Pentest & audit de sécurité web & API.

Je teste manuellement votre application, du cadrage au contre-test : contrôle d'accès, logique métier, injection. Un seul interlocuteur, avec un rapport exploitable par vos développeurs, vos clients et vos auditeurs.

Ce que je teste, concrètement.

Pentest manuel et approfondi de vos applications web et API : les failles de logique et d'autorisation, celles qu'aucun outil ne sait juger. OWASP WSTG + API Top 10, en authentifié comme en non authentifié.

Côté client Votre serveur Ressources Navigateur SPA · cookies · JWT API REST routes authentifiées et publiques autorisations · parcours Base de données comptes · commandes Stockage fichiers uploads · justificatifs Services tiers webhooks · OAuth · cloud 07 03 06 01 02 04 08 05
  • Contrôle d'accèsAPI1:2023 · BOLA / IDOR, élévation de privilèges
  • Logique métierWSTG-BUSL · parcours détournés, prix & quantités
  • Authentification & sessionsWSTG-ATHN · connexion, MFA, JWT, cookies
  • InjectionWSTG-INPV · SQL / NoSQL, commande, ORM
  • SSRF & intégrationsAPI7:2023 · métadonnées cloud, webhooks, OAuth
  • Exposition de donnéesAPI3:2023 · API bavardes, mass assignment
  • Côté clientWSTG-CLNT · XSS, CSRF, CORS, clickjacking
  • Fichiers & uploadsWSTG-BUSL-09 · traversée de chemin, content-type

Les stacks que je connais en profondeur.

Je teste n'importe quelle stack — Python, Go et .NET compris. Mais Ruby, JavaScript et PHP, je les pratique depuis plus de 10 ans : je sais exactement où chacun laisse traîner ses failles.

Le rapport,
point par point.

Chaque constat est vérifié, reproductible et accompagné d'un correctif concret. Le rapport peut être transmis à vos clients ou à vos auditeurs.

  1. Couverture du rapport de test d'intrusion base16 01 · Couverture
  2. Synthèse exécutive : six vulnérabilités, dont une critique 02 · Synthèse exécutive
  3. Registre des vulnérabilités et méthodologie de test 03 · Registre & méthodo
  4. Fiche de la faille F-01 : accès aux factures d'autres clients, CVSS 9.1 04 · Faille F-01 9.1
  5. Fiche de la faille F-02 : rejeu d'une requête de remboursement, CVSS 8.2 05 · Faille F-02 8.2
  6. Fiche de la faille F-03 : élévation de privilège par mass assignment, CVSS 8.1 06 · Faille F-03 8.1
  7. Contre-test, cadrage et attestation transmissible 07 · Contre-test & attestation

Qui mène votre test.

Saïd, expert en pentest et audit de sécurité

Saïd Mimouni

Pentest & audit de sécurité · applications web & API

Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.

Le test se mène à distance, mais si vous préférez, je peux venir travailler dans vos locaux, partout en France.

Deux failles remontées, sur des composants Ruby.

Quand je tombe sur une faille dans un composant open source, je la remonte à l'éditeur, j'attends le correctif, puis je publie. C'est le même travail que sur vos applications, sans le contrat.

GHSA-jfrj-r728-qcc9 8.8CVSS

Injection de commandes dans spatial_features

Un nom de fichier dans une archive uploadée suffisait à faire exécuter n'importe quelle commande au serveur. Gem Ruby, corrigée en 3.11.2.

Lire l'analyse technique 
GHSA-75hc-9q9v-9cv2 8.7CVSS

Injection SQL dans arel-extensions

Un paramètre de filtre sortait du chemin JSON et réécrivait la clause WHERE. Gem Ruby, corrigée en 9.0.1.

Lire l'analyse technique 

Comment se déroule la mission.

De la prise de contact à l'attestation, votre pentest suit une séquence claire. Vous savez toujours où vous en êtes, ce qui a été trouvé et ce qu'il reste.

  1. ~ 1 appel

    Cadrage

    Un court appel, un prix fixe, des règles d'engagement écrites. Aucune surprise sur la facture ni en production.

  2. 5–10 jours

    Test

    Pentest manuel sur les cibles convenues, canal ouvert en direct. Le critique est signalé le jour où je le trouve.

  3. 48 h

    Rapport

    Chaque faille : criticité, reproduction, impact réel, correctif concret. Plus une synthèse pour vos clients.

  4. gratuit · 30 j

    Contre-test

    Vous corrigez, je vérifie et délivre une attestation propre. Compris dans la mission, sans supplément.

Boîte noire, grise ou blanche.

Le niveau d'accès que vous me donnez change ce que je peux atteindre, et donc ce qu'un attaquant peut atteindre. On le choisit ensemble au cadrage ; la plupart des tests se mènent en boîte grise, le meilleur rapport couverture / budget.

Boîte noirezéro accès

Je pars de rien, comme un attaquant externe qui découvre votre app depuis Internet. Ce qu'un inconnu peut casser avant même de se connecter.

Surface exposée, avant login
Boîte griseRecommandé

Un ou deux comptes utilisateur. Je teste ce qu'un client ou un employé malveillant peut vraiment atteindre : contrôle d'accès, isolation entre comptes, logique métier.

Meilleure couverture / budget
Boîte blancheaccès total

Accès complet, code source à l'appui. Revue en profondeur, rien n'est hors de vue. Pour les cibles sensibles ou une exigence de conformité forte.

