Une application web ou une API exposée à Internet
Portail client, extranet, SaaS, e-commerce, API partenaire : un test d’intrusion application web démontre ce qu’un attaquant peut réellement extraire ou détourner.
Un test d’intrusion pour PME vérifie les failles exploitables sur un périmètre autorisé. SecuriGeek teste en priorité vos applications web et, selon périmètre, vos API, infrastructures ou environnements cloud. Vous recevez des preuves d’exploitation, une analyse des impacts et des corrections priorisées, avec des règles d’engagement définies avant les tests.
Besoin d'un état des lieux avant de tester ? Commencez par un audit cybersécurité PME ou le Diag Cyber BPI (PME indépendante > 10 salariés, un Diag par site ≤ 250, 8 jours, 8 800 € HT, 50 % soit 4 400 € HT sous réserve d'éligibilité).
Lorsque le périmètre concerne une application et ses API, le test d’intrusion d’application web précise les contrôles applicatifs à cadrer selon les rôles et les fonctionnalités exposées.
Le test applicatif web reste le cœur de la démarche présentée ici. Selon périmètre, le cadrage peut inclure des API, une infrastructure ou un environnement cloud. Les actifs autorisés, les accès nécessaires et les limites des tests sont précisés dans les règles d’engagement ; ces périmètres ne sont pas inclus automatiquement.
Listez les applications et API concernées, les rôles utilisateurs, l’environnement à tester et les opérations sensibles. Ajoutez les exigences de votre client ou assureur, vos contraintes de production et le contact technique. Le cadrage permet de décider des accès, des autorisations et des conditions d’arrêt avant toute intervention.
Préparer le cahier des charges de votre pentest PMEPour qui
Nous ne vendons pas un « audit pentest » générique. Si votre besoin est une revue documentaire, voyez l'audit cybersécurité. Si votre besoin est de prouver une faille sur l'applicatif, c'est cette page.
Portail client, extranet, SaaS, e-commerce, API partenaire : un test d’intrusion application web démontre ce qu’un attaquant peut réellement extraire ou détourner.
Le livrable attendu n’est pas un scan : ce sont des preuves d’exploitation, un chemin d’attaque et un plan de correction priorisé. C’est ce que nous cadrons dans le devis de test d’intrusion.
Pas une red team de six semaines. Un pentest PME cadré : périmètre écrit, règles d’engagement, restitution direction + technique, re-test des corrections critiques si prévu au devis.
Méthode
Boîte noire, grise ou blanche selon le niveau de preuve attendu. Les outils (Burp, scanners) aident à identifier les points à examiner ; les constats sont vérifiés et reliés à leurs impacts. Le rapport de pentest précise les preuves et les corrections à prioriser.
Les tests portent sur les droits d’accès, les sessions, l’authentification et la séparation des rôles. Nous cherchons notamment si un compte peut accéder aux données ou aux fonctions réservées à un autre utilisateur.
SQL, commandes, XSS stocké, IDOR, enchaînements métier (panier, facturation, rôles). Nous testons à la main ce qu’un scanner rate.
Les API REST ou GraphQL, les jetons d’accès et les configurations exposées peuvent être testés lorsqu’ils font partie du périmètre autorisé. Les interfaces et environnements à couvrir sont identifiés avant la mission.
Déroulé
La mission suit quatre étapes, du périmètre autorisé à la restitution. Le calendrier est fixé au cadrage selon les applications, les accès et les contraintes de production.
Cibles, rôles, API, plages horaires, contraintes de production. Le devis et les règles d’engagement sont écrits avant le premier test.
Scanners et Burp accélèrent la couverture ; l’exploitation reste manuelle. Accès, injection, logique métier, jetons et préprod exposée.
Chaque constat retenu a une preuve, un impact métier et une correction. Critique / élevé / moyen : vous savez quoi corriger en premier.
Synthèse direction, atelier technique, puis re-test des corrections critiques lorsque le devis le prévoit. Pas une red team de six semaines.
Pour une PME indépendante de plus de 10 salariés, le Diag Cyber BPI (un Diag par site ≤ 250, 8 jours, 8 800 € HT, 50 % soit 4 400 € HT sous réserve d'éligibilité) peut précéder le pentest. Sinon, demandez un devis de test d'intrusion.
Devis test d'intrusion
Les budgets ci-dessous sont indicatifs HT : ils donnent un ordre de grandeur selon le périmètre. Le devis ferme est établi après cadrage (cibles, rôles, API, contraintes). Ce n’est pas un tarif catalogue figé. Une petite app web peut démarrer vers 3–8 k€ HT ; un web + API standard se situe souvent entre 4 et 9 k€ HT.
| Ce qu'ils pensent acheter | Jours | Budget HT |
|---|---|---|
| Site vitrine / petite app + login | 3–5 | 3–8 k€ |
| Web + API standard, 1–2 rôles | 4–6 | 4–9 k€ |
| App métier multi-rôles / API critique | 8–15 | 8–22 k€ |
| SaaS mid-size (multi-tenant, admin, files) | 8–12+ | 12–30 k€ |
| Infra / réseau | 5–15 | 6–30 k€ |
| Red team | 2–6 semaines | 15–70 k€ |
Voir aussi ce qui fait varier le prix d'un pentest.
