J'effectuerai des tests d'intrusion d'applications Web
Test de pénétration et sécurité web
À propos de ce service
Votre application web est-elle réellement sécurisée ou n’a-t-elle simplement jamais été testée correctement ?
Je vais effectuer un test d'intrusion manuel de votre application web pour identifier les vulnérabilités exploitables avant que des attaquants ne le fassent.
Selon le package choisi, j’évalue l’authentification, l’autorisation, le contrôle d’accès, IDOR, injection SQL, XSS, CSRF, problèmes de téléchargement de fichiers, sécurité des sessions, mauvaises configurations de sécurité, exposition de données sensibles, failles de logique métier et autres risques OWASP pertinents.
Le test combine une analyse manuelle avec des outils de sécurité pour valider les résultats et réduire les faux positifs, pas seulement la sortie d’un scanner automatisé.
Vous recevrez un rapport de sécurité professionnel contenant les zones affectées, la gravité, les preuves/PoC si applicable, l’impact et des conseils pratiques pour la remédiation.
Je peux évaluer des plateformes SaaS, des applications métier, des portails, des applications e-commerce, des tableaux de bord administrateur et des applications web personnalisées.
Seul un test de sécurité autorisé est effectué. Veuillez me contacter avant de commander pour que nous puissions confirmer le périmètre et l’accès.
Fournisseur de services cloud:
microsoft azure
Expertise:
Débogage
•
Performance
Ressource du cloud computing:
Route53
•
Groupes de sécurité
Mon portfolio
FAQ
Traduction automatique
Quels types d'applications web pouvez-vous tester ?
Je peux tester des applications SaaS, des portails d’entreprise, des plateformes e-commerce, des tableaux de bord clients, des panneaux d’administration et des applications web personnalisées. Le périmètre exact dépend de la taille et des fonctionnalités de l’application.
Réalisez-vous des tests de pénétration manuels ?
Oui. Le test combine une analyse manuelle de sécurité avec des outils appropriés. Les résultats sont examinés et validés plutôt que de simplement fournir la sortie brute d’un scanner.
Pour quelles vulnérabilités testez-vous ?
Selon le périmètre, le test peut couvrir les 10 principales risques OWASP, notamment injection SQL, XSS, CSRF, contrôle d’accès défectueux, IDOR, problèmes d’authentification et de session, mauvaises configurations de sécurité, vulnérabilités de téléchargement de fichiers, exposition de données sensibles et failles de logique métier.
Avez-vous besoin d'identifiants de connexion ?
Pour un test authentifié ou en mode grey-box, oui. Fournir plusieurs comptes de test avec des rôles différents est particulièrement utile pour tester l’autorisation et les limites de privilèges.
Testez-vous les API dans le cadre de l’application web ?
Les points d’accès API pertinents supportant l’application web peuvent être testés si inclus dans le package choisi. Un test d’intrusion API complet et autonome est un périmètre séparé et peut nécessiter une offre personnalisée.
Recevrai-je un rapport de test d'intrusion ?
Oui. Le rapport peut inclure des descriptions de vulnérabilités, leur gravité, les emplacements affectés, des preuves ou PoC si nécessaire, l’impact et des recommandations pour la remédiation.
Proposez-vous un retest après la correction des vulnérabilités ?
Un retest de remédiation est inclus dans le package Premium. Il peut également être acheté séparément pour d’autres packages via une offre personnalisée.
Pouvez-vous garantir que mon site web n’a aucune vulnérabilité après le test ?
Non. Un test d’intrusion ne peut pas garantir qu’une application ne comporte aucune vulnérabilité. Il évalue le périmètre convenu et identifie les faiblesses de sécurité pouvant être découvertes dans ce périmètre et durant la période de test.
Les tests affecteront-ils mon site en ligne ?
Les tests sont planifiés pour minimiser les perturbations, mais certains tests de sécurité peuvent affecter le comportement de l’application. Un environnement de staging est préféré lorsque disponible, en particulier pour les tests agressifs ou modifiant l’état.
Pouvez-vous tester une application que je ne possède pas ?
Non. Le test nécessite une autorisation du propriétaire de l’application ou d’une partie autorisée. Veuillez fournir le périmètre convenu avant le début du test.
