Application web

Test d'intrusion d'applications web

Les scanners automatisés trouvent les vulnérabilités que tous les scanners trouvent. Les failles réellement exploitées - autorisation défaillante, abus enchaînés de logique métier, contournements subtils d'authentification - exigent une personne qui lit votre application comme le ferait un attaquant. C'est ce que cette mission apporte.

Voir les tarifs

Ce qui est inclus

  • Couverture de l'OWASP Top 10
  • Tests d'authentification & de session
  • Tests d'autorisation / IDOR sur tous les rôles
  • Logique métier & abus de flux
  • Tests d'API REST / GraphQL
  • Tests d'injection, SSRF, XXE et téléversement de fichiers

Livrables

  • Synthèse pour la direction
  • Rapport technique avec constats notés en CVSS
  • Étapes de reproduction & preuves par captures d'écran
  • Feuille de route de correction priorisée
  • Restitution en direct avec vos équipes
  • Lettre d'attestation pour auditeurs et clients, sur demande
  • Attestation de correction après le contre-test, en document distinct

Calendrier

3 à 5 jours ouvrés, selon le nombre de rôles et l'étendue des points d'entrée. Le calendrier exact est confirmé dans votre proposition écrite avant le début des tests.

Là où les scanners s'arrêtent et où le test manuel commence

Un scanner trouvera du XSS réfléchi et des bibliothèques obsolètes. Il ne trouvera pas qu'un point d'entrée « supprimer un commentaire » vérifie l'identifiant du commentaire mais pas s'il appartient à l'utilisateur qui le demande, ni qu'en changeant un paramètre de rôle au milieu d'un paiement on saute une étape de validation. Ce sont précisément ces constats qui sont exploités dans la vraie vie, et ils n'apparaissent que lorsqu'un testeur lit le comportement réel de l'application au lieu de reconnaître des signatures connues.

Les tests couvrent par défaut chaque catégorie de l'OWASP Top 10, puis entrent dans le détail de la façon dont votre application est construite : ses rôles et son modèle de permissions, ses flux en plusieurs étapes et ses contrats d'API. Si votre application a un rôle administrateur, un parcours de facturation ou des téléversements de fichiers, ils reçoivent une attention dédiée - c'est là que se trouvent généralement les constats les plus lourds de conséquences.

Méthodologie

Tests authentifiés sur chaque rôle défini dans votre application, avec Burp Suite pour l'interception et une analyse manuelle pour la logique. La couverture inclut les classes d'injection (SQLi, injection de commandes, SSTI), l'authentification et la gestion de session, le contrôle d'accès à la fois côté interface et côté API, SSRF et XXE là où des fichiers ou des URL sont traités, et l'abus de téléversement de fichiers le cas échéant. Chaque constat est vérifié manuellement avant d'être rapporté - aucune sortie de scanner non confirmée n'entre dans votre rapport. Ma référence d'exploitation web et ma méthodologie d'énumération publiées reflètent les mêmes techniques que celles employées ici.

Ce que les tests ne font pas

Pas de test de déni de service, pas d'action destructrice sur des données de production, et pas d'ingénierie sociale sauf si elle est explicitement incluse au périmètre. Tout ce qui présente un risque pour la disponibilité ou l'intégrité des données est confirmé avec vous au préalable, dans le cadre des règles d'engagement signées.

Questions sur les tests d'applications web

L'OWASP Top 10 comme socle - injection, contrôle d'accès défaillant, failles d'authentification, mauvaise configuration de sécurité, SSRF, etc. - auquel s'ajoutent des tests manuels des failles de logique métier que les scanners automatisés ne savent pas trouver : flux détournés, lacunes d'autorisation de type IDOR, manipulation de prix ou de quantités, et abus de processus en plusieurs étapes propres au fonctionnement réel de votre application.

Oui. La plupart des applications modernes sont pilotées par des API, et c'est généralement du côté API que se trouvent les constats intéressants : autorisation manquante au niveau des objets, affectation de masse, lacunes de limitation de débit et problèmes de gestion des JWT. Si vous avez une API REST ou GraphQL, elle est testée en même temps que le frontend, et non après coup.

Un test manuel, avec des outils automatisés (Burp Suite et d'autres) pour accélérer la couverture, non pour remplacer le jugement. Les failles de logique métier, les contournements d'autorisation et les vulnérabilités enchaînées sont trouvés par une personne qui lit le comportement réel de l'application, pas par un scanner qui compare des signatures.

3 à 5 jours ouvrés pour une application classique, selon le nombre de rôles, de flux et de points d'entrée d'API inclus au périmètre. Les applications plus vastes, avec plusieurs rôles utilisateur ou des modèles de permissions complexes, demandent plus de temps - le calendrier exact est confirmé dans votre proposition écrite.

Oui, et c'est souvent préférable - la préproduction évite tout risque pour les données clients réelles tout en testant la véritable logique applicative, à condition qu'elle soit un miroir fidèle de la production. Tester en production reste possible dans une fenêtre de règles d'engagement convenue.

Les tests d'applications web démarrent à partir de 500 $, selon le nombre de rôles, de flux et de points d'entrée de l'application. Vous recevez un prix fixe par écrit avant le début des tests - voir la page des tarifs pour le détail.

Découvrez d'abord ce qu'un vrai attaquant trouverait

Appel de cadrage gratuit, proposition à prix fixe sous 24 heures.

Voir les tarifs