Pentest Web
Identifiez vos vulnérabilités avant qu'un attaquant ne le fasse.
Basée à Paris, notre équipe réalise des tests d'intrusion sur vos systèmes, applications et réseaux pour révéler vos failles et fournir un plan de remédiation clair et priorisé.
Label France Cybersecurity La surface d'attaque web
Une application web est une surface vivante, pas un périmètre figé
Chaque endpoint, chaque paramètre, chaque appel d'API et chaque rôle utilisateur élargit la surface qu'un attaquant peut sonder. Les frameworks modernes ne neutralisent pas la logique métier : un contrôle d'accès oublié, un identifiant manipulable ou un workflow contournable restent invisibles aux outils automatisés. Notre test d'intrusion s'appuie sur les référentiels OWASP Top 10, ASVS et WSTG sans s'y limiter : nous raisonnons en attaquants pour révéler les enchaînements de failles qui mènent à une compromission réelle.
Quatre familles de failles, éprouvées manuellement
Injections et exécution côté serveur
Injections SQL et NoSQL, injection de commandes, injection de template (SSTI), SSRF et désérialisation non sécurisée. Nous cherchons les points où une entrée utilisateur atteint un interpréteur, une requête ou un appel réseau interne sans validation suffisante.
Contrôle d'accès et logique métier
IDOR/BOLA, élévation de privilèges horizontale et verticale, contournement de workflow. Nous vérifions que chaque objet et chaque action est rattaché à l'utilisateur autorisé, et non chargé par identifiant sans contrôle de propriété.
Authentification et gestion de session
Faiblesses de mots de passe, traitement des jetons JWT, flux OAuth/OIDC et SSO, MFA contournable. Nous éprouvons l'inscription, la connexion, la réinitialisation et la durée de vie des sessions pour repérer les chemins d'usurpation de compte.
API, XSS et exposition de données
API REST et GraphQL (introspection exposée, sur-exposition de champs, absence de limites de débit ou de profondeur de requête), XSS stocké, réfléchi et DOM, fuite de données sensibles et de secrets dans les réponses, le code client ou les messages d'erreur.
Déroulé d'un test d'intrusion
Une méthodologie rigoureuse, un résultat concret.
Cadrage & préparation
Validation du périmètre (URLs, sous-domaines, environnements), des exclusions et des contraintes. Mise en place des accès Grey Box et du plan de test.
Cartographie & reconnaissance
Construction d'une vision exhaustive de la surface d'attaque : pages, endpoints, flux, rôles et composants. Identification des technologies, mécanismes d'authentification et fuites en sources ouvertes.
Tests de sécurité
Tests manuels approfondis et automatisation ciblée sur l'ensemble du spectre OWASP : authentification, autorisations, injections, XSS/CSRF, logique métier, configuration et, si applicable, attaques IA.
Consolidation & évaluation du risque
Validation des constats : reproductibilité, impact, prérequis et scénarios d'exploitation réalistes. Élimination des faux positifs, regroupement par causes racines, notation et priorisation.
Restitution & livrables
Réunion de clôture avec présentation des résultats, top risques, quick wins et recommandations structurantes. Livraison d'un rapport exécutif et technique détaillé.
Types de tests
Test d'intrusion externe
Réalisé depuis nos locaux via une connexion internet standard, ce test évalue la résistance de vos infrastructures et services exposés face à une attaque provenant de l'extérieur. L'objectif est de déterminer si un attaquant distant peut compromettre vos systèmes sans accès préalable.
- Applications web & API
- Infrastructure réseau exposée
- Services cloud
- Authentification & accès distants
Test d'intrusion interne
Réalisé depuis les locaux du client ou via le déploiement d'un implant sur son réseau, ce test simule une menace interne : employé malveillant, machine compromise par phishing, agent d'entretien ou consultant externe. L'objectif est d'évaluer ce qu'un attaquant ayant un accès physique ou réseau peut accomplir.
