Accueil / Services / Audit de sécurité de site web
Service · 06 / 12

Audit de sécurité de site web.

Nous menons un audit de sécurité complet de vos applications web — de l’analyse automatisée aux tests d’intrusion manuels. Vous recevez un rapport détaillé des faiblesses trouvées et un plan de correction étape par étape.

À partir de
89 €
Délai
1 à 60 jours
Technologies
8 outils
Formules tarifaires

Deux façons de commencer.

01
Audit manuel par un expert
Examen approfondi par un humain
à partir de 3 500 €
Revue manuelle de l’OWASP Top 10
Tests de contrôle d’accès et de contournement de la logique métier
Revue du code source (Laravel, WordPress, sur mesure)
Test d’intrusion autorisé
Des constats classés par risque réel, avec une correction pour chacun
Contre-test dans les 30 jours suivant les correctifs
Demander ce service →
02 LE PLUS CHOISI
Audit automatisé
Pour WordPress, Laravel, Drupal, Joomla et Moodle
89–890 € selon le périmètre
Analyse automatisée des vulnérabilités
Vérification des versions, des extensions et des dépendances
Revue de la configuration et des réglages du serveur
Rapport d’audit avec les constats et les priorités
Résultat rapide — des jours, pas des semaines
Demander ce service →

Les prix fixes sont indicatifs et s’entendent hors taxes. Nous établissons un devis précis après avoir discuté du périmètre — sous 5 à 10 jours ouvrés.

Ce qui est inclus

Des constats étayés, avec les correctifs.

Vous recevez une évaluation de sécurité avec un périmètre de test clairement défini, des preuves pour chaque constat, des risques hiérarchisés, des recommandations de correction et un contre-test une fois les vulnérabilités corrigées. Selon le risque que porte le système, nous réalisons une analyse automatisée des vulnérabilités, un audit de sécurité manuel de l’application web, un test d’intrusion ou une revue du code source. Les audits automatisés sont menés avec un outil développé par SIA WEB MASTERS. Selon l’ampleur de la commande, il exécute de 100 à plus de 10 000 tests, ce qui permet de refaire le contrôle régulièrement plutôt qu’une fois par an, un choix bien plus économique. Nous maintenons l’outil nous-mêmes ; nous savons donc ce que fait chaque test, et nous enrichissons la série de tests à partir de constats réels sur les projets de nos clients. Nous testons les sites web, les applications web, les API et l’infrastructure : l’authentification, les droits d’accès des utilisateurs, les risques de l’OWASP Top 10, les possibilités de contourner la logique métier, la configuration du serveur et de la base de données et — si le périmètre convenu le prévoit — le code source. Les tests les plus actifs se déroulent sur un environnement de test ou dans une fenêtre convenue à l’avance. Nous ne réalisons aucun test destructif sans l’autorisation du client. Le rapport final est compréhensible aussi bien par les développeurs que par la direction : pour chaque constat, nous indiquons l’impact, le niveau de risque, les preuves et un chemin de correction concret.

Technologies utilisées
Scanner WEB MASTERS Burp Suite Professional ZAP Acunetix Nmap OWASP Top 10 CVSS SAST / SCA
  • Revue manuelle de l’OWASP Top 10
  • Analyse avec Burp Suite Pro et Acunetix
  • Analyse automatisée avec l’outil WEB MASTERS (de 100 à 10 000 tests différents)
  • Audit de configuration (serveur, base de données, application)
  • Revue du code source (Laravel, WordPress, sur mesure)
  • Test d’intrusion — autorisé et ciblé
  • Un rapport détaillé avec les priorités et les correctifs
  • Contre-vérification une fois les correctifs appliqués
Déroulement

Comment ça se passe.

01
Périmètre
Nous définissons ce qui est audité : application web, API, infrastructure.
02
Audit
Analyse manuelle et automatisée. Nous ne nous arrêtons pas au premier constat.
03
Rapport
Clair, exploitable, avec une liste de priorités.
04
Vérification
Dans les 30 jours suivant les correctifs — nous contrôlons à nouveau.
FAQ

Vos questions fréquentes.

Dans la plupart des cas, l’audit automatisé mené avec notre propre outil. Il est très rapide et permet de contrôler le site sur un périmètre très large : de 100 tests à plus de 10 000 tests différents, selon l’ampleur de la commande. Il peut donc être répété régulièrement, et non une fois par an.
C’est un outil que nous avons développé et que nous maintenons nous-mêmes : nous savons donc ce que fait chaque test et nous pouvons l’adapter à un environnement précis — WordPress, Laravel, Drupal, Joomla ou Moodle. Nous enrichissons le jeu de tests à partir de constats réels relevés sur des projets clients, au lieu d’attendre la mise à jour d’un éditeur.
Quand le système traite des paiements ou des données à caractère personnel, ou qu’il est critique pour l’activité. L’automatisation ne trouve pas les erreurs de droits d’accès ni les contournements de la logique métier — seule une personne qui comprend ce que fait le système les trouve. En pratique, la combinaison fonctionne bien : un audit automatisé régulier, plus un audit manuel une fois par an.
L’audit automatisé est en général prêt en quelques jours plutôt qu’en quelques semaines, et se conclut par un rapport d’audit avec les constats et les priorités. L’audit manuel demande 1 à 3 semaines selon le périmètre.
Nous planifions les tests avec vous. Les vérifications agressives sont menées en environnement de test ou dans une fenêtre convenue. En production, nous travaillons prudemment et avec un préavis.
Nous le pouvons. Beaucoup de clients corrigent avec leur propre équipe et nous vérifions ensuite. Si vous le souhaitez, nous nous en chargeons — c’est une prestation distincte, chiffrée à partir du rapport.