Prestations de sécurité web & API.
Je suis chercheur en sécurité indépendant, basé en France. Mon métier consiste à attaquer vos applications avant que quelqu'un d'autre ne le fasse pour de mauvaises raisons, puis à vous remettre de quoi corriger. Voici les missions que je mène le plus souvent.
Six façons de faire tester vos systèmes.
Chacune repose sur de la recherche manuelle. Un scanner automatique ne trouve que ce qui est déjà catalogué. Les failles qui coûtent cher, elles, demandent de comprendre votre logique métier, et ça ne s'automatise pas. Elles se déclenchent quand vous en avez besoin : avant une mise en production, après une refonte, ou pour qualifier une alerte que personne n'arrive à trancher.
Test d'intrusion web
Votre application est en ligne. Je la teste comme le ferait un attaquant réel : en cherchant le chemin que personne n'avait prévu, sans rien casser et sans que vos utilisateurs s'en aperçoivent.
En savoir plus02Audit de sécurité d'API
REST, JSON, GraphQL. Une API n'a pas d'interface pour vous mentir : elle répond exactement ce qu'on lui demande. Reste à vérifier qu'elle ne répond qu'à qui de droit.
En savoir plus03Audit de sécurité WordPress
Extensions, thèmes, rôles, surface d'administration. Le cœur de WordPress est solide, mais ce qu'on empile dessus l'est nettement moins, et c'est presque toujours là que les hackers rentrent.
En savoir plus04Audit de sécurité de site web
Site vitrine, boutique en ligne ou CMS. La plupart des attaques qu'un site public subit ne visent personne en particulier : elles balayent, elles trouvent, elles reviennent.
En savoir plus05Authentification et permissions
Qui peut vraiment faire quoi. IDOR, élévation de privilèges, cloisonnement entre clients : la faille la plus courante, et celle qu'aucun outil ne sait voir.
En savoir plusRecherche continue
Un audit est une photo à un instant donné. Si votre produit sort une version toutes les deux semaines, la photo est vite périmée. La recherche continue suit le périmètre dans la durée.
Laquelle vous concerne ?
Ce n'est pas votre secteur qui décide de la bonne prestation, c'est où en est votre projet. Trois questions suffisent à trancher.
Votre application est-elle déjà en ligne ?
Si oui, c'est un test d'intrusion web : on travaille sur le système réel, avec ses données réelles et ses comportements réels, ce qu'aucun environnement de préproduction ne reproduit fidèlement. Si non, on cadre un audit avant mise en production, sur une préproduction représentative.
Où vivent vos données sensibles ?
Si l'essentiel de la logique métier est derrière des endpoints consommés par un front JavaScript ou une application mobile, c'est un audit de sécurité d'API. C'est aujourd'hui la surface où je trouve le plus de failles graves, parce que les contrôles d'accès y sont souvent supposés plutôt que vérifiés.
Sur quoi tourne le site ?
Si la réponse est WordPress, les modes d'entrée sont suffisamment spécifiques pour mériter leur propre approche : c'est l'objet de l'audit de sécurité WordPress.
Rien ne vous oblige à choisir seul. Décrivez-moi votre situation, je vous dis ce qui a du sens, y compris quand la réponse est « vous n'avez pas besoin de moi tout de suite ».
Ce qui ne change jamais.
- Un contrat de test et un NDA signés avant le moindre accès.
- Une fenêtre de test définie, connue de vous seul si besoin.
- Un rapport priorisé par criticité réelle, pas par score théorique.
- Une preuve de concept reproductible pour chaque faille.
- Le retest de chaque correctif, inclus, sans facturation supplémentaire.
- Un débrief avec vos équipes techniques, en langage clair.
Commençons par un échange.
Dites-moi ce que vous voudriez faire tester. Le premier échange est sans engagement, et tout ce que vous m'envoyez est traité de façon strictement confidentielle. Basé en France, j'interviens à distance partout en Europe et dans le monde, en français comme en anglais.