Différence
Pourquoi un indépendant
Face à un scanner automatique
Un scanner remonte des en-têtes manquants. Les failles qui coûtent cher — accès aux données d'un autre compte, élévation de privilèges, logique métier contournée — se trouvent à la main, en comprenant l'application.
Face à un cabinet de 50 personnes
Pas de commercial en amont, pas de consultant junior en sous-traitance, pas de trois semaines de délai. Vous parlez directement à la personne qui recon, exploite, écrit le rapport et fait le retest.
Développeur, pas seulement auditeur
Je lis et j'écris du code avant de le casser. Le rapport arrive avec un correctif concret au niveau du code, pas une ligne CVSS et un lien vers l'OWASP.
Processus
Déroulé d'une mission
- CadragePérimètre écrit, objectifs, fenêtre d'intervention, autorisation signée. Rien ne démarre sans ce document.
- ReconnaissanceCartographie de la surface d'attaque, technologies, points d'entrée, comptes de test.
- ExploitationTests manuels guidés par la logique de l'application — c'est là que se trouvent les failles qu'un scanner ne verra jamais.
- RapportChaque vulnérabilité avec sa preuve, son impact métier, sa criticité et le correctif concret. Lisible par un dirigeant, actionnable par un développeur.
- RetestAprès vos corrections, revérification des points identifiés. Inclus.
Méthode
Référentiels & cadre légal
Référentiels : OWASP Top 10, OWASP ASVS et Web Security Testing Guide, PTES.
Cadre légal : aucune intervention sans mandat écrit et périmètre défini (art. 323-1 du Code pénal). Confidentialité par NDA sur demande, données de test détruites en fin de mission.
Prêt à savoir ce qu'un attaquant verrait de vous ?
Discutons de votre application, de votre calendrier, et de ce qu'un test d'intrusion peut couvrir.