Applications web et API

Test d’intrusion d’applications web et d’API

Le test d’intrusion d’une application web se joue rarement sur une injection classique. Il se joue sur l’identifiant d’objet qu’on peut modifier, le rôle qui n’est pas revérifié côté serveur et l’endpoint d’API oublié en production.

Durée type : 2 à 4 semaines. Retests illimités inclus.

Couverture technique

Ce que nous cherchons dans votre application

OWASP sert de socle. La valeur d’un pentest applicatif se trouve dans ce qui vient après.

Contrôles d’autorisation

Test rôle par rôle de la matrice de droits : accès horizontaux entre comptes clients, escalade verticale vers l’administration, endpoints d’API qui ne revérifient pas le contexte utilisateur.

Logique métier

Contournement d’étapes d’un tunnel de commande, manipulation de prix ou de quantités, réutilisation de jetons à usage unique, abus de remises et de parrainage.

Authentification et sessions

Robustesse de la réinitialisation de mot de passe, gestion du second facteur, expiration et invalidation des sessions, cloisonnement des jetons entre environnements.

API REST et GraphQL

Énumération de schéma, introspection GraphQL, endpoints non documentés, versions d’API obsolètes laissées accessibles, absence de limitation de débit sur les opérations sensibles.

Injections et traitement des entrées

SQL, NoSQL, injection de commande, SSTI, XSS stockée et réfléchie, désérialisation non sécurisée, ainsi que les traitements de fichiers et de documents importés.

Multi-locataires et cloisonnement

Pour les plateformes SaaS, vérification que les données d’un client ne sont jamais accessibles depuis le compte d’un autre, y compris via les exports, les webhooks et les journaux.

Notre approche

Pourquoi le manuel change tout sur une application web

Un scanner sait tester ce qu’il connaît : une signature, un motif, une réponse attendue. Il ne sait pas qu’un utilisateur de votre plateforme ne devrait pas pouvoir consulter la facture d’un autre client, parce que cette règle n’existe nulle part ailleurs que dans votre métier.

C’est exactement là que se concentrent les incidents les plus coûteux. Les fuites de données massives des dernières années tiennent rarement à une vulnérabilité exotique : elles tiennent à un identifiant prévisible dans une URL, à un endpoint interne exposé par erreur, à une vérification faite côté client et jamais rejouée côté serveur.

Nos pentesters commencent donc par comprendre votre application comme un utilisateur avancé : quels rôles existent, quelles données appartiennent à qui, quelles actions déclenchent une transaction. Ensuite seulement, l’attaque commence — et elle vise ces règles-là.

Déroulé

Cinq étapes, deux à quatre semaines

  1. 01

    Cadrage

    Inventaire des applications, des rôles et des endpoints d’API. Fourniture des comptes de test et de la documentation technique disponible.

  2. 02

    Cartographie

    Parcours fonctionnel complet, identification des workflows sensibles et construction de la matrice de droits attendue.

  3. 03

    Test manuel

    Recherche et exploitation, du contournement d’autorisation à l’injection, avec alerte immédiate en cas de découverte critique.

  4. 04

    Rapport

    Fiches détaillées avec requêtes brutes, captures et scoring CVSS, plus une synthèse lisible par un comité de direction.

  5. 05

    Retest

    Vérification gratuite et illimitée des correctifs déployés, avec mise à jour du statut de chaque vulnérabilité.

Conformité

Les exigences qui concernent vos applications

RGPD — article 32

Dès qu’une application traite des données personnelles, l’efficacité des mesures de sécurité doit être testée régulièrement. Un rapport de test d’intrusion applicatif, avec périmètre daté et retest, répond précisément à cette attente en cas de contrôle de la CNIL.

PCI DSS

Si votre application intervient dans un parcours de paiement, un test d’intrusion applicatif annuel et après toute modification significative est attendu. Nous documentons la segmentation et les chemins d’accès aux données de porteurs de cartes.

NIS2

Pour une entité essentielle ou importante, l’application web est souvent le point d’entrée principal. Le rapport documente la sécurité de la chaîne de développement et le traitement des vulnérabilités, deux axes explicitement visés par la directive.

HDS

Les applications manipulant des données de santé hébergées en France doivent démontrer un niveau de sécurité cohérent avec la certification HDS de leur hébergeur. Nos tests couvrent le cloisonnement des dossiers patients et la traçabilité des accès.

Questions fréquentes

Pentest applicatif : les questions récurrentes

À voir également

Faisons tester votre application avant vos attaquants

Envoyez-nous le périmètre : nous revenons avec une proposition technique et un calendrier réaliste.

Demander un devis