Audit Code Source Sécurité
Les vulnérabilités les plus dangereuses se trouvent dans le code métier, pas dans les frameworks. Nous combinons analyse statique (SAST), revue manuelle experte et détection de secrets exposés pour identifier les failles dans votre code source — quel que soit le langage.
Langages couverts : Go, Python, Java, PHP, Node.js/TypeScript, Ruby, C/C++, .NET/C#. Rapport avec exemples de code corrigé. Compatible SDL (Secure Development Lifecycle).
SAST & Revue Manuelle
Analyse statique (Semgrep, CodeQL, SonarQube Security) + revue manuelle des flux de données sensibles, des fonctions dangereuses et de la logique d'autorisation — ce que les outils automatiques ratent.
Détection de Secrets
Scan de l'historique Git complet (Trufflehog, Gitleaks) pour détecter les clés API, mots de passe, tokens OAuth, certificats et credentials exposés — dans le code actuel ET dans les anciens commits.
SCA & Dépendances
Analyse des dépendances tierces (SCA) : CVE connues, licences à risque, packages abandonnés ou typosquattés. Rapport SBOM (Software Bill of Materials) pour traçabilité supply chain.
Périmètre d'Audit
Vulnérabilités de Code
- ▸ Injections : SQL, OS command, LDAP, template (SSTI), expression language
- ▸ Gestion des entrées utilisateur : validation, sanitisation, output encoding
- ▸ Cryptographie : algorithmes faibles, clés codées en dur, IV statiques
- ▸ Gestion des erreurs et logs : exposition d'informations sensibles dans les traces
- ▸ Race conditions et concurrence : TOCTOU, mutex manquants
- ▸ Désérialisation non sécurisée, chargement dynamique de code
Supply Chain & Secrets
- ▸ Secrets dans le code source et l'historique Git (tokens, passwords, clés API)
- ▸ Dépendances : CVE, packages abandonnés, versions fixées vs flottantes
- ▸ SBOM : inventaire des composants tiers pour traçabilité supply chain
- ▸ Fichiers de configuration sensibles (.env, config.yaml, Dockerfile)
- ▸ CI/CD : pipeline sécurisé, variables d'environnement, artefacts signés
- ▸ Infrastructure as Code : Dockerfile, K8s manifests, variables non chiffrées
Notre Méthodologie en 5 Phases
Accès & Cadrage
Accès en lecture au dépôt Git (GitHub/GitLab/Bitbucket), périmètre du code à auditer (modules, branches), langages et frameworks utilisés.
Scan Automatisé
SAST (Semgrep, CodeQL), détection de secrets (Trufflehog, Gitleaks), SCA (OWASP Dependency-Check, Trivy) + filtrage des faux positifs.
Revue Manuelle
Analyse manuelle des flux de données critiques (authentification, paiement, upload), des logiques d'autorisation et des fonctions dangereuses.
Exploitation Sélective
Pour les vulnérabilités critiques : proof-of-concept dans un environnement de test pour confirmer l'exploitabilité et mesurer l'impact réel.
Rapport & Code Corrigé
Rapport avec extraits de code vulnérable ET exemples de correction dans votre langage. Recommandations d'intégration SAST en CI/CD.
Questions Fréquentes
Nos autres prestations d'audit
Des clés API ou des mots de passe sont-ils exposés dans votre code ?
Des milliers de dépôts exposent des credentials dans leur historique Git sans le savoir. Un scan prend 24 heures et peut révéler des failles critiques avant qu'un attaquant ne les exploite.
Demander un audit de code