Je réaliserai un test d'intrusion manuel d'API avec rapport OWASP top 10 et PoC
Pentesteur et spécialiste en sécurité cloud
À propos de ce service
Votre API est la cible numéro 1 des attaquants. Plus de 80 % des violations modernes commencent au niveau de l'API ; un point d'accès défectueux peut compromettre toute votre base de données clients. Je ne me contente pas d'utiliser des scanners automatisés. Je cherche de vraies vulnérabilités comme le ferait un attaquant réel, puis je vous remets un rapport que vos développeurs peuvent réellement corriger.
Fort d'une expérience pratique en sécurité offensive et en environnements cloud, je me spécialise dans REST, GraphQL, SOAP et APIs cloud-native (AWS, Azure, GCP, Kubernetes, Serverless).
Ce que je teste :
- OWASP API Top 10
- BOLA / IDOR & autorisation défectueuse
- Failles JWT, OAuth2, API Key
- SQLi, NoSQLi, SSRF, XXE, injection de commandes
- Logique métier & conditions de course
- Limitation de débit & résistance aux DoS
- Mauvaise configuration cloud (IAM, S3, Secrets)
Ce que vous obtenez :
- Rapport PDF exécutif + technique
- Résultats évalués selon CVSS 3.1
- Preuve de concept pour chaque vulnérabilité
- Guide étape par étape pour la remédiation
- Retest gratuit après corrections
- Confidentialité assurée avec NDA sur demande
Pourquoi travailler avec moi :
- Tests manuels + automatisés, pas de simples rapports de scanner
- Esprit d'attaquant en situation réelle
- Rapports clairs, sans fioritures, pour les développeurs
- Confidentialité totale & divulgation responsable
Contactez-moi avant de commander ; chaque API est différente. Sécurisons la vôtre avant que les malfaiteurs ne la découvrent.
Mon portfolio
FAQ
Traduction automatique
Mon API et mes données sont-ils en sécurité avec vous ?
Absolument. Je signe un NDA sur demande, travaille dans un environnement isolé, et supprime définitivement toutes les données après livraison. Votre API, vos identifiants et mes résultats ne quittent jamais mon poste sécurisé — confidentialité à 100 % garantie.
Les tests risquent-ils de casser mon API en production ou de causer une panne ?
Non. J’utilise par défaut des techniques de test non destructives. Si un test comporte un risque (comme DoS ou stress par limitation de débit), je demanderai d’abord et recommanderai un environnement de staging. Votre production reste sûre et en ligne.
Et si je ne trouve aucune vulnérabilité — dois-je quand même payer ?
Oui, et voici pourquoi : vous payez pour une validation d’expert, pas seulement pour des bugs. Vous recevrez un rapport complet avec la méthodologie, la couverture et des recommandations de renforcement — la preuve que votre API a passé un audit de sécurité réel. C’est une preuve prête à la conformité.
Proposez-vous un nouveau test après correction des problèmes ?
Oui. La formule standard inclut 1 retest gratuit ; la formule premium en comprend 2. Après correction, je vérifie chaque vulnérabilité et envoie un rapport mis à jour confirmant les corrections — pour que vous sachiez que votre API est réellement sécurisée.
De quoi avez-vous besoin de moi avant de commencer ?
Quatre éléments — documentation API (Swagger/Postman), identifiants de test (2+ rôles), domaines/IPs en scope, et autorisation écrite pour tester. Je ne teste que les APIs avec permission explicite. Cela nous protège tous les deux légalement.

