Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OWASP Top 10 · ASVS · Devis sous 48h

Audit Sécurité Application Web

Votre application web expose des données métier, des informations personnelles et des flux financiers. Nous en testons la sécurité selon l'OWASP Top 10, l'ASVS et nos techniques propriétaires — injection, authentification, autorisation, API back-end incluses.

Audit boîte noire, boîte grise ou boîte blanche avec revue de code. Rapport compatible RGPD, PCI-DSS et ISO 27001. Disponible en mode continu (bug bounty privé).

OWASP Top 10 Complet

Couverture intégrale : injection SQL/NoSQL/LDAP, IDOR, SSRF, XXE, désérialisation, SSTI, RCE, traversal de répertoire, cryptographie défaillante et configurations exposées.

Authentification & Autorisation

Tests approfondis OAuth 2.0/OIDC, JWT, gestion des sessions, IDOR/BOLA, escalade de privilèges, contournement de contrôles d'accès fonctionnels et API horizontale/verticale.

API & Microservices

Audit des API REST, GraphQL et gRPC : BOLA, BFLA, Mass Assignment, endpoints non documentés, rate limiting, exposition excessive de données et injection dans les requêtes GraphQL.

Périmètre d'Audit

Vulnérabilités Applicatives

  • Injections : SQL, NoSQL, LDAP, XPath, commandes OS, SSTI
  • XSS réfléchi, stocké, DOM-based et CSP bypass
  • CSRF, clickjacking, open redirect, CORS misconfiguration
  • SSRF, XXE, upload de fichiers malveillants
  • Path traversal, LFI/RFI, insecure deserialization
  • Race conditions, logique métier, manipulations de prix

Configuration & Infrastructure

  • En-têtes de sécurité HTTP : CSP, HSTS, X-Frame-Options
  • TLS/SSL : protocoles, suites de chiffrement, certificats
  • Exposition d'informations : répertoires, sources, erreurs détaillées
  • Gestion des sessions : cookies, sécurité, durée de vie, invalidation
  • Composants tiers : dépendances, CVE connues, supply chain
  • Authentification multifacteur, reset de mot de passe, énumération

Notre Méthodologie en 5 Phases

1

Cadrage & Reconnaissance

Cartographie des fonctionnalités, identification des rôles, des flux sensibles et des technologies (framework, ORM, CMS, API).

2

Tests Automatisés

Scan OWASP ZAP, Burp Suite Pro, Nikto pour détection rapide. Résultats filtrés pour éliminer les faux positifs avant analyse manuelle.

3

Tests Manuels Approfondis

Exploitation manuelle des vulnérabilités logiques, des accès autorisations et des flux métier que les scanners ne couvrent pas.

4

Exploitation & Preuve

Pour chaque vulnérabilité confirmée : proof-of-concept documenté (captures, payload, impact) sans action destructive sur les données.

5

Rapport & Retest

Livraison rapport + session restitution + retest des vulnérabilités critiques après correction (inclus dans la prestation).

Outils & Référentiels

Outils d'Audit Web

Burp Suite Pro OWASP ZAP SQLMap Nikto Nuclei ffuf / Gobuster Semgrep (revue de code)

Référentiels & Standards

OWASP Top 10 2021 OWASP ASVS 4.0 OWASP Testing Guide 5 PTES PCI-DSS v4 Req. 6 & 11 RGPD art. 32

Livrables de la Mission

Rapport Technique Détaillé

Chaque vulnérabilité documentée : description, proof-of-concept, impact CVSS, niveau de risque et recommandation de remédiation avec exemples de code corrigé.

Rapport Exécutif

Vue synthétique pour la direction et les RSSI : score de sécurité globale, distribution des risques, top vulnérabilités critiques et comparaison sectorielle.

Retest des Correctifs

Après correction par vos équipes, nous retestons les vulnérabilités critiques et hautes pour confirmer leur résolution. Inclus dans la prestation.

Recommandations de Code Sécurisé

Pour chaque injection ou vulnérabilité de code : exemples concrets de correction dans le langage/framework utilisé (PHP, Python, Node.js, Java, Go…).

Questions Fréquentes

En boîte noire, l'auditeur n'a aucune information préalable — il simule un attaquant externe. En boîte grise (le mode le plus courant), il dispose d'un compte utilisateur et parfois de la documentation API. En boîte blanche, il accède au code source, à l'architecture et à la configuration — le mode le plus exhaustif. Nous recommandons la boîte grise pour un premier audit et la boîte blanche pour les applications critiques ou avant une mise en production.
Les tests destructifs (suppressions de données, modifications irréversibles) sont toujours exclus sauf accord explicite. Nous préférons systématiquement un environnement de recette/staging. Si seul l'environnement de production est disponible, une procédure d'accord préalable est signée et les tests sont menés hors heures de pointe.
Oui. Les API back-end (REST, GraphQL, gRPC) sont intégralement couvertes selon l'OWASP API Security Top 10 : BOLA/IDOR, BFLA, Mass Assignment, injection dans les requêtes GraphQL (introspection abusive, DoS via requêtes imbriquées), et exposition de données sensibles dans les réponses.
Oui. Notre rapport est structuré pour répondre à PCI-DSS v4 Req. 6.4 (tests de sécurité des applications) et 11.3 (tests de pénétration), ainsi qu'à l'article 32 du RGPD (mesures de sécurité appropriées). Il est utilisable comme preuve lors d'audits de conformité QSA ou lors de notifications à la CNIL en cas d'incident.

Votre application web est-elle exposée à l'OWASP Top 10 ?

Une injection SQL ou un IDOR sur une API peut exposer vos données clients en quelques minutes. Évaluons ensemble le niveau de risque de votre application lors d'un premier appel de cadrage.

Demander un devis gratuit

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis