Pentest web · PME

Test d’intrusion (pentest) pour PME

Un test d’intrusion pour PME vérifie les failles exploitables sur un périmètre autorisé. SecuriGeek teste en priorité vos applications web et, selon périmètre, vos API, infrastructures ou environnements cloud. Vous recevez des preuves d’exploitation, une analyse des impacts et des corrections priorisées, avec des règles d’engagement définies avant les tests.

Besoin d'un état des lieux avant de tester ? Commencez par un audit cybersécurité PME ou le Diag Cyber BPI (PME indépendante > 10 salariés, un Diag par site ≤ 250, 8 jours, 8 800 € HT, 50 % soit 4 400 € HT sous réserve d'éligibilité).

Tester votre application web

Lorsque le périmètre concerne une application et ses API, le test d’intrusion d’application web précise les contrôles applicatifs à cadrer selon les rôles et les fonctionnalités exposées.

Applications web, API, infrastructure et cloud selon périmètre

Le test applicatif web reste le cœur de la démarche présentée ici. Selon périmètre, le cadrage peut inclure des API, une infrastructure ou un environnement cloud. Les actifs autorisés, les accès nécessaires et les limites des tests sont précisés dans les règles d’engagement ; ces périmètres ne sont pas inclus automatiquement.

Que préparer avant de demander un devis ?

Listez les applications et API concernées, les rôles utilisateurs, l’environnement à tester et les opérations sensibles. Ajoutez les exigences de votre client ou assureur, vos contraintes de production et le contact technique. Le cadrage permet de décider des accès, des autorisations et des conditions d’arrêt avant toute intervention.

Préparer le cahier des charges de votre pentest PME

Pour qui

Pentest PME : quand le test d'intrusion web est le bon levier

Nous ne vendons pas un « audit pentest » générique. Si votre besoin est une revue documentaire, voyez l'audit cybersécurité. Si votre besoin est de prouver une faille sur l'applicatif, c'est cette page.

Une application web ou une API exposée à Internet

Portail client, extranet, SaaS, e-commerce, API partenaire : un test d’intrusion application web démontre ce qu’un attaquant peut réellement extraire ou détourner.

Un audit pentest demandé par un client ou un assureur

Le livrable attendu n’est pas un scan : ce sont des preuves d’exploitation, un chemin d’attaque et un plan de correction priorisé. C’est ce que nous cadrons dans le devis de test d’intrusion.

Une PME qui veut un pentest web tenable

Pas une red team de six semaines. Un pentest PME cadré : périmètre écrit, règles d’engagement, restitution direction + technique, re-test des corrections critiques si prévu au devis.

Méthode

Pentest web selon OWASP, en français, sur votre métier

Boîte noire, grise ou blanche selon le niveau de preuve attendu. Les outils (Burp, scanners) aident à identifier les points à examiner ; les constats sont vérifiés et reliés à leurs impacts. Le rapport de pentest précise les preuves et les corrections à prioriser.

Contrôle d’accès et authentification

Les tests portent sur les droits d’accès, les sessions, l’authentification et la séparation des rôles. Nous cherchons notamment si un compte peut accéder aux données ou aux fonctions réservées à un autre utilisateur.

Injection, XSS et logique métier

SQL, commandes, XSS stocké, IDOR, enchaînements métier (panier, facturation, rôles). Nous testons à la main ce qu’un scanner rate.

API, configuration et secrets

Les API REST ou GraphQL, les jetons d’accès et les configurations exposées peuvent être testés lorsqu’ils font partie du périmètre autorisé. Les interfaces et environnements à couvrir sont identifiés avant la mission.

Déroulé

Comment se déroule un test d'intrusion application web

La mission suit quatre étapes, du périmètre autorisé à la restitution. Le calendrier est fixé au cadrage selon les applications, les accès et les contraintes de production.

  1. 1

    Cadrage du périmètre et des règles d’engagement

    Cibles, rôles, API, plages horaires, contraintes de production. Le devis et les règles d’engagement sont écrits avant le premier test.

  2. 2

    Tests manuels et outils sur l’application et les API

    Scanners et Burp accélèrent la couverture ; l’exploitation reste manuelle. Accès, injection, logique métier, jetons et préprod exposée.

  3. 3

    Preuves d’exploitation et rapport priorisé

    Chaque constat retenu a une preuve, un impact métier et une correction. Critique / élevé / moyen : vous savez quoi corriger en premier.

  4. 4

    Restitution direction / technique et re-test si prévu au devis

    Synthèse direction, atelier technique, puis re-test des corrections critiques lorsque le devis le prévoit. Pas une red team de six semaines.

Pour une PME indépendante de plus de 10 salariés, le Diag Cyber BPI (un Diag par site ≤ 250, 8 jours, 8 800 € HT, 50 % soit 4 400 € HT sous réserve d'éligibilité) peut précéder le pentest. Sinon, demandez un devis de test d'intrusion.

Devis test d'intrusion

Combien coûte un test d'intrusion ?

Les budgets ci-dessous sont indicatifs HT : ils donnent un ordre de grandeur selon le périmètre. Le devis ferme est établi après cadrage (cibles, rôles, API, contraintes). Ce n’est pas un tarif catalogue figé. Une petite app web peut démarrer vers 3–8 k€ HT ; un web + API standard se situe souvent entre 4 et 9 k€ HT.

Ce qu'ils pensent acheterJoursBudget HT
Site vitrine / petite app + login3–53–8 k€
Web + API standard, 1–2 rôles4–64–9 k€
App métier multi-rôles / API critique8–158–22 k€
SaaS mid-size (multi-tenant, admin, files)8–12+12–30 k€
Infra / réseau5–156–30 k€
Red team2–6 semaines15–70 k€

Voir aussi ce qui fait varier le prix d'un pentest.

Demander un devis de test d'intrusion

Financement

Le Diag Cyber BPI n'est pas un pentest — et c'est utile

Le Diag finance un diagnostic (8 800 € HT, 50 % BPI soit 4 400 € HT sous réserve d'éligibilité). Il prépare souvent le bon périmètre de pentest. Conditions : PME indépendante > 10 salariés, un Diag par site ≤ 250 personnes, 8 jours.

Page Diag Cyber BPI

Questions fréquentes

Quelle différence entre pentest web, pentest PME et audit pentest ?

Le pentest web cible l’applicatif. Un pentest PME désigne le même type de mission, cadré sur un budget et un périmètre tenables. « Audit pentest » est le terme souvent utilisé dans les cahiers des charges : ici, cela veut dire test d’intrusion avec preuves, pas un audit documentaire.

Travaillez-vous selon OWASP ?

Oui. L’OWASP Top 10 et le Testing Guide structurent le parcours. Nous relions ensuite chaque constat à votre risque métier : données clients, facturation, comptes administrateurs.

Comment obtenir un devis de test d’intrusion ?

Décrivez l’application (URL, rôles, API, environnement). Nous cadrons le nombre de jours, les règles d’engagement et le livrable. À titre indicatif, les budgets partent d’environ 3 k€ HT pour une petite application web bien cadrée ; un web + API standard se situe souvent entre 4 et 9 k€ HT ; les applications plus complexes montent au-delà — voir le tableau des budgets indicatifs sur cette page.

Combien de temps dure un pentest web ?

En général une à trois semaines de tests selon le nombre de rôles et d’API, plus le cadrage et la rédaction. Comptez trois à cinq semaines au total jusqu’à la restitution.

Faut-il un audit avant le pentest ?

Pas obligatoire. Si vous n’avez encore aucun état des lieux, un audit cybersécurité PME ou le Diag Cyber BPI (50 % pour les PME éligibles) évite de tester au hasard. Les deux missions se complètent.

Comment se déroule un test d’intrusion application web ?

La mission commence par le périmètre autorisé et les règles d’engagement. Les tests manuels et outillés portent ensuite sur l’application et les API convenues. Le rapport présente les preuves, les impacts et les corrections prioritaires. Une restitution est organisée avec la direction et les équipes techniques ; le re-test intervient uniquement s’il est prévu au devis.

Quelles autorisations et quels accès faut-il préparer ?

