Audit Securite Application Web
Test d'intrusion et audit de securite de vos applications web. Couverture OWASP Top 10, detection XSS, injections SQL, CSRF et vulnerabilites metier.
OWASP Top 10 (2021)
Controle d'acces defaillant permettant d'acceder a des ressources non autorisees
Defauts de chiffrement exposant des donnees sensibles
SQL, NoSQL, OS, LDAP injection via donnees non validees
Defauts de conception et d'architecture securite
Mauvaises configurations serveur, framework, cloud
Utilisation de composants avec des vulnerabilites connues
Failles d'authentification et de gestion de session
Defauts d'integrite logicielle, CI/CD non securise
Insuffisance de journalisation et de surveillance
Server-Side Request Forgery permettant des requetes internes
Applications auditees
Sites e-commerce
Boutiques en ligne, paniers, paiement, comptes clients. Donnees bancaires et personnelles a proteger.
Portails metier
Applications internes, extranets, ERP web. Donnees sensibles de l'entreprise.
SaaS / Applications cloud
Solutions multi-tenant, APIs publiques. Isolation des donnees entre clients.
Applications mobiles
Backend mobile, APIs, stockage local. Communications et authentification.
Notre methodologie
Securisez vos applications web
Identifiez les vulnerabilites de vos applications avant les attaquants. Rapport detaille avec preuves et recommandations actionnables.
Demander un auditQuestions fréquentes
Qu'est-ce qu'un audit de sécurité applicative web ?
C'est l'examen d'une application web pour y trouver les failles exploitables, en combinant tests manuels et outillage. Il couvre l'authentification, la gestion des sessions, les contrôles d'accès, l'injection, la logique métier et la configuration. Il se distingue d'un scan automatisé par la recherche de défauts de logique, que seul un humain repère.
Sur quel référentiel s'appuie l'audit ?
Principalement l'OWASP Top 10 et le guide de test de l'OWASP, qui sont les standards de fait du domaine. Le Top 10 sert de grille de lecture pour la restitution, parce que c'est le langage que les équipes de développement connaissent, mais l'audit ne s'y limite pas : les défauts de logique métier n'y figurent pas et sont souvent les plus graves.
Quelle est la vulnérabilité la plus fréquente aujourd'hui ?
Le contrôle d'accès défaillant, loin devant les injections qui dominaient il y a dix ans. Concrètement, un utilisateur qui modifie un identifiant dans l'URL et accède aux données d'un autre client. Ces failles ne sont détectées par aucun scanner automatique, parce qu'il faut comprendre le métier pour savoir qui a le droit de voir quoi.
Faut-il auditer avant ou après la mise en production ?
Avant, chaque fois que c'est possible. Corriger une faille de conception après la mise en production coûte plusieurs fois plus cher qu'en phase de développement, et impose parfois de vivre avec le risque en attendant une refonte. Pour une application déjà en ligne, l'audit reste évidemment utile, mais l'arbitrage sur les correctifs sera plus contraint.
Mon hébergeur ou mon prestataire ne s'en occupe-t-il pas ?
Un hébergeur sécurise l'infrastructure, pas le code de votre application. Un prestataire de développement sécurise ce qu'il sait sécuriser, et ne peut pas s'auditer lui-même de façon crédible. C'est précisément le regard extérieur et indépendant qui manque dans la plupart des projets.
Que se passe-t-il si des données personnelles sont exposées ?
Vous entrez dans le cadre du RGPD, avec une notification à la CNIL dans les 72 heures suivant la connaissance de la violation, et une information des personnes concernées si le risque est élevé. Un audit préalable a précisément pour objet d'éviter d'avoir à répondre à cette question dans l'urgence.
Combien de temps faut-il pour auditer une application ?
De trois à quinze jours selon la surface fonctionnelle, le nombre de rôles utilisateurs et la complexité métier. Le nombre de rôles est souvent plus déterminant que le nombre de pages : chaque profil supplémentaire multiplie les combinaisons de droits à vérifier.
L'audit couvre-t-il aussi les API ?
Oui, et c'est devenu incontournable. Les applications modernes exposent l'essentiel de leur logique via des interfaces de programmation, souvent moins surveillées que l'interface web, et parfois documentées publiquement sans qu'on y prenne garde. Les contrôles d'accès y sont fréquemment plus faibles que sur les écrans correspondants.
Voir aussi
Cybersécurité près de chez vous
Nos autres services
- Audit de cybersécurité PME
- Test d'intrusion (pentest)
- RSSI externalisé
- Conformité NIS2
- Certification ISO 27001
- Réponse à incident
- SOC managé
- Détection managée
- Gestion des vulnérabilités
- Protection ransomware
- Sécurité Microsoft 365 / Azure
- Formation cybersécurité
- Sensibilisation au phishing
- Urgence cyberattaque
- Cybersécurité experts-comptables
- Cybersécurité avocats
- Cybersécurité notaires
- Cybersécurité pharma et chimie
- Cybersécurité santé (HDS)