Obtenez un rapport de sécurité professionnel pour votre site web.
Ce que vous recevez
- Résumé exécutif avec niveaux de risque
- Constats techniques détaillés
- Étapes de remédiation priorisées
- Vérification de re-test incluse
Couverture sécurité
Comment ça marche
Questions fréquentes
Combien coûte un audit de sécurité de site web ?
200 €, paiement unique, pour un site — pas de facturation à l'heure et pas d'option en supplément. Le prix couvre l'audit, le rapport écrit et un re-test une fois vos correctifs déployés. Un test d'intrusion complet se facture à la journée et s'étale sur plusieurs semaines : ce n'est pas le même produit, ici le périmètre est fixe et limité à une seule application web.
Qu'est-ce qui est testé exactement, et qu'est-ce qui ne l'est pas ?
L'audit porte sur la surface exposée d'une application web et de son API : authentification et gestion de session, contrôle d'accès, injections, endpoints exposés, configuration serveur et en-têtes, exposition des dépendances — le tout aligné sur l'OWASP Top 10, l'OWASP API Security Top 10, le CWE Top 25 et l'OWASP ASVS. Hors périmètre : le réseau interne, la revue de code source, le phishing et l'ingénierie sociale, les tests de charge ou de déni de service, et les applications mobiles. Aucun test destructif n'est réalisé volontairement : pas de suppression de données, pas de déni de service, pas de création massive de comptes. Tester une application en production n'est jamais totalement sans risque : une sauvegarde récente est recommandée, et l'audit peut porter sur un environnement de recette sur demande.
Est-ce un vrai test d'intrusion ou juste un scan automatique ?
Un scanner est utilisé en première passe, pour balayer largement la surface. Chaque résultat est ensuite reproduit à la main avant d'entrer dans le rapport : les faux positifs sont écartés, et chaque point est accompagné des étapes exactes pour le reproduire. Les failles de logique métier — un compte qui lit les données d'un autre, un prix ou un rôle modifiable côté client, une étape du tunnel de commande qu'on peut sauter — se trouvent manuellement ; aucun scanner ne les remonte. Vous recevez un rapport rédigé, pas un export d'outil.
Que dois-je fournir, et ai-je le droit de faire tester ce site ?
Deux choses à la commande : votre email et l'URL à auditer — plus un compte de test si vous voulez couvrir ce qui se trouve derrière l'authentification. Vous devez être propriétaire du site ou disposer d'une autorisation écrite de son propriétaire, ce que vous confirmez avant de payer : tester un site sans l'accord de son propriétaire est un délit (article 323-1 du Code pénal). Les questions de périmètre se règlent par email avant le début de l'audit. Si le site tourne chez un hébergeur mutualisé ou sur une plateforme SaaS, vérifiez aussi leurs conditions : certaines exigent d'être prévenues à l'avance.
Et si vous ne trouvez aucune vulnérabilité ?
Vous recevez le rapport complet dans tous les cas : ce qui a été testé, comment, et ce qui n'a rien révélé — c'est le document que vous transmettez à un client ou à un prospect qui vous interroge sur votre sécurité. Un site qui ne remonte strictement rien reste rare : défauts de configuration et en-têtes manquants apparaissent aussi sur une application bien tenue. Et si le rapport ne vous sert à rien, la garantie satisfait ou remboursé 30 jours s'applique : il vous suffit d'en faire la demande par email dans les 30 jours suivant la livraison.