Aller au contenu
Zyberum Cyber Security Firm
Menu

Pentest d’application web et d’API

Votre application web a une page de connexion. Nous vérifions ce qu’il y a derrière.

Les scanners trouvent les en-têtes manquants. Nous trouvons la requête qui renvoie les données d’un autre client. Des tests manuels d’applications web et d’API, avec une preuve pour chaque vulnérabilité et un correctif que vos développeurs peuvent appliquer.

  • OWASP Top 10 et API Top 10
  • Logique métier et contrôle d’accès
  • Retest inclus

En bref

Un test d’intrusion d’application web est une évaluation de sécurité manuelle d’une application web et de ses API. Les testeurs recherchent des failles dans l’authentification, la gestion des sessions, le contrôle d’accès (IDOR, BOLA, BFLA), le traitement des entrées et la logique métier, en suivant l’OWASP Top 10 et l’OWASP API Security Top 10. Zyberum livre des vulnérabilités notées CVSS avec preuve de concept, des correctifs et un retest, à prix fixe.

Ce que nous testons

Là où les applications web cèdent vraiment

Authentification et sessions

Connexion, réinitialisation de mot de passe, authentification multifacteur, SSO, jetons et gestion des sessions.

Contrôle d’accès

L’utilisateur A peut-il lire ou modifier les données de l’utilisateur B ? IDOR, BOLA et BFLA sont les failles dont l’impact est le plus lourd.

Logique métier

Étapes sautées, prix modifiés, plafonds contournés : les failles qu’aucun scanner ne comprend.

Injections et traitement des entrées

Injection SQL et injection de commandes, cross-site scripting (XSS), server-side request forgery (SSRF), désérialisation non sécurisée.

API

REST et GraphQL : exposition excessive de données, mass assignment, absence de limitation de débit, endpoints non documentés.

Configuration

Interfaces d’administration exposées, messages d’erreur trop bavards, composants obsolètes et chiffrement des échanges insuffisant.

Pourquoi des tests manuels

Les failles graves relèvent de la logique, pas de la syntaxe

Dans les produits IoT que nous avons testés récemment, les pires failles n’avaient rien d’exploits exotiques. C’étaient des appels d’API qui renvoyaient ou modifiaient tout simplement les appareils d’autres clients, parce que le serveur faisait confiance à un identifiant présent dans la requête.

Ce type de faille n’apparaît que lorsque quelqu’un comprend ce que l’application est censée faire, puis essaie ce qu’elle ne devrait pas permettre. C’est à cela que nous consacrons notre temps. Nos modèles d’IA auto-hébergés nous aident à couvrir davantage d’endpoints dans le même temps, et chaque vulnérabilité est vérifiée par un testeur.

Études de cas

Des failles d’API à l’impact bien réel

FAQ

FAQ pentest web

Testez-vous en production ou en préproduction ?

L’idéal est un environnement de préproduction avec des données proches de la production : nous pouvons y tester sans risque pour vos utilisateurs. Un test en production reste possible, dans des limites convenues.

De quoi avez-vous besoin de notre part ?

De l’URL, de comptes de test pour chaque rôle et de la documentation de l’API, si elle existe. Pour un test en boîte blanche, d’un accès au code source.

Combien de temps dure un pentest d’application web ?

En général 5 à 10 jours de test pour une application, selon le nombre de rôles et de fonctionnalités.

Passez à l’action

Cadrez votre pentest web ou API en 15 minutes

Parlez-nous de l’application, de ses rôles et de ses API. Vous recevez une offre à prix fixe après l’appel.

  • Périmètre défini par rôles, fonctionnalités et endpoints d’API
  • Offre à prix fixe après l’appel
  • Des comptes de test et un environnement de préproduction nous suffisent
Tom Zaubermann

Vous échangerez avecTom ZaubermannFondateur et CEO, Zyberum

Appelez-nous: +49 176 439 17074info@zyberum.com

Ou écrivez-nous

Nous répondons sous un jour ouvré.

Appelez-nousDemander un devis pentest web

Choisissez le créneau qui vous convient

Ouvrir dans un nouvel onglet