Parler à un expert
Accueil › Pentest › Pentest Web
Un scan automatisé détecte les CVE connues. Un pentester manuel trouve les failles de logique métier, les contournements d'autorisation et les scénarios d'attaque qu'aucune machine ne voit encore. Preuves d'exploitation à l'appui, pas une liste de CVE générique.
Découvrir la méthodologieURL, nombre de rôles, API associée : donnez-nous ces 3 infos et repartez avec un devis chiffré en jours-homme, sans engagement.
Demander un devis chiffré 01 86 04 44 31 · Réponse 2hBoîte noire, grise ou blanche : le choix dépend de votre objectif. La boîte grise (compte utilisateur standard fourni) est le standard du marché — elle couvre 70% des vulnérabilités critiques en 20 à 30% de temps en moins qu'une boîte noire complète.
5 à 12 jours-homme
8 à 18 jours-homme
Ce que couvre l'OWASP Top 10
Un incident sur une application exposée publiquement coûte en moyenne 15 à 40 fois plus cher qu'un test d'intrusion préventif — sans compter l'impact réputationnel et les obligations de notification RGPD.
délai légal de notification CNIL en cas de fuite de données personnelles exploitée via une faille applicative non corrigée.
des vulnérabilités critiques sont détectées dès la phase de test en boîte grise, avec un compte utilisateur standard.
de re-test inclus après remédiation, pour valider que chaque faille corrigée l'est réellement — pas seulement masquée.
Chaque mission suit les référentiels OWASP WSTG et PTES, du reconnaissance passive à l'exploitation contrôlée.
OSINT (Shodan, crt.sh, LinkedIn), énumération DNS, cartographie des endpoints exposés, identification des technologies (Wappalyzer) et versions vulnérables.
Phase 1 · OWASP WSTG / PTES
Injections, XSS, IDOR, SSRF, désérialisation. Tests de logique métier spécifiques : contournement de workflow, manipulation de prix, élévation de privilèges horizontale/verticale.
Phase 2 · OWASP WSTG
Contournement MFA, fixation de session, prédictibilité des tokens, contrôle d'accès entre rôles, exposition de données sensibles via l'API.
Phase 3 · OWASP ASVS
Démonstration de l'impact réel de chaque vulnérabilité par exploitation manuelle encadrée. Scoring CVSS v3.1, captures d'écran, requêtes complètes reproductibles.
Phase 4 · PTES · Rapport
Une mission dimensionnée sur devis après un atelier de cadrage — scope précis, méthodologie documentée, livrable type fourni avant signature.
Atelier de cadrage : URL, sous-domaines, rôles utilisateurs, exclusions (pas de DoS, pas de production payments réels). Signature du mandat de test (article 323-1 CP) et lettre d'autorisation.
Test en boîte grise par un pentester confirmé : logique métier, contournement d'autorisation, chaîne d'exploitation. 80% du travail reste manuel — aucun outil ne remplace l'expertise humaine.
Rapport technique détaillé par finding (preuve, impact, remédiation), synthèse dirigeant, scoring CVSS v3.1, plan de remédiation priorisé par risque business.
Restitution en visio (1h, audience technique et dirigeante). Re-test inclus sur les findings High/Critical une fois les correctifs déployés.
Nous ne vendons pas d'outils automatisés maquillés en audit. Chaque mission est menée par un pentester senior certifié.
Consultants certifiés OSCP, CEH, ISO 27001 Lead Auditor — profils seniors, pas de sous-traitance offshore.
manuel sur la logique métier. Les scanners couvrent la surface, nos pentesters couvrent la profondeur.
dès le premier échange. Confidentialité totale, localisation des données et consultants en UE.
de re-test inclus dans chaque mission pour valider vos correctifs, sans facturation additionnelle.
Pour une application standard (10-30 écrans, 2-4 rôles, API REST), comptez entre 4 000 et 8 000 € HT chez un cabinet spécialisé, soit 5 à 12 jours-homme. Un SaaS multi-tenant avec SPA React/Vue coûte 15-25% de plus (3 500 à 9 000 € HT) car la logique métier est majoritairement côté client.
La boîte grise (le pentester reçoit un compte utilisateur standard) est le standard du marché : elle trouve 70% des vulnérabilités critiques en 20-30% de temps en moins qu'une boîte noire complète. La boîte blanche (avec accès au code source) est réservée aux applications à très fort enjeu.
Oui, systématiquement. Chaque finding est accompagné d'une preuve reproductible : requête complète, capture d'écran, payload utilisé. C'est ce qui distingue un vrai pentest manuel d'un scan automatisé reformaté — nous pouvons vous fournir un exemple de rapport anonymisé avant signature.
Oui. Chaque mission inclut un re-test dans une fenêtre de 30 à 60 jours après remédiation, a minima sur les findings classés High et Critical, pour vérifier que chaque faille est réellement corrigée.
Le pentest est une des 10 mesures techniques exigées par NIS2 (Article 21) et un contrôle de l'Annexe A d'ISO 27001:2022. Il ne couvre pas à lui seul l'ensemble des exigences de gouvernance — voir notre offre conformité NIS2 pour une vue complète.
L'audit automatisé détecte rapidement les vulnérabilités connues (CVE, mauvaises configurations) via des scanners comme Nuclei ou ZAP. Le pentest manuel va plus loin : logique métier, scénarios d'attaque complexes, contournements d'autorisation — ce qu'aucun scanner ne détecte seul. Les deux sont complémentaires, pas interchangeables.
Décrivez votre périmètre (URL, rôles, API) et recevez un devis chiffré en jours-homme. Sans engagement, 100% confidentiel. NDA dès le 1er échange.
Un pentester senior vous rappelle sous 2h ouvrées.
Réponse sous 2h · NDA dès le 1er échange
Les données collectées via ce formulaire sont traitées par SecuriTrust en qualité de responsable de traitement, sur la base de votre consentement, aux fins exclusives de traiter votre demande de contact. Elles sont conservées 24 mois puis supprimées. Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation et d'opposition sur vos données — exerçables à dpo@securitrust.fr. En savoir plus : politique de confidentialité.