Avant les tests, les règles d’engagement précisent les actifs autorisés, les horaires, les contacts et les conditions d’arrêt. Selon le scénario retenu, préparez des comptes de test pour chaque rôle, la documentation des API et les accès nécessaires. Les autorisations du propriétaire des actifs et les éventuelles contraintes de l’hébergeur doivent être clarifiées au cadrage.

Quels tests ne sont pas inclus automatiquement ?

Le devis délimite les applications, API et environnements testés. Une infrastructure interne, un environnement cloud, du phishing ou une simulation d’attaque étendue nécessitent un cadrage spécifique. Les actions pouvant perturber le service doivent être traitées explicitement dans les règles d’engagement. La correction technique et le re-test ne sont pas inclus automatiquement.

Qui corrige les failles et comment fonctionne le re-test ?

Votre équipe technique ou votre prestataire applique les corrections selon les responsabilités convenues. Le rapport aide à prioriser ce travail. Si le devis prévoit un re-test, son périmètre et ses conditions sont définis à l’avance pour vérifier les corrections concernées. Un re-test ne constitue pas une garantie d’absence de toute autre vulnérabilité.

Pourquoi deux devis de pentest peuvent-ils avoir des prix différents ?

Le prix dépend des applications, des rôles utilisateurs, des API et des environnements à tester, ainsi que de la profondeur des scénarios. Comparez aussi la restitution, les preuves attendues et les conditions de re-test. À titre indicatif, comptez à partir d’environ 3 k€ HT pour une petite app web cadrée, souvent 4–9 k€ HT pour un web + API, et davantage pour un périmètre complexe — voir le tableau des budgets indicatifs.

Exemple fictif · Illustration pédagogique

À quoi ressemble un constat de pentest ?

Portail de démonstration : deux comptes de test représentent deux entreprises distinctes. Le test porte sur la séparation de leurs documents.

Cet exemple explique la forme d’un livrable. Il ne présente ni une mission réalisée, ni un résultat client. Le contenu et le périmètre d’une mission sont définis dans le devis.

Constat
Le compte de test A peut consulter un document de démonstration appartenant au compte B. Le serveur vérifie la connexion, mais pas les droits sur le document demandé.
Preuve fictive
Dans ce scénario, le document DEMO-B-002 contient uniquement « Document de test B ». Sa consultation par le compte A renvoie ce contenu, alors que seul le compte B devrait y accéder. Aucun compte, document ou système client réel n’est utilisé.
Risque à qualifier
Si ce comportement existait en production, il pourrait exposer les documents d’autres clients. La priorité dépendrait notamment de leur sensibilité et du nombre de documents accessibles ; aucune note de gravité universelle ne s’applique.
Correction et responsable
Responsable applicatif : vérifier côté serveur les droits de l’utilisateur et son rattachement à l’entreprise pour chaque lecture et téléchargement. Appliquer le même contrôle aux accès par API.
Critère de validation
Après correction, le compte A ne reçoit aucun contenu appartenant à B, y compris par téléchargement direct. Le compte B conserve son accès légitime. Ajouter ces deux cas aux tests de non-régression.
Préparer le périmètre et les livrables de votre pentest

Capacités d'intervention

Ce que l'on doit réellement savoir faire

La crédibilité ne vient pas d'un organigramme fictif. Elle vient de capacités utiles, de modes de restitution sérieux et d'une lecture cohérente des arbitrages à rendre.

Gouvernance, SOC, cloud et IAM: les sujets qui structurent vraiment une trajectoire cyber serieuse pour une PME ou une ETI.

Évaluer

Évaluations de posture, revues techniques, tests d'intrusion, audit cloud, IAM et restitutions exploitables.

Audit 360°Test d'intrusionAudit CloudAudit Web & APIAudit IAM

Protéger

Détection continue, supervision utile, durcissement cloud, investigation et amélioration de la posture opérationnelle.

SOC 24/7Sécurité CloudPack SouverainRemédiation coordonnée

Gouverner

Pilotage, arbitrage, feuille de route, comités, exigences clients et trajectoires réglementaires.

RSSI externaliséNIS2DORAISO 27001Coordination direction / DSI

Former

Réduction du risque humain par la sensibilisation, les campagnes de phishing simulé et la culture sécurité.

SensibilisationPhishing simuléCulture sécurité