Un audit de code mené par quelqu'un qui exploite les failles.

Revue de sécurité de votre code source PHP, Node.js ou Ruby on Rails : analyse outillée pour couvrir large, lecture manuelle pour trancher. Chaque faille du rapport est vérifiée, aucune alerte brute.

Boîte blanche

Les scanners produisent des alertes. Un audit produit des certitudes.

N'importe quel outil (SAST comme IA) sort aujourd'hui 400 alertes sur un dépôt moyen. La valeur n'est plus là : elle est dans le tri. J'utilise ces outils pour couvrir large, puis je lis le code en pentester : j'écarte les faux positifs et je démontre l'exploitabilité de ce qui reste. Le rapport ne contient que des failles vérifiées, localisées au fichier et à la ligne.

PHP · Laravel · Symfony Node.js · Express · NestJS Ruby on Rails

Ce que couvre l'audit de code.

Les classes de failles qui se cachent dans le source et que le test boîte noire rate : logique d'autorisation, secrets, crypto maison, chemins de code morts mais accessibles. OWASP Top 10 + ASVS, adapté à votre stack.

Injections

SQL, NoSQL, commande, SSTI : chaque entrée tracée de la source au sink

Authentification & sessions

reset de mot de passe, JWT, fixation de session, comparaisons non sûres

Autorisation & logique métier

IDOR, contrôle d'accès par rôle, isolation multi-tenant, mass assignment

Secrets & configuration

secrets en dur, .env versionnés, CORS, modes debug oubliés

Cryptographie

hachage de mots de passe, chiffrement maison, générateurs d'aléa faibles

Dépendances

paquets vulnérables réellement atteignables, chaîne d'approvisionnement, lockfiles

Quatre étapes. Prix et périmètre fixes.

Du premier appel à l'attestation, votre audit de code suit une séquence claire. Vous savez toujours où j'en suis, ce qui a été trouvé et ce qu'il reste. Prix fixe défini au cadrage.

Cadrage

Un court appel, un accès en lecture seule au dépôt, un NDA si besoin. Le périmètre et le prix sont fixés ici.

~ 1 appel

Revue

Passe outillée pour couvrir tout le dépôt, puis lecture manuelle des chemins sensibles. Le critique est signalé le jour où je le trouve.

5–10 jours

Rapport

Chaque faille : fichier et ligne, criticité, impact réel, correctif concret. Plus une synthèse pour vos clients.

48 h

Contre-revue

Vous corrigez, je relis les correctifs et délivre une attestation propre. Inclus, pas une prestation à part.

gratuit · 30 j

Quand l'audit de code devient urgent.

Un audit de code n'attend pas l'incident. Ce qui déclenche l'appel chez les équipes qui me confient leur source.

  • Un client grand compte exige une revue de code avant de signer
  • Une due diligence de levée de fonds ou de rachat examine votre dépôt
  • Un code hérité (agence, prestataire, rachat) entre dans votre responsabilité
  • Une fonctionnalité sensible (paiement, auth, multi-tenant) part en production
  • Une revue SOC 2 / ISO 27001 attend une preuve de revue de code sécurité
  • Beaucoup de code généré par IA a été fusionné sans relecture sécurité

Ce qu'on me demande avant de signer.

Les vraies questions d'un premier appel de cadrage sur un audit de code. Si la vôtre manque, elle a sa réponse en un e-mail.

Audit manuel ou audit par IA ?

Les deux, dans cet ordre. Les outils, SAST et IA, couvrent l'ensemble du dépôt ; chaque alerte retenue est ensuite vérifiée et exploitée à la main. Vous ne recevez jamais une sortie d'outil brute : le rapport ne contient que des failles démontrées.

Quels langages et frameworks ?

PHP (Laravel, Symfony), JavaScript / TypeScript (Node.js, Express, NestJS) et Ruby on Rails. Autre stack : demandez, je réponds franchement.

Comment accédez-vous au code ?

Accès en lecture seule à votre dépôt (GitHub, GitLab ou archive), NDA signé si vous le souhaitez. L'accès est révoqué à la fin de la mission et aucune copie n'est conservée.

Audit de code ou pentest ?

Complémentaires. Le code révèle ce que la boîte noire rate (logique d'autorisation, secrets, crypto) ; le pentest prouve ce qui est atteignable de l'extérieur. Le combo boîte grise est souvent le meilleur rapport valeur/prix.

Comment fixez-vous le prix ?

Forfait fixe défini au cadrage, selon la taille du dépôt et les modules à couvrir. Pas de facturation à l'heure, pas de dépassement surprise. Vous validez le prix avant que je commence.

Que se passe-t-il une fois les correctifs faits ?

Contre-revue incluse, gratuite, sous 30 jours. Je relis chaque correctif et délivre une attestation à jour, prête pour vos clients ou vos auditeurs.

Qui lit votre code.

Saïd, expert en pentest et audit de sécurité

Saïd Mimouni

Pentest & audit de sécurité · applications web & API

Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui lit le code, du premier e-mail à la contre-revue.

La revue de code se fait à distance. Si votre source ne doit pas sortir de chez vous, je viens l'auditer dans vos locaux, partout en France.

Le livrable, page par page.

Chaque faille localisée au fichier et à la ligne, avec un correctif concret — pas une sortie d'outil à retraiter. Rédigé pour que vos devs corrigent sans aller-retour. Exemple complet ci-dessous, mené sur OWASP Juice Shop, l'application volontairement vulnérable de l'OWASP.

  • Synthèse exécutive lisible
  • Registre noté CVSS v3.1
  • Preuves d'exploitation reproductibles
  • Correctif concret par faille
  • Références OWASP & CWE
  • Attestation transmissible

PDF · 7 pages · livrable en français ou en anglais

Du code à passer en revue ?

Dites-moi la stack, la taille du dépôt et à peu près quand vous en avez besoin. Vous recevrez un périmètre et un prix fixe sous 24 h, souvent le jour même.

Le cadrage passe par un questionnaire de deux minutes.

  • Ce qu'il faut tester : application, API, périmètre.
  • Votre échéance, même approximative.
  • Le contexte, si vous voulez : stack, certification, audit client.
Recevoir un périmètre et un prix Réponse sous 24 h ouvrées

Questionnaire hébergé par Typeform, qui traite vos réponses pour mon compte. Ces informations ne servent qu'à préparer votre devis. Pas d'inscription, pas de séquence commerciale.