Demander un devis de test d'intrusionFinancement
Le Diag finance un diagnostic (8 800 € HT, 50 % BPI soit 4 400 € HT sous réserve d'éligibilité). Il prépare souvent le bon périmètre de pentest. Conditions : PME indépendante > 10 salariés, un Diag par site ≤ 250 personnes, 8 jours.
Page Diag Cyber BPIQuestions fréquentes
C’est un pentest web : des consultants tentent d’exploiter votre application et ses API comme un attaquant, sur un périmètre écrit, puis documentent chaque preuve et la correction associée.
Le pentest web cible l’applicatif. Un pentest PME désigne le même type de mission, cadré sur un budget et un périmètre tenables. « Audit pentest » est le terme souvent utilisé dans les cahiers des charges : ici, cela veut dire test d’intrusion avec preuves, pas un audit documentaire.
Oui. L’OWASP Top 10 et le Testing Guide structurent le parcours. Nous relions ensuite chaque constat à votre risque métier : données clients, facturation, comptes administrateurs.
Décrivez l’application (URL, rôles, API, environnement). Nous cadrons le nombre de jours, les règles d’engagement et le livrable. À titre indicatif, les budgets partent d’environ 3 k€ HT pour une petite application web bien cadrée ; un web + API standard se situe souvent entre 4 et 9 k€ HT ; les applications plus complexes montent au-delà — voir le tableau des budgets indicatifs sur cette page.
En général une à trois semaines de tests selon le nombre de rôles et d’API, plus le cadrage et la rédaction. Comptez trois à cinq semaines au total jusqu’à la restitution.
Pas obligatoire. Si vous n’avez encore aucun état des lieux, un audit cybersécurité PME ou le Diag Cyber BPI (50 % pour les PME éligibles) évite de tester au hasard. Les deux missions se complètent.
La mission commence par le périmètre autorisé et les règles d’engagement. Les tests manuels et outillés portent ensuite sur l’application et les API convenues. Le rapport présente les preuves, les impacts et les corrections prioritaires. Une restitution est organisée avec la direction et les équipes techniques ; le re-test intervient uniquement s’il est prévu au devis.
Avant les tests, les règles d’engagement précisent les actifs autorisés, les horaires, les contacts et les conditions d’arrêt. Selon le scénario retenu, préparez des comptes de test pour chaque rôle, la documentation des API et les accès nécessaires. Les autorisations du propriétaire des actifs et les éventuelles contraintes de l’hébergeur doivent être clarifiées au cadrage.
Le devis délimite les applications, API et environnements testés. Une infrastructure interne, un environnement cloud, du phishing ou une simulation d’attaque étendue nécessitent un cadrage spécifique. Les actions pouvant perturber le service doivent être traitées explicitement dans les règles d’engagement. La correction technique et le re-test ne sont pas inclus automatiquement.
Votre équipe technique ou votre prestataire applique les corrections selon les responsabilités convenues. Le rapport aide à prioriser ce travail. Si le devis prévoit un re-test, son périmètre et ses conditions sont définis à l’avance pour vérifier les corrections concernées. Un re-test ne constitue pas une garantie d’absence de toute autre vulnérabilité.
Le prix dépend des applications, des rôles utilisateurs, des API et des environnements à tester, ainsi que de la profondeur des scénarios. Comparez aussi la restitution, les preuves attendues et les conditions de re-test. À titre indicatif, comptez à partir d’environ 3 k€ HT pour une petite app web cadrée, souvent 4–9 k€ HT pour un web + API, et davantage pour un périmètre complexe — voir le tableau des budgets indicatifs.
Exemple fictif · Illustration pédagogique
Portail de démonstration : deux comptes de test représentent deux entreprises distinctes. Le test porte sur la séparation de leurs documents.
Cet exemple explique la forme d’un livrable. Il ne présente ni une mission réalisée, ni un résultat client. Le contenu et le périmètre d’une mission sont définis dans le devis.
Capacités d'intervention
La crédibilité ne vient pas d'un organigramme fictif. Elle vient de capacités utiles, de modes de restitution sérieux et d'une lecture cohérente des arbitrages à rendre.
Gouvernance, SOC, cloud et IAM: les sujets qui structurent vraiment une trajectoire cyber serieuse pour une PME ou une ETI.
Évaluations de posture, revues techniques, tests d'intrusion, audit cloud, IAM et restitutions exploitables.
Détection continue, supervision utile, durcissement cloud, investigation et amélioration de la posture opérationnelle.
Pilotage, arbitrage, feuille de route, comités, exigences clients et trajectoires réglementaires.
Réduction du risque humain par la sensibilisation, les campagnes de phishing simulé et la culture sécurité.