Je réaliserai un test de pénétration de votre site web et de votre application web avec un rapport complet
Développeur Full Stack et ingénieur en sécurité
À propos de ce service
Vous avez besoin d'une évaluation de sécurité externe, accompagnée d'un rapport que vous pouvez remettre à un client, un investisseur ou un auditeur.
CE QUE JE TESTE
- OWASP Top 10, testé manuellement et pas seulement par un scanner
- Authentification, sessions, réinitialisation de mot de passe et leurs contournements
- Contrôle d'accès : si l'utilisateur A peut accéder aux données de l'utilisateur B en modifiant un chiffre
- Logique métier : séquences d'actions légitimes produisant un résultat illégitime
- API, y compris les points de terminaison que votre interface n'appelle jamais
- Configuration de sécurité du site : en-têtes, cookies, transport, services exposés
CE QUE VOUS RECEVEZ
Un rapport en deux couches. Un résumé exécutif qu'une personne non technique peut utiliser, et une section technique avec les étapes de reproduction, des preuves et une solution concrète pour chaque problème. Les problèmes sont classés selon leur risque réel pour votre entreprise, et non par la gravité du scanner.
LES RÈGLES QUE JE SUIS
Autorisation écrite du propriétaire du système avant de commencer. Portée et période de test convenues. Aucun donnée de production touchée, pas de tests destructifs, pas de déni de service. Si vous ne pouvez pas autoriser la cible, je ne peux pas prendre le travail.
Contactez-moi avec la cible et votre calendrier, je vous dirai ce qui est réaliste.
Test d'applications:
Application Web
Appareil:
PC
•
Mac
•
Linux
•
iPhone
•
Téléphone mobile Android
Mon portfolio
FAQ
Traduction automatique
De quoi avez-vous besoin de moi avant de commencer ?
Autorisation écrite du propriétaire du système, portée convenue, période de test, et comptes de test à chaque niveau de permission. Je ne commence pas sans l'autorisation.
Est-ce la même chose que le QA ou les tests fonctionnels ?
Non. Les tests fonctionnels vérifient si l'application fait ce qu'elle doit faire. Moi, je vérifie ce qu'elle peut faire d'autre. Si vous avez besoin qu'on confirme que les fonctionnalités fonctionnent comme prévu, c'est un service différent et une autre personne.
Le test va-t-il casser notre site en production ?
Non. Pas de tests destructifs, pas de déni de service, aucune modification des données de production. Lorsqu'une preuve est nécessaire, je la démontre de la manière la plus sûre tout en étant probante.
Pouvez-vous tester un environnement de staging à la place ?
Oui, et souvent c'est mieux. Il doit s'agir d'une copie réelle : un site de staging avec une configuration différente produit un rapport sur le staging, pas sur vous.
Et si je ne trouve rien de sérieux ?
Vous recevez un rapport indiquant cela, avec ce qui a été testé et comment. Ce document correspond exactement à ce que demande un client d'entreprise ou un auditeur.
Corrigez-vous ce que vous trouvez ?
Dans le package Premium, oui, en collaboration avec vos développeurs, suivi d'un retest et d'un rapport final propre. Le retest est généralement ce qui débloque une affaire.

