100% Remote · France entière

Votre application web est peut-être plus exposée que vous ne le pensez

En 2026, la majorité des sites contiennent des vulnérabilités exploitables — souvent introduites par IA générative ou sous-traitance. Je les trouve avant que quelqu'un d'autre ne le fasse.

OWASP Top 10PME & E-commerceApplications métierDevis sous 24h
⚠️

Les failles les plus critiques ne viennent pas d'attaques sophistiquées. Elles viennent de tokens exposés, de CORS mal configuré, d'authentification défaillante — des erreurs classiques, invisibles pour un non-spécialiste.

Pourquoi c'est urgent en 2026

L'IA générative et la sous-traitance offshore ont accéléré la production de code. Résultat : des applications fonctionnelles, mais souvent trouées en sécurité.

1

L'IA produit du code fonctionnel, rarement sécurisé

Les LLMs génèrent du code qui passe les tests fonctionnels, mais peuvent inclure des injections SQL non protégées, des secrets dans le code source, des endpoints sans authentification.

2

Les devs offshore ignorent parfois les standards RGPD européens

Un code livré sans connaissance des obligations de protection des données personnelles expose votre entreprise — pas le développeur.

3

Les PME sont des cibles faciles

Un scan automatisé identifie vos failles en secondes. Les attaquants cherchent les cibles les moins protégées, pas les plus connues.

Pour qui ?

Je travaille avec des structures de toutes tailles, à distance, depuis n'importe où en France.

🛍️

E-commerces & boutiques en ligne

Votre boutique gère des données de paiement et des données personnelles. Une faille peut entraîner une violation RGPD, une perte de confiance client et des pénalités.

🏢

PME avec un site ou une app métier

Vous utilisez une application développée par un prestataire précédent et ne savez pas si elle est sécurisée. L'audit vous donne une vision claire de votre état réel.

🏗️

Agences qui livrent des projets clients

Vous développez pour vos clients et voulez valider la sécurité avant la mise en ligne. Audits pré-livraison en sous-traitance, livrés sous 5 jours.

🚀

SaaS & startups avec des utilisateurs

Vos utilisateurs vous confient leurs données. Un audit régulier garantit que votre plateforme reste sécurisée au fil des mises à jour.

Ce que j'audite

Six domaines couverts systématiquement, pour chaque mission.

🔍

Surface d'attaque côté client

Tokens et clés API exposés dans le JS public, headers HTTP manquants (CSP, HSTS), CORS trop permissif, cookies sans flags sécurisés.

🔐

Authentification & gestion des sessions

Protection contre le brute force, JWT mal configurés, sessions non invalidées après logout, absence de 2FA sur les comptes sensibles.

💉

Injections & entrées utilisateur

SQL injection, XSS réfléchi ou stocké, validation insuffisante côté serveur des données envoyées par le client.

🚪

Contrôle d'accès & autorisations

Accès aux données d'autres utilisateurs par manipulation d'identifiants, endpoints admin sans authentification, escalade de privilèges.

⚙️

Configuration & gestion des secrets

Mode debug en production, secrets dans le code source, dépendances avec CVE critiques non patchées, erreurs techniques exposées.

📋

RGPD & Privacy by Design

Collecte sans consentement, données personnelles dans les URLs ou logs, droits utilisateurs non implémentés (accès, rectification, suppression).

Le référentiel OWASP Top 10

L'OWASP est l'organisation de référence mondiale sur la sécurité des applications web. Mon audit couvre l'intégralité du référentiel Top 10 · édition 2025.

A01
Contrôle d'accès défaillantUn utilisateur accède aux données d'un autre
A02
Mauvaise configuration de sécuritéCORS permissif, headers manquants, mode debug en prod
A03
Failles de la chaîne logicielleDépendances compromises ou non patchées, attaques supply chain
A04
Failles cryptographiquesMots de passe ou données stockés sans chiffrement correct
A05
Injection SQL / XSS / OSVol de données ou exécution de code via formulaire
A06
Conception non sécuriséeArchitecture sans sécurité by design, faille logique métier
A07
Authentification défaillanteComptes compromis facilement, sessions mal gérées
A08
Intégrité logicielleDéploiements compromis, plugins ou CDN non vérifiés
A09
Journalisation insuffisanteIncidents détectés trop tard faute de logs
A10
Gestion défaillante des exceptionsErreurs non gérées exposant des informations techniques sensibles

Comment se déroule un audit

4 étapes · 100% remote · Sans accès à votre infrastructure.

Étape 1

Cadrage en visio — gratuit, 30 min

Un appel pour comprendre votre application, sa stack, les zones sensibles (paiements, données utilisateurs, accès admin). Je définis le périmètre et vous envoie un devis précis sous 24h.

30 minutes · 100% gratuit · Sans engagement

Étape 2

Audit passif & reconnaissance

J'audite votre application en tant que visiteur externe : trafic réseau, headers HTTP, code JavaScript public, réponses d'API, comportement des formulaires. Tout se fait en remote, sans accès à votre infrastructure.

🔍 Boîte noire · Aucun accès requis

Étape 3

Analyse approfondie (optionnelle)

Si vous m'accordez un accès lecture au code source (GitHub / GitLab), l'audit va plus loin : revue de la logique métier, des configurations, des dépendances, de l'architecture d'authentification.

