pas les correctifs à votre place, afin de conserver notre indépendance d'évaluation. Nous fournissons des recommandations précises, restons disponibles pendant la phase de correction, et vérifions les correctifs lors de la contre-vérification incluse.

Prendre contact

Vous ne savez pas quelle prestation correspond à votre besoin ?

Décrivez votre application et le contexte de la demande. Nous vous répondons avec une proposition de périmètre, sans engagement.

  • Réponse sous 24 h ouvrées
  • Périmètre écrit avant démarrage
  • Sans engagement