Vos clients exigeront un pentest. Ayez déjà le rapport.

Un seul expert traque à la main les failles exploitables que les scanners ratent : contrôle d'accès, logique métier, injection. Vous repartez avec un rapport que vos devs corrigent et que vos clients acceptent.

Ce que je teste, à la main.

Pentest manuel et approfondi de vos applications web et API : les failles de logique et d'autorisation que les scanners ratent. OWASP WSTG + API Top 10, en authentifié comme en non authentifié.

sévérité · critique

Contrôle d'accès

Qui peut lire les données de qui : la première question que je pose, et le premier gisement de failles critiques des SaaS multi-tenant et des API.

BOLA / IDOR · élévation de privilèges · navigation forcée
sévérité · élevée

Logique métier

Ce qu'aucun scanner ne comprend : votre métier. Je détourne vos parcours réels — panier, facturation, invitations — pour obtenir ce qui ne devrait pas être possible.

Conditions de course · contournement de workflow · prix & quantités

registre des tests extrait

Authentification & sessions connexion, MFA, JWT, jetons & cookies
Injection SQL / NoSQL, commande, template, ORM
SSRF & intégrations métadonnées cloud, pivots internes, webhooks & OAuth
Exposition de données API bavardes, mass assignment, secrets exposés
Côté client XSS, CSRF, CORS, postMessage, clickjacking
Fichiers & uploads traversée de chemin, parsing non sécurisé, content-type

Les stacks que je connais en profondeur.

Je teste n'importe quelle stack — Python, Go et .NET compris. Mais Ruby, JavaScript et PHP, je les pratique depuis plus de 10 ans : je sais exactement où chacun laisse traîner ses failles.

Le livrable, page par page.

Synthèse pour décideurs, détail technique reproductible, correctif concret par faille. Voici un exemple complet, mené sur OWASP Juice Shop, l'application volontairement vulnérable de l'OWASP.

  • Synthèse exécutive lisible
  • Registre noté CVSS v3.1
  • Preuves d'exploitation reproductibles
  • Correctif concret par faille
  • Références OWASP & CWE
  • Attestation transmissible

PDF · 7 pages · livrable en français ou en anglais

Qui mène votre test.

Saïd, expert en pentest et audit de sécurité

Saïd Mimouni

Pentest & audit de sécurité · applications web & API

Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.

Le test se mène à distance, mais si vous préférez, je peux venir travailler dans vos locaux, partout en France.

Quatre étapes. Prix et périmètre fixes.

De la prise de contact à l'attestation, votre pentest suit une séquence claire. Vous savez toujours où vous en êtes, ce qui a été trouvé et ce qu'il reste.

Cadrage

Un court appel, un prix fixe, des règles d'engagement écrites. Aucune surprise sur la facture ni en production.

~ 1 appel

Test

Pentest manuel sur les cibles convenues, canal ouvert en direct. Le critique est signalé le jour où je le trouve.

5–10 jours

Rapport

Chaque faille : criticité, reproduction, impact réel, correctif concret. Plus une synthèse pour vos clients.

48 h

Contre-test

Vous corrigez, je vérifie et délivre une attestation propre. Compris dans la mission, sans supplément.

gratuit · 30 j

Boîte noire, grise ou blanche.

Le niveau d'accès que vous me donnez change ce que je peux atteindre, et donc ce qu'un attaquant peut atteindre. On le choisit ensemble au cadrage ; la plupart des tests se mènent en boîte grise, le meilleur rapport couverture / budget.

Boîte noirezéro accès

Je pars de rien, comme un attaquant externe qui découvre votre app depuis Internet. Ce qu'un inconnu peut casser avant même de se connecter.

Surface exposée, avant login
Boîte griseRecommandé

Un ou deux comptes utilisateur. Je teste ce qu'un client ou un employé malveillant peut vraiment atteindre : contrôle d'accès, isolation entre comptes, logique métier.

Meilleure couverture / budget
Boîte blancheaccès total

Accès complet, code source à l'appui. Revue en profondeur, rien n'est hors de vue. Pour les cibles sensibles ou une exigence de conformité forte.

Profondeur maximale, côté source

Deux façons de travailler ensemble.

Une évaluation ponctuelle quand vous visez un instant T, ou une couverture continue qui teste chaque release. Même testeur, même profondeur dans les deux cas.

Test ponctuelLe plus demandé

Prestation unique à périmètre fixe sur votre application web ou votre API. Le bon choix avant un lancement, un contrat grand compte ou une revue SOC 2.