📂 Stack React / Next.js / TypeScript / JavaScript · Sur devis selon volume · NDA sur demande

Étape 4

Rapport de findings

Rapport PDF confidentiel livré chiffré par email en 3 à 5 jours ouvrés, suivi d'une présentation en visio de 30 min pour parcourir les findings ensemble et répondre à vos questions.

📄 PDF chiffré·📞 Visio 30 min·💬 Questions illimitées 15 jours

Ce que contient le rapport livré

Un PDF confidentiel, livré chiffré, avec le mot de passe communiqué séparément par lien à usage unique.

1
Résumé exécutif
Niveau de risque global · Nombre de findings
2
Tableau de synthèse
Criticité · Titre · Zone · Statut
3
Détail de chaque finding
Description · PoC · Impact · Correction · Ref. OWASP
4
Roadmap de remédiation
< 48h · Cette semaine · Amélioration continue
5
Ressources & références
Liens OWASP · CVE · Recommandations techniques
Rapport d'audit — Extrait (données fictives)🔒 CONFIDENTIEL
CriticitéFinding
CRITIQUEInjection SQL dans /api/search
CRITIQUEToken JWT exposé dans localStorage
ÉLEVÉCORS permissif — origine *
ÉLEVÉIDOR sur /orders/{id}
MOYENHeaders CSP absents
FAIBLEVersion serveur exposée (Nginx 1.18)
6 findings · 2 critiques · 2 élevésRisque global : ÉLEVÉ

Tarifs

Tous les audits incluent : rapport PDF chiffré, présentation visio des findings, questions illimitées 15 jours après livraison.

🔍

Audit Express

À partir de 800HT
1 à 2 jours · 100% Remote

Idéal pour un site vitrine, une landing page ou une application simple.

  • Surface d'attaque côté client (tokens, headers, CORS)
  • Revue des configurations de base
  • Analyse du JavaScript public exposé
  • Rapport PDF avec 5 à 15 findings priorisés
  • Présentation des résultats en visio (30 min)
Demander un devis
Recommandé
🛡️

Audit Complet PME

À partir de 2 000HT
3 à 5 jours · 100% Remote

Idéal pour un e-commerce, un SaaS ou une application avec données utilisateurs.

  • Tout l'Audit Express
  • Authentification & gestion des sessions
  • Contrôle d'accès & autorisations
  • Injections (SQL, XSS, CSRF)
  • Analyse des dépendances (CVE)
  • Recommandations RGPD / Privacy by Design
  • Rapport complet + roadmap priorisée
  • Présentation des résultats en visio (45 min)
Demander un devis
🔐

Audit + Correction

À partir de 3 500HT
5 à 10 jours · 100% Remote

Idéal pour une urgence sécurité ou une faille critique identifiée.

  • Audit Complet PME inclus
  • Correction des vulnérabilités dans le code
  • Tests de non-régression après correction
  • Documentation des changements
  • Suivi 30 jours post-livraison
Demander un devis

+ Revue de code source (stack React / Next.js / TypeScript / JavaScript) — en option, sur devis selon le volume de code à auditer.

Ce que je couvre — et ce que je ne couvre pas encore

Pour les missions avancées (intrusion réseau, red team), ces prestations requièrent des certifications spécifiques (OSCP) — c'est ma trajectoire. Si votre besoin dépasse le périmètre applicatif, je vous orienterai vers un prestataire qualifié PASSI.

Ce que je couvre

  • Failles OWASP Top 10 côté applicatif web
  • Mauvaises configurations et expositions côté client
  • Revue de code (stack React / Next.js / TypeScript / JavaScript) — en option, sur devis
  • Recommandations RGPD techniques

Pas encore — en cours de certification

  • Pentest réseau et infrastructure
  • Tests d'ingénierie sociale (phishing, vishing)
  • Audit matériel ou embarqué

Questions fréquentes

Oui. Les petits sites sont souvent les plus vulnérables parce que leurs propriétaires pensent ne pas être des cibles. Les attaques automatisées scannent des millions de sites simultanément — elles ne ciblent pas, elles cherchent des failles.

Oui, l'intégralité de l'audit se fait en remote. Je n'ai pas besoin d'accès physique à votre infrastructure. Le cadrage se fait en visio, l'analyse est faite depuis mon poste, le rapport est livré par email chiffré.

Pas obligatoirement. L'audit "boîte noire" (sans accès au code) est déjà très informatif. Si vous souhaitez un audit plus profond, un accès lecture au repo suffit. Je signe un NDA si nécessaire.

Je vous contacte immédiatement (avant la fin de l'audit), en visio ou par message sécurisé, pour vous informer de la criticité. Vous pouvez agir en urgence avant la livraison du rapport complet.

Oui — je recommande un audit annuel ou semestriel pour les SaaS et e-commerces qui évoluent régulièrement. Je propose des forfaits de suivi récurrent à tarif préférentiel.

Votre application est peut-être plus exposée que vous ne le pensez

La seule façon de le savoir, c'est de regarder.

Premier échange gratuitDevis sous 24hNDA sur demandeRapport chiffré100% Remote

Robin Lebon — Développeur Full-Stack & Consultant Sécurité Applicative · La Forge Numérique · Full Remote · France entière