Ponthieu Sécurité Discuter d'une mission
← Accueil

Un indépendant, pas un cabinet

Théo Ponthieu — développeur avant d'être auditeur. Je teste ce que je sais construire, et je rends un rapport qu'un développeur peut appliquer directement.

Différence

Pourquoi un indépendant

VS. SCANNER

Face à un scanner automatique

Un scanner remonte des en-têtes manquants. Les failles qui coûtent cher — accès aux données d'un autre compte, élévation de privilèges, logique métier contournée — se trouvent à la main, en comprenant l'application.

VS. CABINET

Face à un cabinet de 50 personnes

Pas de commercial en amont, pas de consultant junior en sous-traitance, pas de trois semaines de délai. Vous parlez directement à la personne qui recon, exploite, écrit le rapport et fait le retest.

PROFIL

Développeur, pas seulement auditeur

Je lis et j'écris du code avant de le casser. Le rapport arrive avec un correctif concret au niveau du code, pas une ligne CVSS et un lien vers l'OWASP.

Processus

Déroulé d'une mission

  1. CadragePérimètre écrit, objectifs, fenêtre d'intervention, autorisation signée. Rien ne démarre sans ce document.
  2. ReconnaissanceCartographie de la surface d'attaque, technologies, points d'entrée, comptes de test.
  3. ExploitationTests manuels guidés par la logique de l'application — c'est là que se trouvent les failles qu'un scanner ne verra jamais.
  4. RapportChaque vulnérabilité avec sa preuve, son impact métier, sa criticité et le correctif concret. Lisible par un dirigeant, actionnable par un développeur.
  5. RetestAprès vos corrections, revérification des points identifiés. Inclus.

Méthode

Référentiels & cadre légal

Référentiels : OWASP Top 10, OWASP ASVS et Web Security Testing Guide, PTES.

Cadre légal : aucune intervention sans mandat écrit et périmètre défini (art. 323-1 du Code pénal). Confidentialité par NDA sur demande, données de test détruites en fin de mission.

Prêt à savoir ce qu'un attaquant verrait de vous ?

Discutons de votre application, de votre calendrier, et de ce qu'un test d'intrusion peut couvrir.