Ce que je teste, à la main.
Pentest manuel et approfondi de vos applications web et API : les failles de logique et d'autorisation que les scanners ratent. OWASP WSTG + API Top 10, en authentifié comme en non authentifié.
Contrôle d'accès
Qui peut lire les données de qui : la première question que je pose, et le premier gisement de failles critiques des SaaS multi-tenant et des API.
BOLA / IDOR · élévation de privilèges · navigation forcéeLogique métier
Ce qu'aucun scanner ne comprend : votre métier. Je détourne vos parcours réels — panier, facturation, invitations — pour obtenir ce qui ne devrait pas être possible.
Conditions de course · contournement de workflow · prix & quantitésregistre des tests extrait
Les stacks que je connais en profondeur.
Je teste n'importe quelle stack — Python, Go et .NET compris. Mais Ruby, JavaScript et PHP, je les pratique depuis plus de 10 ans : je sais exactement où chacun laisse traîner ses failles.
Le livrable, page par page.
Synthèse pour décideurs, détail technique reproductible, correctif concret par faille. Voici un exemple complet, mené sur OWASP Juice Shop, l'application volontairement vulnérable de l'OWASP.
- Synthèse exécutive lisible
- Registre noté CVSS v3.1
- Preuves d'exploitation reproductibles
- Correctif concret par faille
- Références OWASP & CWE
- Attestation transmissible
PDF · 7 pages · livrable en français ou en anglais
Qui mène votre test.
Saïd Mimouni
Pentest & audit de sécurité · applications web & API
Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.
Le test se mène à distance, mais si vous préférez, je peux venir travailler dans vos locaux, partout en France.
Quatre étapes. Prix et périmètre fixes.
De la prise de contact à l'attestation, votre pentest suit une séquence claire. Vous savez toujours où vous en êtes, ce qui a été trouvé et ce qu'il reste.
Cadrage
Un court appel, un prix fixe, des règles d'engagement écrites. Aucune surprise sur la facture ni en production.
~ 1 appelTest
Pentest manuel sur les cibles convenues, canal ouvert en direct. Le critique est signalé le jour où je le trouve.
5–10 joursRapport
Chaque faille : criticité, reproduction, impact réel, correctif concret. Plus une synthèse pour vos clients.
48 hContre-test
Vous corrigez, je vérifie et délivre une attestation propre. Compris dans la mission, sans supplément.
gratuit · 30 jBoîte noire, grise ou blanche.
Le niveau d'accès que vous me donnez change ce que je peux atteindre, et donc ce qu'un attaquant peut atteindre. On le choisit ensemble au cadrage ; la plupart des tests se mènent en boîte grise, le meilleur rapport couverture / budget.
Je pars de rien, comme un attaquant externe qui découvre votre app depuis Internet. Ce qu'un inconnu peut casser avant même de se connecter.
Surface exposée, avant loginUn ou deux comptes utilisateur. Je teste ce qu'un client ou un employé malveillant peut vraiment atteindre : contrôle d'accès, isolation entre comptes, logique métier.
Meilleure couverture / budgetAccès complet, code source à l'appui. Revue en profondeur, rien n'est hors de vue. Pour les cibles sensibles ou une exigence de conformité forte.
Profondeur maximale, côté sourceDeux façons de travailler ensemble.
Une évaluation ponctuelle quand vous visez un instant T, ou une couverture continue qui teste chaque release. Même testeur, même profondeur dans les deux cas.
Prestation unique à périmètre fixe sur votre application web ou votre API. Le bon choix avant un lancement, un contrat grand compte ou une revue SOC 2.
- Test manuel complet web & API, périmètre convenu
- Rapport : criticité, reproduction, impact, correctif
- Synthèse d'une page pour clients & auditeurs
- Contre-test gratuit sous 30 jours
Couverture continue pour les équipes qui livrent souvent. Je teste les nouvelles fonctionnalités et releases au fil de l'eau, pour que la sécurité suive le rythme du produit.
- Tests récurrents sur tout votre cycle de release
- Failles communiquées le jour même, pas seulement à la fin
- Canal partagé permanent, en direct avec moi
- Attestation toujours à jour pour vos clients
Pas prêt pour un appel ? Décrivez votre périmètre par e-mail : contact@base16.fr
À qui ce test s'adresse.
Startups SaaS avant une revue SOC 2, agences web qui livrent des apps clientes, produits fintech ou API-first : c'est là que j'apporte le plus.
Un bon fit
- App web ou API en production, avant un lancement ou un contrat grand compte
- Vous devez passer une revue SOC 2, une certification ISO 27001 ou un contrôle de sécurité client
- Une équipe technique capable de lire et corriger un rapport
Pas encore le moment
- Site vitrine statique, sans back-office ni données sensibles
- Besoin d'un scan automatisé à bas prix, pas d'un test manuel
- Réseau interne ou postes de travail, hors périmètre web & API
Un bon cadrage sait dire « pas encore » : vous ne payez pas un test dont vous n'avez pas besoin.
Ce qu'on me demande avant de signer.
Les vraies questions d'un premier appel de cadrage. Si la vôtre manque, elle a sa réponse en un e-mail.
Pentest, test d'intrusion ou audit de sécurité : quelle différence ?
Souvent les mêmes mots pour la même prestation. Un pentest (test d'intrusion) cherche activement à exploiter les failles ; un audit de sécurité applicatif couvre le même périmètre. Ici, c'est un test manuel, mené par un humain, pas un scan automatisé.
Combien de temps dure un test ?
5 à 10 jours de test selon le périmètre, plus 2-3 jours de rapport. La durée exacte est fixée au cadrage, pas découverte en route.
Testez-vous en production ?
Oui si besoin, avec des règles d'engagement écrites : fenêtres convenues, rien de destructif sans accord, et je préviens avant toute action à risque.
Et si quelque chose casse ?
Tests non destructifs par défaut. Je recommande une sauvegarde avant de commencer et je signale tout test sensible avant de le lancer, pas après.
Le rapport passe-t-il les revues SOC 2 et les contrôles clients ?
C'est exactement pour ça qu'il est écrit : synthèse pour décideurs, détail technique reproductible, et une attestation signée que vous transmettez tel quel. Voir la page dédiée au pentest pour votre audit SOC 2.
Signez-vous un NDA ?
Oui, sur simple demande. Vos données restent les vôtres et sont supprimées après la mission. La divulgation est coordonnée, jamais publique sans votre accord.
Pourquoi solo plutôt qu'un cabinet ?
La même personne cadre, teste et signe votre rapport. Aucun junior lâché sur votre périmètre, aucune information perdue en passation. Le testeur vous répond en direct.
Comment fixez-vous le prix ?
Forfait fixe défini au cadrage, à partir du périmètre. Pas de facturation à l'heure, pas de dépassement surprise. Vous validez le prix avant que je commence.
Que se passe-t-il une fois les correctifs faits ?
Contre-test inclus, gratuit, sous 30 jours. Je revérifie chaque faille corrigée et délivre une attestation à jour. Pas une prestation facturée à part.