Quatre façons de faire examiner votre plateforme
Le choix dépend de la question que vous vous posez. Chaque mission commence par un cadrage écrit, avec un périmètre et des exclusions explicites.
Audit de sécurité SaaS
L'examen le plus complet de votre application, mené avec accès au code et à la documentation. Adapté aux plateformes multi-tenant comme aux applications grand public à forte volumétrie de comptes.
Pour qui
Éditeur dont le socle applicatif n'a jamais été audité, ou qui vient de refondre son modèle de permissions ou son parcours d'inscription.
- Authentification & sessions 24/24
- Contrôle d'accès 2 constats
- Cloisonnement des comptes 18/18
- API & webhooks 12/16
Ce que nous examinons
- Authentification & SSO
- Second facteur
- Contrôle d'accès par rôle
- Contrôle d'accès horizontal
- Cloisonnement des comptes
- Caches & index de recherche
- Files de messages
- Parcours d'inscription
- Réinitialisation de mot de passe
- Limitation de débit
- REST & GraphQL
- Webhooks
- Traitements asynchrones
- Gestion des secrets
- Chaîne de construction
Ce que vous recevez
- Rapport complet avec constats localisés et hiérarchisés
- Synthèse non technique de deux pages pour la direction
- Vecteur CVSS complet par constat, recalculable par votre équipe
- Contre-vérification des correctifs sous trois mois
Périmètre détaillé
- Authentification, sessions, SSO d'entreprise, second facteur
- Contrôle d'accès vertical (rôles) et horizontal (appartenance à une organisation ou à un compte)
- Séparation entre clients ou entre comptes : requêtes, caches, index de recherche, files de messages, fichiers
- Parcours ouverts au public : inscription, réinitialisation de mot de passe, énumération de comptes, limitation de débit
- Surface API : REST, GraphQL, webhooks entrants et sortants
- Traitements asynchrones et tâches planifiées exécutées hors contexte utilisateur
- Gestion des secrets, configuration des environnements, chaîne de construction
Test d'intrusion (pentest)
Une mise en situation réelle : nous partons d'un compte utilisateur standard et cherchons jusqu'où il est possible d'aller.
Pour qui
Éditeur devant fournir une preuve d'audit externe à un client grand compte, ou cherchant à mesurer son exposition concrète.
- 1 Compte utilisateur standard
- 2 Identifiant de dossier devinable
- 3 Dossiers d'autres utilisateurs
Ce que nous examinons
- Reconnaissance de surface
- Sous-domaines actifs
- Accès aux données d'un autre compte
- Élévation de privilèges
- Quotas et facturation
- Invitations et partages
- Parrainage et abonnements
- Enchaînement de constats
Ce que vous recevez
- Scénarios d'attaque aboutis, reproductibles pas à pas
- Rapport hiérarchisé selon la criticité CVSS contextualisée
- Attestation de réalisation transmissible à vos clients
- Contre-vérification des correctifs sous trois mois
Périmètre détaillé
- Reconnaissance de la surface exposée et des sous-domaines actifs
- Tentatives d'accès aux données d'une autre organisation cliente ou d'un autre utilisateur
- Élévation de privilèges entre rôles
- Détournement de la logique métier : facturation, quotas, invitations, partages, parrainage, abonnements
- Enchaînement de constats mineurs en scénario complet
Audit de code
Une revue manuelle ciblée sur les zones où une erreur coûte cher, plutôt qu'un balayage automatique de tout le dépôt.
Pour qui
Équipe qui vient de livrer une fonctionnalité sensible, ou qui souhaite comprendre pourquoi les mêmes défauts réapparaissent.
async function getDocument(req) { const doc = await Document.find(req.id) return doc } Ligne 42 : la propriété du document n'est jamais vérifiée avant renvoi.
