Accueil Pentest Pentest Web

Je connais le pentest web, je veux un RDV avec un expert
Méthodologie OWASP WSTG · PTES

Testez la sécurité réelle de votre application web.

Un scan automatisé détecte les CVE connues. Un pentester manuel trouve les failles de logique métier, les contournements d'autorisation et les scénarios d'attaque qu'aucune machine ne voit encore. Preuves d'exploitation à l'appui, pas une liste de CVE générique.

Découvrir la méthodologie
Devis sous 2h

Vous avez déjà un périmètre défini ?

URL, nombre de rôles, API associée : donnez-nous ces 3 infos et repartez avec un devis chiffré en jours-homme, sans engagement.

Demander un devis chiffré 01 86 04 44 31 · Réponse 2h
Ce qui est couvert

Un périmètre adapté à votre application.

Boîte noire, grise ou blanche : le choix dépend de votre objectif. La boîte grise (compte utilisateur standard fourni) est le standard du marché — elle couvre 70% des vulnérabilités critiques en 20 à 30% de temps en moins qu'une boîte noire complète.

Application standard

5 à 12 jours-homme

  • 10 à 30 écrans, 2 à 4 rôles utilisateurs
  • API REST associée testée endpoint par endpoint
  • Authentification, autorisation, logique métier
  • Rapport technique + synthèse dirigeant + re-test 30j

SPA / SaaS multi-tenant

8 à 18 jours-homme

  • Frontend JS : XSS DOM, postMessage, storage
  • Chaque route API testée indépendamment
  • Isolation multi-tenant, SSO, rôles granulaires
  • Intégrations tierces et webhooks

Ce que couvre l'OWASP Top 10

Injections (SQL, NoSQL, LDAP)Contrôles d'accès défaillantsDéfauts cryptographiquesXSS & CSRFSSRFDésérialisationComposants vulnérablesMauvaises configurationsJournalisation insuffisanteIDOR / BOLA
⚠ Attention aux scans déguisés en pentest : un scan automatisé (Nessus, ZAP en mode auto) coûte quelques centaines d'euros et se fait passer pour un pentest complet. Le signe distinctif d'un vrai test manuel : des preuves d'exploitation reproductibles — requêtes complètes, captures d'écran, payloads — pas une liste de CVE. Demander notre exemple de rapport →
Ce qui est en jeu

Le prix d'une brèche dépasse largement celui d'un pentest.

Un incident sur une application exposée publiquement coûte en moyenne 15 à 40 fois plus cher qu'un test d'intrusion préventif — sans compter l'impact réputationnel et les obligations de notification RGPD.

72h

délai légal de notification CNIL en cas de fuite de données personnelles exploitée via une faille applicative non corrigée.

70%

des vulnérabilités critiques sont détectées dès la phase de test en boîte grise, avec un compte utilisateur standard.

30j

de re-test inclus après remédiation, pour valider que chaque faille corrigée l'est réellement — pas seulement masquée.

Les 4 phases testées

Ce que couvre concrètement le test.

Chaque mission suit les référentiels OWASP WSTG et PTES, du reconnaissance passive à l'exploitation contrôlée.

MODULE 01

Reconnaissance & cartographie

OSINT (Shodan, crt.sh, LinkedIn), énumération DNS, cartographie des endpoints exposés, identification des technologies (Wappalyzer) et versions vulnérables.

Phase 1 · OWASP WSTG / PTES

MODULE 02

Tests OWASP Top 10 & logique métier

Injections, XSS, IDOR, SSRF, désérialisation. Tests de logique métier spécifiques : contournement de workflow, manipulation de prix, élévation de privilèges horizontale/verticale.

Phase 2 · OWASP WSTG

MODULE 03

Authentification & gestion de session

Contournement MFA, fixation de session, prédictibilité des tokens, contrôle d'accès entre rôles, exposition de données sensibles via l'API.

Phase 3 · OWASP ASVS

MODULE 04

Exploitation contrôlée & preuves

Démonstration de l'impact réel de chaque vulnérabilité par exploitation manuelle encadrée. Scoring CVSS v3.1, captures d'écran, requêtes complètes reproductibles.

Phase 4 · PTES · Rapport

Notre méthode

Du cadrage au re-test, en 4 étapes.

