L'audit web couvre-t-il aussi les API ?
Oui. Les API REST et GraphQL, la logique métier, l'authentification et les contrôles applicatifs sont traités comme un même périmètre de risque.
Sécurisez vos applications
Nos audits de sécurité applicative identifient les vulnérabilités de vos applications web et API selon les standards OWASP. Nous testons exhaustivement vos applications pour prévenir les attaques.
Déroulé
Quatre temps, déjà visibles sur cette page : cadrage du périmètre, cartographie, tests OWASP / API, puis rapport et retest. Applications, API REST/GraphQL, authentification et logique métier — le calendrier se fixe au cadrage.
Nous fixons les applications, les API, les rôles et les contraintes. Vous savez ce qui sera testé, et selon quels critères de preuve — avant le premier test.
Nous identifions les surfaces d'attaque : endpoints, authentification, flux sensibles et configuration. L'objectif est une carte utile, pas un inventaire sans fin.
OWASP Top 10 et API Top 10, injections, XSS, accès et logique métier. Burp Suite et OWASP ZAP servent l'investigation ; les constats restent manuels et contextualisés.
Vous repartez avec des constats exploitables et un plan de correction. Après les correctifs, nous revérifions ce qui devait l'être.
Applications plus sécurisées
Protection des données utilisateurs
Conformité RGPD
Confiance des clients
Oui. Les API REST et GraphQL, la logique métier, l'authentification et les contrôles applicatifs sont traités comme un même périmètre de risque.
L'audit web et API identifie les vulnérabilités, l'authentification, la logique métier et la configuration. Un test d'intrusion (/services/pentest) démontre les chemins d'exploitation. Les deux sont complémentaires. Les facteurs de budget d'un pentest sont détaillés sur la page Comprendre le prix d un pentest — le devis se cale au cadrage.
Cela dépend du périmètre : nombre d'applications, de rôles et d'API. Le calendrier se fixe après le cadrage, pas avant.
La durée de la mission se distingue de la fréquence à laquelle tester une application web.
OWASP sert de base, mais nous relions toujours les constats au contexte, au niveau de preuve attendu et au plan de correction réellement exécutable.
L’utilisation d’un référentiel ne détermine pas à elle seule si un prestataire PASSI est requis pour le pentest.
Échangeons sur vos priorités cyber et la meilleure trajectoire pour votre entreprise.
Test d'intrusion backend et mobile pour une application de e-santé utilisée par 100 000 utilisateurs.
Résultat
Sécurisation des API exposées et renforcement de l'authentification. Validation de la conformité RGPD.
Test exhaustif des API Open Banking d'une néo-banque avant soumission à l'ACPR pour agrément.
Résultat
Identification de 7 failles OWASP API Top 10, dont 2 critiques. Correction et re-test validé en 2 semaines.