Service
Audit de sécurité et d’application web : code, API, dépendances, infrastructure
Savoir où en est vraiment votre application avant qu’un incident, un client ou un investisseur ne pose la question.
De quoi il s’agit
La plupart des applications web que j’ai reprises en treize ans avaient les mêmes faiblesses : une authentification bricolée, des droits vérifiés côté interface mais pas côté API, des dépendances jamais mises à jour, des secrets dans le dépôt, un Docker de production qui tourne en root. Rien d’exotique, mais rien que l’équipe n’avait le temps de regarder.
L’audit que je propose est celui d’un développeur qui construit et exploite ce type d’application au quotidien : je lis le code, j’exécute l’application, je teste l’API comme le ferait quelqu’un de mal intentionné, et je restitue ce que j’ai trouvé par ordre d’urgence, avec la correction à faire pour chaque point.
Ce n’est pas un test d’intrusion certifié ni une mise en conformité réglementaire : pour cela, je vous oriente vers un prestataire qualifié. C’est le regard technique complet qui précède, et qui souvent suffit.
Pour qui
- Une application en production qui n’a jamais été relue par quelqu’un d’extérieur à l’équipe.
- Une reprise de projet : vous héritez d’un code que vous n’avez pas écrit et voulez savoir ce que vous achetez.
- Une levée de fonds, un appel d’offres ou un gros client qui demandent des garanties techniques.
- Une équipe qui sent que l’application ralentit ou casse plus souvent, sans savoir par où commencer.
Ce que comprend la prestation
Sécurité applicative
Les dix risques OWASP passés en revue sur votre code : injections, contrôle d’accès, authentification et sessions, exposition de données, configuration, validation des entrées.
API et données
Droits vérifiés endpoint par endpoint, filtrage et pagination, fuites d’information dans les réponses, journalisation, gestion des secrets et des jetons.
Dépendances et chaîne de build
Inventaire des paquets Composer et npm, vulnérabilités connues, versions en fin de vie, reproductibilité du build, secrets dans l’historique Git.
Infrastructure et déploiement
Images Docker, variables d’environnement, réseau, sauvegardes, configuration AWS ou serveur, en-têtes HTTP, TLS.
Qualité et maintenabilité
Architecture, couverture de tests, dette technique, points de fragilité, performance des requêtes. Ce qui rendra la prochaine évolution coûteuse.
Comment ça se passe
- 1
Cadrage
On définit le périmètre (une application, une API, un module) et ce qui vous inquiète le plus. Accès au dépôt et à un environnement de test.
- 2
Analyse
Lecture du code, exécution, tests manuels et outillés sur l’application. En général une à deux semaines selon la taille.
- 3
Restitution
Un rapport classé par gravité et par effort, et une réunion de restitution avec l’équipe pour expliquer chaque point et répondre aux questions.
- 4
Correction, si vous le souhaitez
Je peux corriger moi-même les points critiques ou accompagner l’équipe qui le fait, puis vérifier le résultat.
Ce que vous recevez
- Un rapport écrit : constats, preuves, gravité, effort de correction, recommandation pour chacun.
- Un plan de remédiation priorisé, réaliste pour votre équipe.
- Une réunion de restitution, enregistrée si vous le souhaitez.
- Une contre-vérification après correction, en option.
Technologies
- OWASP Top 10
- Symfony
- API Platform
- React
- Node.js
- PostgreSQL
- Docker
- AWS
- GitHub Actions
- Composer / npm audit
- PHPStan
- ESLint
Questions fréquentes
Est-ce un test d’intrusion (pentest) ?
Non. Un pentest est mené en boîte noire par un prestataire spécialisé, souvent qualifié. Mon audit se fait avec accès au code et à l’application, il est plus large (qualité, dette, infrastructure) et il précède utilement un pentest, dont il réduit le nombre de constats.
Combien de temps dure un audit ?
Entre trois jours pour une API ou un module, et deux semaines pour une application complète avec son infrastructure. La durée est fixée au cadrage, le prix est forfaitaire.
Que se passe-t-il avec les informations que je vous confie ?
Un accord de confidentialité est signé avant tout accès. Je travaille sur un environnement de test, jamais sur vos données de production, et je supprime les accès à la fin de la mission.
Pouvez-vous auditer une application que vous n’avez pas écrite, dans une autre stack ?
Oui pour PHP (Symfony, Laravel, WordPress), Node.js et les fronts JavaScript. Pour une autre stack, je le dis franchement au cadrage si ce n’est pas raisonnable.
Pour aller plus loin
Parlons de votre projet
Un premier échange d’une heure, gratuit et sans engagement, pour comprendre votre besoin et vous dire franchement si je suis la bonne personne. Lyon · à distance.
Les autres services
Développement web
Des applications web de bout en bout : API Symfony structurées, interfaces React typées, et l’outillage qui va avec.
En savoir plusMise en place de l’IA
Des agents et des automatisations branchés sur vos API et vos données : ce qui fait gagner du temps à l’équipe, en production.
En savoir plus