Aller au contenu
Audit & pentest · Mission autorisée

Test d’intrusion web & API

Évaluer les faiblesses d’un site, d’une application web ou d’une API dans un cadre autorisé.

Un test d’intrusion web et API évalue la sécurité d’une application à partir de scénarios convenus. Il peut intervenir avant une mise en production, après une évolution importante ou dans une démarche de réduction des risques. Le périmètre précise les fonctions, interfaces, rôles et environnements examinés.

Le test s’effectue avec l’autorisation écrite du responsable des systèmes. Les accès d’essai, les créneaux, les interlocuteurs et les conditions d’arrêt sont préparés avec votre équipe. Les vérifications s’appuient sur des pratiques de test documentées, adaptées au contexte ; la référence à OWASP n’est pas une certification de l’application.

Le déroulement de votre mission

  1. 01

    Écouter & qualifier

    Nous précisons votre situation, les actifs concernés, votre droit à agir et le résultat attendu. Un premier échange ne vaut pas autorisation de tester.

  2. 02

    Définir & autoriser

    Devis, périmètre, exclusions, interlocuteurs, calendrier et confidentialité sont convenus par écrit. Les autorisations des tiers sont obtenues si nécessaire.

  3. 03

    Examiner & restituer

    L’intervention respecte les limites convenues. Les constats sont expliqués, les priorités hiérarchisées et les recommandations rassemblées dans un livrable adapté.

  4. 04

    Corriger & vérifier

    Vous choisissez les actions à engager. Une assistance à la correction ou une nouvelle vérification peut être prévue au devis, avec un périmètre et une date définis.

Tarif & périmètre

Ce que vous engagez. Ce que vous recevez.

Comprendre le devis ↗
Tarification

Sur devis

La charge dépend du nombre d’applications et d’API, des fonctions, des rôles utilisateurs, de la profondeur du test, de l’environnement fourni et des livrables.

Le prix total applicable et les modalités de paiement figurent au devis, avant votre engagement.

Périmètre principal

  • Préparation et règles d’engagement
  • Vérifications actives prévues au périmètre
  • Rapport des constats et restitution convenue

Options distinctes

  • Revue de code dédiée
  • Aide à la correction
  • Contre-vérification après correction

Prérequis

Autorisation écrite, liste des cibles, comptes de test, interlocuteur disponible et conditions d’arrêt. Les autorisations de l’hébergeur ou des tiers concernés sont vérifiées.

Limites de la mission

Le pentest est limité aux cibles, scénarios et créneaux autorisés. Les tests de saturation, l’espionnage, les actions destructrices et l’accès à des tiers non autorisés sont exclus.

Conditions d’intervention ↗
Point 01

Un périmètre fonctionnel précis

Applications, interfaces et rôles.

La charge dépend des fonctions à examiner, des différents niveaux d’accès et de la complexité métier. Une simple liste de domaines ne suffit pas à définir les limites : les API, espaces authentifiés, interfaces d’administration et dépendances doivent être identifiés.

  • URLs et environnements inclus
  • Comptes de test et rôles à examiner
  • Fonctionnalités prioritaires et exclusions écrites
Point 02

Des constats exploitables

Comprendre le risque et préparer la correction.

Le rapport décrit les vérifications réalisées et les vulnérabilités observées avec des éléments de preuve proportionnés. Il hiérarchise les risques en tenant compte de votre contexte et précise les recommandations, les limites et les points non vérifiés.

  • Synthèse pour le responsable du projet
  • Constats techniques et recommandations
  • Restitution convenue avec les destinataires habilités
Point 03

Un test encadré

Les limites sont fixées avant le démarrage.

Les tests de saturation, l’ingénierie sociale, l’extraction massive de données et les systèmes tiers non autorisés sont exclus. Une revue de code, une correction et une contre-vérification ne font partie de la mission que si elles sont expressément prévues. Un test n’atteste pas l’absence de toute vulnérabilité.

  • Pas de test sans autorisation écrite
  • Interruption en cas de risque inattendu ou de dépassement du périmètre
  • Durée et couverture limitées à la mission convenue
Livrables & décisions

Ce que vous gardez après l’intervention.

La forme et le niveau de détail des livrables sont précisés au devis.

Un périmètre documenté

Les systèmes ou usages examinés, les exclusions et les limites de l’intervention.

Des constats expliqués

Les observations utiles, leur niveau de certitude et les risques associés.

Des prochaines étapes

Des actions classées par priorité, avec les responsabilités et vérifications à prévoir.

Questions fréquentes

Des réponses claires.

Un point reste à éclaircir ? Échangeons à ce sujet.

Le test a-t-il lieu en production ?

L’environnement et les créneaux sont choisis lors du cadrage. Les contraintes d’exploitation, les données de test, les sauvegardes et les conditions d’arrêt sont convenues avant le démarrage. Aucun environnement n’est présumé autorisé.

Comment est calculé le prix d’un pentest web ?

Le devis tient compte des applications, API, fonctionnalités et rôles à tester, de la préparation, du temps d’analyse et de la restitution. Il distingue le périmètre principal des options et indique le prix total applicable.

Le rapport comprend-il la correction ?

Le rapport comporte des recommandations. La mise en œuvre et la contre-vérification ne sont incluses que si elles sont mentionnées dans le devis.

À garder en tête

Avant de commencer.

Ne transmettez aucun mot de passe, code de connexion, clé privée, phrase de récupération ou fichier client par ce formulaire. Les accès nécessaires et les moyens d’échange sont définis après cadrage de la mission.

La prochaine étape

Parlons du périmètre.

Décrivez les systèmes que vous êtes habilité à faire auditer, votre objectif et vos contraintes. Le périmètre, le prix et les livrables sont précisés avant tout engagement.

Demander un devis ↗
WhatsApp