Ce que nous examinons
- Application des autorisations
- Construction des requêtes
- Traitement des entrées
- Téléversement de fichiers
- Cryptographie applicative
- Gestion des clés
- Dépendances et fichiers de verrouillage
- Sécurité du pipeline
Ce que vous recevez
- Constats référencés au fichier et à la ligne
- Distinction entre défaut ponctuel et défaut structurel
- Recommandations adaptées à votre pile technique
- Exemple de code corrigé pour chaque défaut structurel
Périmètre détaillé
- Implémentation des autorisations : où le contrôle est appliqué, et où il est oublié
- Construction des requêtes et points d'injection résiduels
- Traitement des entrées et des fichiers importés
- Cryptographie applicative et gestion des clés
- Dépendances, fichiers de verrouillage et sécurité du pipeline de construction
Conformité & questionnaires clients
L'accompagnement qui transforme un audit technique en réponses utilisables face à vos prospects et à vos obligations réglementaires.
Pour qui
Éditeur qui entre sur un marché exigeant : grands comptes, secteur public, santé, finance.
- Chiffrement des données au repos Répondu
- Journalisation des accès aux données Écart
- Test d’intrusion annuel par un tiers Répondu
- Suppression effective sur demande Écart
Ce que nous examinons
- Questionnaires fournisseurs
- Article 32 du RGPD
- Durées de conservation
- Suppression effective
- Flux sortants
- Sous-traitants ultérieurs
- Journalisation
- Capacité de notification
Ce que vous recevez
- Document de réponse réutilisable pour vos appels d'offres
- Liste d'écarts priorisée avec effort estimé
- Attestation de réalisation transmissible
Périmètre détaillé
- Traduction des mesures de sécurité en éléments de réponse aux questionnaires fournisseurs
- Revue des mesures techniques au regard de l'article 32 du RGPD
- Analyse des durées de conservation et des mécanismes de suppression effective
- Inventaire des flux sortants et des sous-traitants ultérieurs
- Capacité de notification en 72 heures : journalisation, conservation, exploitabilité
Ce que l'on nous demande le plus souvent
Quelle est la différence entre votre audit de sécurité et votre test d'intrusion ?
L'audit part de l'intérieur, avec accès au code et à la documentation : il vise la couverture et la compréhension des causes. Le test d'intrusion part de l'extérieur, depuis un compte utilisateur standard : il vise la démonstration d'un impact réel. Les deux sont complémentaires ; sur une application jamais auditée, l'audit apporte généralement plus de valeur en premier.
Intervenez-vous sur un environnement de production ?
Nous privilégions un environnement de recette dont la configuration est identique à la production et dont les données sont fictives. Une intervention en production reste possible lorsqu'aucun environnement représentatif n'existe : elle est alors encadrée par une fenêtre convenue, des tests non destructifs et un canal de contact immédiat.
Que pouvons-nous transmettre à nos clients après la mission ?
Une attestation de réalisation mentionnant le périmètre, les dates, la méthode employée et le niveau de risque résiduel, sans détail technique exploitable. Le rapport complet reste interne : il contient des informations qui faciliteraient une attaque s'il circulait.
Que faites-vous des failles que vous découvrez chez nous ?
Rien d'autre que vous les remettre. Nos constats restent strictement internes à la mission : nous n'informons aucun tiers, aucune autorité et aucun de vos clients, et nous ne publions jamais d'élément permettant de vous identifier. Les suites à donner à un constat, y compris les éventuelles démarches réglementaires, relèvent de votre seule décision en tant que responsable de traitement. Chaque intervenant est couvert par un engagement de confidentialité nominatif, et les éléments collectés sont détruits à l'issue de la mission.
La correction des failles est-elle incluse ?
Nous ne développons pas les correctifs à votre place, afin de conserver notre indépendance d'évaluation. Nous fournissons des recommandations précises, restons disponibles pendant la phase de correction, et vérifions les correctifs lors de la contre-vérification incluse.
Vous ne savez pas quelle prestation correspond à votre besoin ?
Décrivez votre application et le contexte de la demande. Nous vous répondons avec une proposition de périmètre, sans engagement.
- Réponse sous 24 h ouvrées
- Périmètre écrit avant démarrage
- Sans engagement