Test d’intrusion web & API
Évaluer les faiblesses d’un site, d’une application web ou d’une API dans un cadre autorisé.
Un test d’intrusion web et API évalue la sécurité d’une application à partir de scénarios convenus. Il peut intervenir avant une mise en production, après une évolution importante ou dans une démarche de réduction des risques. Le périmètre précise les fonctions, interfaces, rôles et environnements examinés.
Le test s’effectue avec l’autorisation écrite du responsable des systèmes. Les accès d’essai, les créneaux, les interlocuteurs et les conditions d’arrêt sont préparés avec votre équipe. Les vérifications s’appuient sur des pratiques de test documentées, adaptées au contexte ; la référence à OWASP n’est pas une certification de l’application.
Le déroulement de votre mission
- 01
Écouter & qualifier
Nous précisons votre situation, les actifs concernés, votre droit à agir et le résultat attendu. Un premier échange ne vaut pas autorisation de tester.
- 02
Définir & autoriser
Devis, périmètre, exclusions, interlocuteurs, calendrier et confidentialité sont convenus par écrit. Les autorisations des tiers sont obtenues si nécessaire.
- 03
Examiner & restituer
L’intervention respecte les limites convenues. Les constats sont expliqués, les priorités hiérarchisées et les recommandations rassemblées dans un livrable adapté.
- 04
Corriger & vérifier
Vous choisissez les actions à engager. Une assistance à la correction ou une nouvelle vérification peut être prévue au devis, avec un périmètre et une date définis.
Ce que vous engagez. Ce que vous recevez.
Sur devis
La charge dépend du nombre d’applications et d’API, des fonctions, des rôles utilisateurs, de la profondeur du test, de l’environnement fourni et des livrables.
Le prix total applicable et les modalités de paiement figurent au devis, avant votre engagement.
Périmètre principal
- Préparation et règles d’engagement
- Vérifications actives prévues au périmètre
- Rapport des constats et restitution convenue
Options distinctes
- Revue de code dédiée
- Aide à la correction
- Contre-vérification après correction
Prérequis
Autorisation écrite, liste des cibles, comptes de test, interlocuteur disponible et conditions d’arrêt. Les autorisations de l’hébergeur ou des tiers concernés sont vérifiées.
Limites de la mission
Le pentest est limité aux cibles, scénarios et créneaux autorisés. Les tests de saturation, l’espionnage, les actions destructrices et l’accès à des tiers non autorisés sont exclus.
Conditions d’intervention ↗Un périmètre fonctionnel précis
Applications, interfaces et rôles.
La charge dépend des fonctions à examiner, des différents niveaux d’accès et de la complexité métier. Une simple liste de domaines ne suffit pas à définir les limites : les API, espaces authentifiés, interfaces d’administration et dépendances doivent être identifiés.
- URLs et environnements inclus
- Comptes de test et rôles à examiner
- Fonctionnalités prioritaires et exclusions écrites
Des constats exploitables
Comprendre le risque et préparer la correction.
Le rapport décrit les vérifications réalisées et les vulnérabilités observées avec des éléments de preuve proportionnés. Il hiérarchise les risques en tenant compte de votre contexte et précise les recommandations, les limites et les points non vérifiés.
- Synthèse pour le responsable du projet
- Constats techniques et recommandations
- Restitution convenue avec les destinataires habilités
Un test encadré
Les limites sont fixées avant le démarrage.
Les tests de saturation, l’ingénierie sociale, l’extraction massive de données et les systèmes tiers non autorisés sont exclus. Une revue de code, une correction et une contre-vérification ne font partie de la mission que si elles sont expressément prévues. Un test n’atteste pas l’absence de toute vulnérabilité.
- Pas de test sans autorisation écrite
- Interruption en cas de risque inattendu ou de dépassement du périmètre
- Durée et couverture limitées à la mission convenue
Ce que vous gardez après l’intervention.
La forme et le niveau de détail des livrables sont précisés au devis.
Un périmètre documenté
Les systèmes ou usages examinés, les exclusions et les limites de l’intervention.
Des constats expliqués
Les observations utiles, leur niveau de certitude et les risques associés.
Des prochaines étapes
Des actions classées par priorité, avec les responsabilités et vérifications à prévoir.
Le test a-t-il lieu en production ?
L’environnement et les créneaux sont choisis lors du cadrage. Les contraintes d’exploitation, les données de test, les sauvegardes et les conditions d’arrêt sont convenues avant le démarrage. Aucun environnement n’est présumé autorisé.
Comment est calculé le prix d’un pentest web ?
Le devis tient compte des applications, API, fonctionnalités et rôles à tester, de la préparation, du temps d’analyse et de la restitution. Il distingue le périmètre principal des options et indique le prix total applicable.
Le rapport comprend-il la correction ?
Le rapport comporte des recommandations. La mise en œuvre et la contre-vérification ne sont incluses que si elles sont mentionnées dans le devis.
Avant de commencer.
Ne transmettez aucun mot de passe, code de connexion, clé privée, phrase de récupération ou fichier client par ce formulaire. Les accès nécessaires et les moyens d’échange sont définis après cadrage de la mission.
Le bon cadre pour votre projet.
Parlons du périmètre.
Décrivez les systèmes que vous êtes habilité à faire auditer, votre objectif et vos contraintes. Le périmètre, le prix et les livrables sont précisés avant tout engagement.