Profondeur maximale, côté source

Deux façons de travailler ensemble.

Une évaluation ponctuelle quand vous visez un instant T, ou une couverture continue qui teste chaque release. Même testeur, même profondeur dans les deux cas.

Test ponctuelLe plus demandé

Prestation unique à périmètre fixe sur votre application web ou votre API. Le bon choix avant un lancement, un contrat grand compte ou une revue SOC 2.

  • Test manuel complet web & API, périmètre convenu
  • Rapport : criticité, reproduction, impact, correctif
  • Synthèse d'une page pour clients & auditeurs
  • Contre-test gratuit sous 30 jours
dès 3 000 € · prix fixe défini au cadrage
Réserver un cadrage Réponse sous 24 h ouvrées
En continurécurrent

Couverture continue pour les équipes qui livrent souvent. Je teste les nouvelles fonctionnalités et releases au fil de l'eau, pour que la sécurité suive le rythme du produit.

  • Tests récurrents sur tout votre cycle de release
  • Failles communiquées le jour même, pas seulement à la fin
  • Canal partagé permanent, en direct avec moi
  • Attestation toujours à jour pour vos clients
dès 1 500 €/mois · forfait selon le rythme
Réserver un cadrage

Pas prêt pour un appel ? Décrivez votre périmètre par e-mail : contact@base16.fr

À qui ce test s'adresse.

Trois cadrages que je mène régulièrement. Si l'un ressemble au vôtre, vous savez déjà à quoi ressemblera le devis.

SaaS B2B

Vous passez une revue SOC 2.

Périmètre
Application SaaS multi-tenant, API REST, trois rôles utilisateurs.
Ce qui déclenche
Une revue SOC 2 ou une certification ISO 27001 dans le trimestre.
Durée type
Sept jours de test manuel.
Ce que je regarde d'abord
L'isolation entre comptes clients.
Agence web

Vous livrez l'app d'un client.

Périmètre
Application Laravel ou Symfony, back-office compris.
Ce qui déclenche
Une clause de sécurité au contrat, avant la recette.
Durée type
Cinq jours, rapport livré à votre nom.
Ce que je regarde d'abord
Les droits du back-office.
API-first

Votre produit est une API.

Périmètre
API REST, webhooks, parcours de paiement.
Ce qui déclenche
Un donneur d'ordre bancaire, ou DORA.
Durée type
Neuf jours, endpoints authentifiés compris.
Ce que je regarde d'abord
Le rejeu et les montants.

Votre cas n'est pas exactement l'un des trois ? Vérifions-le en 30 minutes

Pas encore le moment

Un site vitrine statique, sans back-office ni données sensibles.

Un réseau interne ou des postes de travail : hors périmètre web & API.

Personne pour appliquer les correctifs, le rapport resterait dans un tiroir.

Questions fréquentes avant un pentest.

Les vraies questions d'un premier appel de cadrage. Si la vôtre manque, elle a sa réponse en un e-mail.

Pentest, test d'intrusion ou audit de sécurité : quelle différence ?

Souvent les mêmes mots pour la même prestation. Un pentest (test d'intrusion) cherche activement à exploiter les failles ; un audit de sécurité applicatif couvre le même périmètre. Ici, c'est un test manuel, mené par un humain, pas un scan automatisé.

Combien de temps dure un test ?

5 à 10 jours de test selon le périmètre, plus 2-3 jours de rapport. La durée exacte est fixée au cadrage, pas découverte en route.

Testez-vous en production ?

Oui si besoin, avec des règles d'engagement écrites : fenêtres convenues, rien de destructif sans accord, et je préviens avant toute action à risque.

Et si quelque chose casse ?

Tests non destructifs par défaut. Je recommande une sauvegarde avant de commencer et je signale tout test sensible avant de le lancer, pas après.

Le rapport passe-t-il les revues SOC 2 et les contrôles clients ?

C'est exactement pour ça qu'il est écrit : synthèse pour décideurs, détail technique reproductible, et une attestation signée que vous transmettez tel quel. Voir la page dédiée au pentest pour votre audit SOC 2.

Signez-vous un NDA ?

Oui, sur simple demande. Vos données restent les vôtres et sont supprimées après la mission. La divulgation est coordonnée, jamais publique sans votre accord.

Pourquoi solo plutôt qu'un cabinet ?

La même personne cadre, teste et signe votre rapport. Aucun junior lâché sur votre périmètre, aucune information perdue en passation. Le testeur vous répond en direct.

Comment fixez-vous le prix ?

Forfait fixe défini au cadrage, à partir du périmètre. Pas de facturation à l'heure, pas de dépassement surprise. Vous validez le prix avant que je commence.

Que se passe-t-il une fois les correctifs faits ?

Contre-test inclus, gratuit, sous 30 jours. Je revérifie chaque faille corrigée et délivre une attestation à jour. Pas une prestation facturée à part.

Un périmètre à tester ?

Dites-moi ce qu'il faut tester et votre échéance. Je vous réponds sous 24 h ouvrées avec les prochaines étapes et, si le périmètre est assez précis, un prix fixe.

Le cadrage passe par un questionnaire de deux minutes.

  • Ce qu'il faut tester : application, API, périmètre.
  • Votre échéance, même approximative.
  • Le contexte, si vous voulez : stack, certification, audit client.