[ Revue de sécurité applicative ]

Un site qui marchen’est pas un sitequi tient.

Analyse du code et de la configuration selon le référentiel OWASP. Rapport priorisé, plan de correction, livré chiffré.

[ Ce que je fais, et ce que je ne fais pas ]

Ce que je couvre

  • Analyse du code source et de la configuration
  • Conformité au référentiel OWASP Top 10
  • Gestion de l’authentification et des sessions
  • Exposition de secrets, clés et jetons
  • En-têtes de sécurité et politique CORS
  • Dépendances et vulnérabilités connues
  • Contrôle d’accès et permissions

Ce que je ne couvre pas encore

  • Test d’intrusion et exploitation active
  • Ingénierie sociale et phishing
  • Audit d’infrastructure réseau
  • Certification qualifiée PASSI

Pour ces besoins, je vous oriente vers un prestataire qualifié. Je préfère vous le dire avant qu’après.

Une revue montre ce que vous devez corriger.

Un test d’intrusion démontre ce qu’un attaquant pourrait faire.


Les deux sont utiles. Ils ne répondent pas à la même question.

[ La méthode ]

Quatre étapes, une restitution.

01

Cadrage

Périmètre, accès, contexte métier. Boîte noire ou accès au code selon votre situation.

02

Analyse

Revue du code, de la configuration et des dépendances, mapping OWASP Top 10.

03

Qualification

Chaque constat est qualifié en criticité, avec son impact métier et sa charge de correction.

04

Restitution

Rapport livré chiffré, échange de restitution, plan de correction priorisé.

En cas de découverte critique, vous êtes prévenu immédiatement, sans attendre la fin de la mission.

[ Trois formules ]

Tous les audits incluent le rapport livré par canal chiffré, la restitution en visio et les questions illimitées pendant les quinze jours qui suivent.

[ Audit express ]

800 €

1 à 2 jours · à distance

Pour un site vitrine, une landing page ou une application simple.

Ce que je couvre

  • Surface d’attaque côté client (tokens, en-têtes, CORS)
  • Revue des configurations de base
  • Analyse du JavaScript public exposé
  • Rapport avec 5 à 15 findings priorisés
  • Restitution en visio (30 min)
[ Recommandé ]

[ Audit complet PME ]

2 000 €

3 à 5 jours · à distance

Pour un e-commerce, un SaaS ou une application qui détient des données utilisateurs.

Ce que je couvre

  • Tout l’audit express
  • Authentification et gestion des sessions
  • Contrôle d’accès et autorisations
  • Injections (SQL, XSS, CSRF)
  • Analyse des dépendances (CVE)
  • Recommandations RGPD et privacy by design
  • Rapport complet et feuille de route priorisée
  • Restitution en visio (45 min)

[ Audit + correction ]

3 500 €

5 à 10 jours · à distance

Pour une urgence sécurité, ou une faille critique déjà identifiée.

Ce que je couvre

  • Audit complet PME inclus
  • Correction des vulnérabilités dans le code
  • Tests de non-régression après correction
  • Documentation des changements
  • Suivi 30 jours après livraison

Revue de code source (React, Next.js, TypeScript, JavaScript) — en option, sur devis selon le volume à auditer.

[ Le rapport ]

Ce qu’il contient.

  • Synthèse pour les décideurs, en français, sans jargon
  • Chaque vulnérabilité avec sa criticité et son impact concret
  • Preuve technique de chaque constat
  • Correctif proposé, avec estimation de charge
  • Plan de correction priorisé
  • Livraison par canal chiffré
[ Questions fréquentes ]
  • Faut-il me donner accès à mon code ?

    Pas obligatoirement. La revue peut se faire en boîte noire, depuis l’extérieur. L’accès au code élargit le périmètre et la précision des constats : on tranche au cadrage.

  • Combien de temps dure une revue ?

    Le cadrage fixe la durée : quelques jours pour une revue ciblée, davantage pour un périmètre applicatif complet. La date de restitution est annoncée avant de commencer.

  • Que se passe-t-il si vous trouvez quelque chose de grave ?

    Vous êtes prévenu immédiatement, sans attendre la fin de la mission, avec la marche à suivre pour contenir le risque.

  • Est-ce que ça remplace un test d’intrusion ?

    Non. Une revue montre ce que vous devez corriger, un test d’intrusion démontre ce qu’un attaquant pourrait faire. Si le second est nécessaire, je vous oriente vers un prestataire qualifié.

  • Intervenez-vous sur des sites que vous n’avez pas développés ?

    Oui, c’est le cas le plus fréquent. Périmètre et accès sont définis au cadrage, avec l’autorisation écrite du propriétaire du site.

Faites regarder votre site.

Un premier échange pour définir le périmètre et vous dire quelle formule correspond à votre situation.

Demander une revue ↗