Une mission dimensionnée sur devis après un atelier de cadrage — scope précis, méthodologie documentée, livrable type fourni avant signature.

01

Cadrage & mandat

1 jour

Atelier de cadrage : URL, sous-domaines, rôles utilisateurs, exclusions (pas de DoS, pas de production payments réels). Signature du mandat de test (article 323-1 CP) et lettre d'autorisation.

02

Test manuel OWASP WSTG

5 à 18 jours selon périmètre

Test en boîte grise par un pentester confirmé : logique métier, contournement d'autorisation, chaîne d'exploitation. 80% du travail reste manuel — aucun outil ne remplace l'expertise humaine.

03

Rapport & scoring CVSS

2 à 3 jours

Rapport technique détaillé par finding (preuve, impact, remédiation), synthèse dirigeant, scoring CVSS v3.1, plan de remédiation priorisé par risque business.

04

Restitution & re-test

30 à 60 jours après

Restitution en visio (1h, audience technique et dirigeante). Re-test inclus sur les findings High/Critical une fois les correctifs déployés.

Pourquoi SecuriTrust

Un vrai pentest manuel, pas un scan reformaté.

Nous ne vendons pas d'outils automatisés maquillés en audit. Chaque mission est menée par un pentester senior certifié.

OSCP

Consultants certifiés OSCP, CEH, ISO 27001 Lead Auditor — profils seniors, pas de sous-traitance offshore.

100%

manuel sur la logique métier. Les scanners couvrent la surface, nos pentesters couvrent la profondeur.

NDA

dès le premier échange. Confidentialité totale, localisation des données et consultants en UE.

30-60j

de re-test inclus dans chaque mission pour valider vos correctifs, sans facturation additionnelle.

FAQ Pentest Web

Les questions que vos pairs nous posent.

Pour une application standard (10-30 écrans, 2-4 rôles, API REST), comptez entre 4 000 et 8 000 € HT chez un cabinet spécialisé, soit 5 à 12 jours-homme. Un SaaS multi-tenant avec SPA React/Vue coûte 15-25% de plus (3 500 à 9 000 € HT) car la logique métier est majoritairement côté client.

La boîte grise (le pentester reçoit un compte utilisateur standard) est le standard du marché : elle trouve 70% des vulnérabilités critiques en 20-30% de temps en moins qu'une boîte noire complète. La boîte blanche (avec accès au code source) est réservée aux applications à très fort enjeu.

Oui, systématiquement. Chaque finding est accompagné d'une preuve reproductible : requête complète, capture d'écran, payload utilisé. C'est ce qui distingue un vrai pentest manuel d'un scan automatisé reformaté — nous pouvons vous fournir un exemple de rapport anonymisé avant signature.

Oui. Chaque mission inclut un re-test dans une fenêtre de 30 à 60 jours après remédiation, a minima sur les findings classés High et Critical, pour vérifier que chaque faille est réellement corrigée.

Le pentest est une des 10 mesures techniques exigées par NIS2 (Article 21) et un contrôle de l'Annexe A d'ISO 27001:2022. Il ne couvre pas à lui seul l'ensemble des exigences de gouvernance — voir notre offre conformité NIS2 pour une vue complète.

L'audit automatisé détecte rapidement les vulnérabilités connues (CVE, mauvaises configurations) via des scanners comme Nuclei ou ZAP. Le pentest manuel va plus loin : logique métier, scénarios d'attaque complexes, contournements d'autorisation — ce qu'aucun scanner ne détecte seul. Les deux sont complémentaires, pas interchangeables.

Devis Pentest Web offert

Un pentester senior vous rappelle sous 2h.

Décrivez votre périmètre (URL, rôles, API) et recevez un devis chiffré en jours-homme. Sans engagement, 100% confidentiel. NDA dès le 1er échange.

11 Rue Saint-Didier, 75116 Paris

Demander un devis chiffré

Un pentester senior vous rappelle sous 2h ouvrées.

Être rappelé sous 2h

Réponse sous 2h · NDA dès le 1er échange

Les données collectées via ce formulaire sont traitées par SecuriTrust en qualité de responsable de traitement, sur la base de votre consentement, aux fins exclusives de traiter votre demande de contact. Elles sont conservées 24 mois puis supprimées. Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation et d'opposition sur vos données — exerçables à dpo@securitrust.fr. En savoir plus : politique de confidentialité.