Approche
Comprendre l'application avant de la casser
Un test d'intrusion web sérieux ne se limite pas à lancer un scanner et renommer sa sortie en rapport. Je construis un profil de l'application, je trace chaque point d'entrée, et je cherche les écarts entre ce que l'application autorise et ce qu'elle devrait autoriser — en particulier dans la logique métier, l'authentification et le contrôle d'accès, là où se trouvent les failles à fort impact.
Je combine tests manuels et outillage sur mesure (Burp Suite, scripts ciblés) — le mandat précise si le code source est fourni (boîte grise, plus efficace) ou si je travaille en boîte noire. Une revue de code ciblée sur les zones à risque (sessions, autorisations, secrets) complète utilement le test dynamique quand c'est possible.
Cas réels
Des exemples trouvés sur ce terrain
XSS stockée dans un client mail web → compte admin
Un email non authentifié contenait une charge stockée exécutée automatiquement à l'ouverture, sans assainissement HTML. Exécution de code confirmée dans le contexte de la messagerie. Corrigée et revérifiée.
Contrôle d'accès cassé → lecture de toutes les boîtes mail
Un compte aux droits les plus bas pouvait, via l'API, accéder aux boîtes mail d'autres services de l'entreprise, avec exposition de codes de vérification à usage unique. Corrigée et revérifiée.
SSRF via la configuration d'un compte mail externe
Le test de connexion à un compte mail tiers permettait de sonder le réseau interne, révélant une base de données accessible sans authentification exposée. Corrigée et revérifiée.
Confusion d'audience OAuth entre deux applications
Un jeton OAuth émis pour une application pouvait être rejoué sur une autre application du même écosystème, ouvrant l'accès à des comptes non autorisés.
Autres prestations
Prêt à savoir ce qu'un attaquant verrait de vous ?
Discutons de votre application, de votre calendrier, et de ce qu'un test d'intrusion peut couvrir.