  • Test manuel complet web & API, périmètre convenu
  • Rapport : criticité, reproduction, impact, correctif
  • Synthèse d'une page pour clients & auditeurs
  • Contre-test gratuit sous 30 jours
dès 3 000 € · prix fixe défini au cadrage
Réserver un cadrage Réponse sous 24 h ouvrées
En continurécurrent

Couverture continue pour les équipes qui livrent souvent. Je teste les nouvelles fonctionnalités et releases au fil de l'eau, pour que la sécurité suive le rythme du produit.

  • Tests récurrents sur tout votre cycle de release
  • Failles communiquées le jour même, pas seulement à la fin
  • Canal partagé permanent, en direct avec moi
  • Attestation toujours à jour pour vos clients
dès 1 500 €/mois · forfait selon le rythme
Réserver un cadrage

Pas prêt pour un appel ? Décrivez votre périmètre par e-mail : contact@base16.fr

À qui ce test s'adresse.

Startups SaaS avant une revue SOC 2, agences web qui livrent des apps clientes, produits fintech ou API-first : c'est là que j'apporte le plus.

Un bon fit

  • App web ou API en production, avant un lancement ou un contrat grand compte
  • Vous devez passer une revue SOC 2, une certification ISO 27001 ou un contrôle de sécurité client
  • Une équipe technique capable de lire et corriger un rapport

Vérifier votre cas en 30 minutes

Pas encore le moment

  • Site vitrine statique, sans back-office ni données sensibles
  • Besoin d'un scan automatisé à bas prix, pas d'un test manuel
  • Réseau interne ou postes de travail, hors périmètre web & API

Un bon cadrage sait dire « pas encore » : vous ne payez pas un test dont vous n'avez pas besoin.

Ce qu'on me demande avant de signer.

Les vraies questions d'un premier appel de cadrage. Si la vôtre manque, elle a sa réponse en un e-mail.

Pentest, test d'intrusion ou audit de sécurité : quelle différence ?

Souvent les mêmes mots pour la même prestation. Un pentest (test d'intrusion) cherche activement à exploiter les failles ; un audit de sécurité applicatif couvre le même périmètre. Ici, c'est un test manuel, mené par un humain, pas un scan automatisé.

Combien de temps dure un test ?

5 à 10 jours de test selon le périmètre, plus 2-3 jours de rapport. La durée exacte est fixée au cadrage, pas découverte en route.

Testez-vous en production ?

Oui si besoin, avec des règles d'engagement écrites : fenêtres convenues, rien de destructif sans accord, et je préviens avant toute action à risque.

Et si quelque chose casse ?

Tests non destructifs par défaut. Je recommande une sauvegarde avant de commencer et je signale tout test sensible avant de le lancer, pas après.

Le rapport passe-t-il les revues SOC 2 et les contrôles clients ?

C'est exactement pour ça qu'il est écrit : synthèse pour décideurs, détail technique reproductible, et une attestation signée que vous transmettez tel quel. Voir la page dédiée au pentest pour votre audit SOC 2.

Signez-vous un NDA ?

Oui, sur simple demande. Vos données restent les vôtres et sont supprimées après la mission. La divulgation est coordonnée, jamais publique sans votre accord.

Pourquoi solo plutôt qu'un cabinet ?

La même personne cadre, teste et signe votre rapport. Aucun junior lâché sur votre périmètre, aucune information perdue en passation. Le testeur vous répond en direct.

Comment fixez-vous le prix ?

Forfait fixe défini au cadrage, à partir du périmètre. Pas de facturation à l'heure, pas de dépassement surprise. Vous validez le prix avant que je commence.

Que se passe-t-il une fois les correctifs faits ?

Contre-test inclus, gratuit, sous 30 jours. Je revérifie chaque faille corrigée et délivre une attestation à jour. Pas une prestation facturée à part.

Trouvons vos failles pendant qu'elles vous appartiennent encore.

Dites-moi l'app, l'API, et quand. Vous recevrez un périmètre et un prix fixe sous 24 h, souvent le jour même. Pas de séquence commerciale, juste une vraie réponse.

Le cadrage passe par un questionnaire de deux minutes.

  • Ce qu'il faut tester : application, API, périmètre.
  • Votre échéance, même approximative.
  • Le contexte, si vous voulez : stack, certification, audit client.
Recevoir un périmètre et un prix Réponse sous 24 h ouvrées

Questionnaire hébergé par Typeform, qui traite vos réponses pour mon compte. Ces informations ne servent qu'à préparer votre devis. Pas d'inscription, pas de séquence commerciale.