Applications web et API
Authentification, gestion des sessions et des droits, logique métier, injections, exposition de données, sécurité des API REST et GraphQL.
// Services · 01 — Core
Je cherche ce qu'un attaquant trouverait sur votre système, je le démontre sans casser, et je vous explique comment le corriger.
Authentification, gestion des sessions et des droits, logique métier, injections, exposition de données, sécurité des API REST et GraphQL.
Stockage local, communications avec le serveur, contrôles côté client, et l'API sur laquelle s'appuie l'application.
Ce qu'un attaquant peut faire depuis un poste ou une prise réseau : chemins vers les comptes à privilèges, segmentation, services exposés.
Configuration des comptes cloud, gestion des identités et des accès, exposition des services, images et orchestrateurs.
Configuration du tenant, accès conditionnels, authentification forte, partages, journalisation et comptes à privilèges.
Analyse d'un équipement, d'un serveur ou d'un service par rapport aux bonnes pratiques et aux référentiels de durcissement.
Ces tests mesurent la réaction de votre organisation face à une attaque réaliste : un courriel piégé, ou une tentative d'accès à vos locaux. Ils exigent un cadre plus strict que les tests techniques.
Aucun test n'est réalisé sans une autorisation écrite et un périmètre validé (règles d'engagement). Accéder sans autorisation à un système informatique est un délit (articles 323-1 et suivants du Code pénal), même avec de bonnes intentions. Si vous me demandez de tester un système qui ne vous appartient pas, il faudra aussi l'accord de son propriétaire ou de son hébergeur.
Les données collectées pendant la mission sont chiffrées, et supprimées à la fin de la mission selon les modalités prévues au contrat.
Les tests de déni de service ne font pas partie de l'offre.
Décrivez le contexte, le périmètre envisagé et vos échéances. Je réponds personnellement — taux journalier unique de 1 100 € HT.