Approche offensive · analystes habilités Prestataire déclaré · accord de confidentialité par mission · accès journalisé
PRÉVENTION & MISE À L'ÉPREUVE

Test applicatif web et API

Les failles applicatives ne se voient pas dans un scan automatique : elles se trouvent en comprenant la logique métier.

Un utilisateur qui voit le dossier d'un autre, un prix contourné, une API trop bavarde : c'est cela que nous éprouvons, avec vos développeurs.

Pour qui Product owners, DSI et équipes de développement avant une mise en ligne, une refonte, ou une exigence client.
Quand nous intervenons Le test commence après périmètre, environnements et horaires signés — en préproduction lorsque la production ne peut pas l'être.
Déposer une demande sur ce sujet Voir la méthode
DANS CETTE FAMILLE
Test d'intrusion Sensibilisation des équipes Test applicatif web et API Revue cloud et Microsoft 365 Revue Active Directory
QUAND CETTE PAGE VOUS CONCERNE

Le contexte, au-delà du symptôme

Une application qui traite des paiements ou des données personnelles, une API ouverte à des partenaires, une refonte jamais éprouvée : le risque n'est pas seulement une injection. C'est un utilisateur qui voit le dossier d'un autre, un prix contourné, un quota ignoré.

Nous revoyons authentification et droits, nous testons la logique métier, nous cherchons l'exposition par les interfaces, puis nous revenons après vos correctifs. L'échange se fait avec vos développeurs, dans leur langage.

SIGNES QUI DOIVENT ALERTER
Mise en ligne d'une nouvelle application ou d'une refonte.
Données personnelles ou paiements traités par votre application.
Un client exige une revue de sécurité avant intégration.
Aucun test n'a été fait depuis plusieurs versions.

Comment nous intervenons

Le déroulé suit la méthode commune — cadrage, préservation, reconstitution, contre-vérification — appliquée à ce sujet.

TEMPS 01

Comprendre les parcours

Authentification, sessions, droits, rôles. Qui devrait voir quoi, et ce qui arrive quand on force le contraire.

TEMPS 02

Attaquer la logique

Prix, accès, quotas, workflows. Les bugs métier valent souvent plus qu'une CVE générique.

TEMPS 03

Lire les API comme un client malveillant

Exposition de données, identifiants d'objets prévisibles, fonctions oubliées encore actives.

TEMPS 04

Vérifier le correctif

Nouvelle passe après vos travaux, échange technique avec l'équipe, attestation limitée au périmètre testé.

CE QUE NOUS NE FAISONS PAS
Pas de test en production lorsque le risque d'interruption est réel et qu'une préproduction existe — sauf demande écrite contraire.
Nous n'exploitons pas une faille au-delà de la preuve d'accès : pas d'exfiltration de données clients.
Nous ne livrons pas une liste d'outils automatiques habillée en revue applicative.
CE QUE VOUS RECEVEZ
Vulnérabilités avec preuve d'exploitation et impact métier.
Correctifs classés par risque réel et par effort.
Échange technique avec vos développeurs.
Attestation de test pour vos clients ou partenaires.
CADRE LÉGAL

Rien n'est entrepris hors d'un mandat écrit

Périmètre, environnements et horaires signés. Tests en préproduction lorsque la production ne peut pas être exposée.

APRÈS LA MISSION

Chaque vulnérabilité a une preuve et un impact métier, les correctifs sont classés, vos développeurs ont un interlocuteur, et vous pouvez remettre une attestation.

Lire le cadre de confidentialité →

Autres interventions de la même famille

Test d'intrusion Mise à l'épreuve réelle de vos défenses. Lire la fiche → Sensibilisation des équipes Simulation réaliste, puis atelier sans jargon. Lire la fiche → Revue cloud et Microsoft 365 Configuration, droits, partages ouverts. Lire la fiche → Revue Active Directory Chemins d'attaque internes. Lire la fiche →
PRÉCÉDENT
Sensibilisation des équipes
Simulation réaliste, puis atelier sans jargon.
SUIVANT
Revue cloud et Microsoft 365
Configuration, droits, partages ouverts.

Une demande sur ce sujet n'engage qu'une réponse

Le cadrage est gratuit et vous appartient. Prix plafonné avant toute action. Vous pouvez rester sous alias tant que nous n'avons pas à toucher vos systèmes.

Déposer une demande