Aller au contenu
Salvador Cardona

Service

Audit de sécurité et d’application web : code, API, dépendances, infrastructure

Savoir où en est vraiment votre application avant qu’un incident, un client ou un investisseur ne pose la question.

De quoi il s’agit

La plupart des applications web que j’ai reprises en treize ans avaient les mêmes faiblesses : une authentification bricolée, des droits vérifiés côté interface mais pas côté API, des dépendances jamais mises à jour, des secrets dans le dépôt, un Docker de production qui tourne en root. Rien d’exotique, mais rien que l’équipe n’avait le temps de regarder.

L’audit que je propose est celui d’un développeur qui construit et exploite ce type d’application au quotidien : je lis le code, j’exécute l’application, je teste l’API comme le ferait quelqu’un de mal intentionné, et je restitue ce que j’ai trouvé par ordre d’urgence, avec la correction à faire pour chaque point.

Ce n’est pas un test d’intrusion certifié ni une mise en conformité réglementaire : pour cela, je vous oriente vers un prestataire qualifié. C’est le regard technique complet qui précède, et qui souvent suffit.

Pour qui

  • Une application en production qui n’a jamais été relue par quelqu’un d’extérieur à l’équipe.
  • Une reprise de projet : vous héritez d’un code que vous n’avez pas écrit et voulez savoir ce que vous achetez.
  • Une levée de fonds, un appel d’offres ou un gros client qui demandent des garanties techniques.
  • Une équipe qui sent que l’application ralentit ou casse plus souvent, sans savoir par où commencer.

Ce que comprend la prestation

Sécurité applicative

Les dix risques OWASP passés en revue sur votre code : injections, contrôle d’accès, authentification et sessions, exposition de données, configuration, validation des entrées.

API et données

Droits vérifiés endpoint par endpoint, filtrage et pagination, fuites d’information dans les réponses, journalisation, gestion des secrets et des jetons.

Dépendances et chaîne de build

Inventaire des paquets Composer et npm, vulnérabilités connues, versions en fin de vie, reproductibilité du build, secrets dans l’historique Git.

Infrastructure et déploiement

Images Docker, variables d’environnement, réseau, sauvegardes, configuration AWS ou serveur, en-têtes HTTP, TLS.

Qualité et maintenabilité

Architecture, couverture de tests, dette technique, points de fragilité, performance des requêtes. Ce qui rendra la prochaine évolution coûteuse.

Comment ça se passe

  1. 1

    Cadrage

    On définit le périmètre (une application, une API, un module) et ce qui vous inquiète le plus. Accès au dépôt et à un environnement de test.

  2. 2

    Analyse

    Lecture du code, exécution, tests manuels et outillés sur l’application. En général une à deux semaines selon la taille.

  3. 3

    Restitution

    Un rapport classé par gravité et par effort, et une réunion de restitution avec l’équipe pour expliquer chaque point et répondre aux questions.

  4. 4

    Correction, si vous le souhaitez

    Je peux corriger moi-même les points critiques ou accompagner l’équipe qui le fait, puis vérifier le résultat.

Ce que vous recevez

  • Un rapport écrit : constats, preuves, gravité, effort de correction, recommandation pour chacun.
  • Un plan de remédiation priorisé, réaliste pour votre équipe.
  • Une réunion de restitution, enregistrée si vous le souhaitez.
  • Une contre-vérification après correction, en option.

Technologies

  • OWASP Top 10
  • Symfony
  • API Platform
  • React
  • Node.js
  • PostgreSQL
  • Docker
  • AWS
  • GitHub Actions
  • Composer / npm audit
  • PHPStan
  • ESLint

Questions fréquentes

Est-ce un test d’intrusion (pentest) ?

Non. Un pentest est mené en boîte noire par un prestataire spécialisé, souvent qualifié. Mon audit se fait avec accès au code et à l’application, il est plus large (qualité, dette, infrastructure) et il précède utilement un pentest, dont il réduit le nombre de constats.

Combien de temps dure un audit ?

Entre trois jours pour une API ou un module, et deux semaines pour une application complète avec son infrastructure. La durée est fixée au cadrage, le prix est forfaitaire.

Que se passe-t-il avec les informations que je vous confie ?

Un accord de confidentialité est signé avant tout accès. Je travaille sur un environnement de test, jamais sur vos données de production, et je supprime les accès à la fin de la mission.

Pouvez-vous auditer une application que vous n’avez pas écrite, dans une autre stack ?

Oui pour PHP (Symfony, Laravel, WordPress), Node.js et les fronts JavaScript. Pour une autre stack, je le dis franchement au cadrage si ce n’est pas raisonnable.

Pour aller plus loin

Parlons de votre projet

Un premier échange d’une heure, gratuit et sans engagement, pour comprendre votre besoin et vous dire franchement si je suis la bonne personne. Lyon · à distance.

Les autres services