Une application web ou une API exposée à Internet
Portail client, extranet, SaaS, e-commerce, API partenaire : un test d’intrusion application web démontre ce qu’un attaquant peut réellement extraire ou détourner.
Un pentest web sérieux démontre un chemin d'attaque, pas une liste de CVE. SecuriGeek cadre un test d'intrusion application web en français, sur un périmètre écrit : rôles, API, règles d'engagement, preuves et corrections réellement exécutables par vos équipes ou votre éditeur.
Besoin d'un état des lieux avant de tester ? Commencez par un audit cybersécurité PME ou le Diag Cyber BPI (PME indépendante > 10 salariés, un Diag par site ≤ 250, 8 jours, 8 800 € HT, 50 % soit 4 400 € HT sous réserve d'éligibilité).
Pour qui
Nous ne vendons pas un « audit pentest » générique. Si votre besoin est une revue documentaire, voyez l'audit cybersécurité. Si votre besoin est de prouver une faille sur l'applicatif, c'est cette page.
Portail client, extranet, SaaS, e-commerce, API partenaire : un test d’intrusion application web démontre ce qu’un attaquant peut réellement extraire ou détourner.
Le livrable attendu n’est pas un scan : ce sont des preuves d’exploitation, un chemin d’attaque et un plan de correction priorisé. C’est ce que nous cadrons dans le devis de test d’intrusion.
Pas une red team de six semaines. Un pentest PME cadré : périmètre écrit, règles d’engagement, restitution direction + technique, re-test des corrections critiques si prévu au devis.
Méthode
Boîte noire, grise ou blanche selon le niveau de preuve attendu. Les outils (Burp, scanners) accélèrent la couverture ; l'exploitation reste manuelle. Nous n'inventons pas une qualification que nous n'avons pas : le critère, c'est la qualité des preuves et du plan de correction.
Broken access control, sessions, MFA contourné, élévation de privilèges entre comptes. C’est le premier poste de l’OWASP Top 10 — et le plus fréquent sur les applications métier françaises.
SQL, commandes, XSS stocké, IDOR, enchaînements métier (panier, facturation, rôles). Nous testons à la main ce qu’un scanner rate.
REST / GraphQL, mass assignment, fuites de jetons, headers, environnements de préproduction exposés. Un pentest web sans les API n’est plus un pentest actuel.
Déroulé
Quatre temps, cadré sur votre applicatif. Le calendrier se fixe au cadrage : nous n'inventons pas une durée catalogue.
Cibles, rôles, API, plages horaires, contraintes de production. Le devis et les règles d’engagement sont écrits avant le premier test.
Scanners et Burp accélèrent la couverture ; l’exploitation reste manuelle. Accès, injection, logique métier, jetons et préprod exposée.
Chaque constat retenu a une preuve, un impact métier et une correction. Critique / élevé / moyen : vous savez quoi corriger en premier.
Synthèse direction, atelier technique, puis re-test des corrections critiques lorsque le devis le prévoit. Pas une red team de six semaines.
Pour une PME indépendante de plus de 10 salariés, le Diag Cyber BPI (un Diag par site ≤ 250, 8 jours, 8 800 € HT, 50 % soit 4 400 € HT sous réserve d'éligibilité) peut précéder le pentest. Sinon, demandez un devis de test d'intrusion.
Devis test d'intrusion
Le prix d'un pentest PME varie avec le nombre de rôles, d'API, d'environnements et la profondeur (re-test inclus ou non). Un devis ferme suit le cadrage. Voir aussi ce qui fait varier le prix d'un pentest.
Demander un devis de test d'intrusionFinancement
Le Diag finance un diagnostic (8 800 € HT, 50 % BPI soit 4 400 € HT sous réserve d'éligibilité). Il prépare souvent le bon périmètre de pentest. Conditions : PME indépendante > 10 salariés, un Diag par site ≤ 250 personnes, 8 jours.
Page Diag Cyber BPIQuestions fréquentes
C’est un pentest web : des consultants tentent d’exploiter votre application et ses API comme un attaquant, sur un périmètre écrit, puis documentent chaque preuve et la correction associée.
Le pentest web cible l’applicatif. Un pentest PME désigne le même type de mission, cadré sur un budget et un périmètre tenables. « Audit pentest » est le terme souvent utilisé dans les cahiers des charges : ici, cela veut dire test d’intrusion avec preuves, pas un audit documentaire.
Oui. L’OWASP Top 10 et le Testing Guide structurent le parcours. Nous relions ensuite chaque constat à votre risque métier : données clients, facturation, comptes administrateurs.
Décrivez l’application (URL, rôles, API, environnement). Nous cadrons le nombre de jours, les règles d’engagement et le livrable. À titre indicatif, à partir de 5 000 € HT pour un périmètre web cadré, le plus souvent entre 5 000 et 18 000 € HT.
En général une à trois semaines de tests selon le nombre de rôles et d’API, plus le cadrage et la rédaction. Comptez trois à cinq semaines au total jusqu’à la restitution.
Pas obligatoire. Si vous n’avez encore aucun état des lieux, un audit cybersécurité PME ou le Diag Cyber BPI (50 % pour les PME éligibles) évite de tester au hasard. Les deux missions se complètent.
Quatre temps, sans durée inventée au-delà de ce qui est déjà sur cette page : cadrage du périmètre et des règles d’engagement, tests manuels et outils sur l’application et les API, preuves d’exploitation et rapport priorisé, puis restitution direction / technique et re-test si prévu au devis. Pour une PME indépendante de plus de 10 salariés, le Diag Cyber BPI (un Diag par site ≤ 250, 8 jours, 8 800 € HT, 50 % soit 4 400 € HT sous réserve d’éligibilité) peut précéder le pentest.
Témoignages et résultats
Un test d'intrusion application web se juge aux preuves et à l'ordre de correction, pas au nombre de pages.
Bibliotheque interne: 9 temoignages anonymises et 9 cas resultats disponibles.
Le pentest a été utile parce qu il a démontré des chemins d exploitation crédibles et expliqué ce qui devait être corrigé en premier. Nous n avons pas reçu un rapport impossible à exploiter.
Dirigeant
PME services B2B · 50 à 120 collaborateurs
Pentest entreprise
Failles critiques corrigées avant audit client et renouvellement assurance
Île-de-France
Entreprise de services basée en région parisienne, pression commerciale forte et dépendance marquée au M365 et aux applications web.
Chemins d exploitation objectivés, corrections hiérarchisées et arguments de rassurance consolidés pour les clients.
Cadre commercial
PME avec peu de ressources internes qui devait arbitrer entre audit ponctuel, accompagnement RSSI et besoin de détection.
Choix d un niveau d engagement cohérent avec la maturité, les contraintes et les objectifs de preuve.
Capacités d'intervention
La crédibilité ne vient pas d'un organigramme fictif. Elle vient de capacités utiles, de modes de restitution sérieux et d'une lecture cohérente des arbitrages à rendre.
Gouvernance, SOC, cloud et IAM: les sujets qui structurent vraiment une trajectoire cyber serieuse pour une PME ou une ETI.
Évaluations de posture, revues techniques, tests d'intrusion, audit cloud, IAM et restitutions exploitables.
Détection continue, supervision utile, durcissement cloud, investigation et amélioration de la posture opérationnelle.
Pilotage, arbitrage, feuille de route, comités, exigences clients et trajectoires réglementaires.
Réduction du risque humain par la sensibilisation, les campagnes de phishing simulé et la culture sécurité.