- Active Directory & réseau interne
- Segmentation & mouvements latéraux
- Postes de travail & serveurs
- Élévation de privilèges
Livrables
Ce que vous recevez
À l'issue de chaque mission, vous disposez d'une documentation complète permettant à vos équipes techniques et à votre direction d'agir avec précision.
Rapport exécutif
Synthèse des risques, niveau de criticité global et recommandations prioritaires, conçu pour les décideurs.
Rapport technique
Détail de chaque vulnérabilité : preuve d'exploitation, impact, scénario d'attaque et recommandation de correction.
Restitution orale
Réunion de clôture avec présentation des résultats, questions-réponses et plan d'action priorisé avec vos équipes.
Retest optionnel
Vérification post-correction des vulnérabilités pour valider l'efficacité des remédiations mises en place.
Secteurs d'intervention
Des expertises métier adaptées à vos enjeux
Pentest pour le secteur bancaire et fintech
Établissements de crédit, néobanques, plateformes de paiement. Nos tests couvrent les exigences DORA et PCI-DSS sur vos flux et applications financières sensibles.
Pentest HDS pour les acteurs de santé
Hébergeurs de données de santé, hôpitaux, éditeurs de logiciels médicaux. Tests adaptés aux exigences de certification HDS et à la PGSSI-S.
Pentest pour SaaS et startups tech
Applications web, API REST, infrastructure cloud et pipelines CI/CD. Nous accompagnons les éditeurs pour valider leur posture de sécurité avant chaque release.
Intervention sur site à Paris
Notre équipe basée à Paris intervient sur site pour les tests réseau interne, les missions Red Team ou les restitutions avec vos équipes techniques.
Questions fréquentes
Pentest web : ce qu'il faut savoir avant de démarrer
Combien de temps dure un pentest d'application web ?
La durée dépend du périmètre : nombre d'endpoints, de rôles utilisateur et de fonctionnalités sensibles. Une application de taille moyenne demande en général de cinq à dix jours de test. Nous calibrons l'effort lors du cadrage, après avoir compté les parcours et les types de comptes à couvrir.
Faut-il nous fournir des accès et du code source ?
Cela dépend de l'approche retenue. En boîte noire, nous partons sans information privilégiée. En boîte grise, l'approche la plus courante, vous fournissez des comptes de test pour chaque rôle, ce qui permet de couvrir le contrôle d'accès en profondeur. En boîte blanche, l'accès au code source affine la recherche de failles. Nous recommandons en général la boîte grise pour le meilleur rapport couverture/durée.
En quoi est-ce différent d'un scan automatisé de vulnérabilités ?
Un scanner détecte des motifs connus : versions obsolètes, en-têtes manquants, signatures de vulnérabilités publiées. Il ne comprend ni votre logique métier ni vos règles d'autorisation, et ne sait pas enchaîner plusieurs failles mineures en une compromission. Nous utilisons l'outillage pour la couverture, puis l'exploitation manuelle pour les IDOR, les contournements de workflow et les escalades de privilèges qu'aucun scanner ne trouve.
Domaines de test
Un test d'intrusion ciblé pour chaque domaine
Mobile, IoT, cloud ou LLM : chaque domaine a sa surface d'attaque et sa méthodologie.
Pentest Mobile
Trouvez les failles de votre application iOS et Android avant qu'un attaquant ne les exploite.
DécouvrirPentest IoT
Avant la mise sur le marché, sachez ce qu'un attaquant peut faire de votre objet connecté.
DécouvrirPentest Cloud
Un rôle IAM trop permissif ou un bucket ouvert suffit à compromettre tout votre cloud.
DécouvrirPentest LLM
Vos applications LLM ouvrent une surface d'attaque que vos tests classiques ne couvrent pas.
DécouvrirPrêt à évaluer votre exposition ?
Nos experts définissent avec vous le périmètre et vous proposent un devis adapté sous 48h.