Un audit Laravel mené par quelqu'un qui connaît Laravel.

Test d'intrusion ciblé de vos applications Laravel : APP_KEY exposée, mode debug, mass assignment et injections Eloquent. Un seul expert, du cadrage à l'attestation.

Laravel

Laravel va vite. Les failles aussi.

APP_DEBUG=true en production, une APP_KEY fuitée qui déchiffre les cookies, un $guarded vide, un whereRaw sur une entrée utilisateur : les failles Laravel sont concrètes et bien documentées. Je les cherche dans votre code et votre config, pas dans un rapport générique.

Laravel 5.x → 11 API, Livewire & legacy Eloquent · Blade · Nova

Ce que couvre l'audit Laravel.

Les classes de failles les plus fréquentes sur une application Laravel réelle, testées à la main sur votre code et vos endpoints. OWASP WSTG + API Top 10, en authentifié comme en non authentifié.

APP_KEY & chiffrement

clé fuitée ou réutilisée, cookies déchiffrables, falsification de session

Debug & Ignition

APP_DEBUG en prod, pages d'erreur verbeuses, RCE connues

Mass assignment

$fillable / $guarded laxistes, écrasement de rôle ou de prix

Injections Eloquent & SQL

whereRaw / DB::raw sur entrées, tri et filtres dynamiques

Policies & autorisation

policies absentes, gates contournables, routes admin sans middleware

Upload & stockage

validation contournée, storage public, fichiers exécutables

Quatre étapes. Prix et périmètre fixes.

De la prise de contact à l'attestation, votre audit Laravel suit une séquence claire. Vous savez toujours où vous en êtes, ce qui a été trouvé et ce qu'il reste. Prix fixe dès 3 000 €, défini au cadrage.

Cadrage

Un court appel, un prix fixe, des règles d'engagement écrites. La stack et le périmètre sont notés ici.

~ 1 appel

Test

Test manuel sur les cibles convenues, canal ouvert en direct. Le critique est signalé le jour où je le trouve.

5–10 jours

Rapport

Chaque faille : criticité, reproduction, impact réel, correctif concret. Plus une synthèse pour vos clients.

48 h

Contre-test

Vous corrigez, je vérifie et délivre une attestation propre. Inclus, pas une prestation à part.

gratuit · 30 j

Quand ce test devient urgent.

Un pentest n'attend pas l'incident. Ce qui amène une équipe Laravel à me contacter, en général.

  • Un client grand compte exige une preuve de test avant de signer
  • Une revue SOC 2 / ISO 27001 réclame un pentest annuel
  • Une levée de fonds et sa due diligence technique approchent
  • Une montée de version majeure de Laravel ou de PHP vient d'être livrée
  • Un back-office Nova / Filament avec paiements ou données sensibles en jeu
  • Un doute sur une policy, un upload ou une APP_KEY qui a circulé

Ce qu'on me demande avant de signer.

Les vraies questions d'un premier appel de cadrage sur une application Laravel. Si la vôtre manque, elle a sa réponse en un e-mail.

Quelles versions de Laravel ?

Du legacy 5.x à Laravel 11. Monolithe Blade, API Sanctum / Passport ou Livewire : le périmètre s'adapte à votre stack réelle.

Testez-vous Livewire, Nova ou Filament ?

Oui. Les back-offices et composants dynamiques élargissent la surface : actions Livewire, policies Nova, uploads Filament.

Faut-il le code source ?

Utile, pas obligatoire. La boîte grise accélère la revue des policies, des $fillable et des requêtes raw.

Une APP_KEY exposée, c'est grave ?

Souvent critique : elle déchiffre cookies et données chiffrées, et permet selon les versions la falsification de session, jusqu'à l'exécution de code. Si elle a circulé — dépôt, CI, ancien prestataire — on la fait tourner et je vérifie l'exposition.

Comment fixez-vous le prix ?

Forfait fixe défini au cadrage, à partir du périmètre. Pas de facturation à l'heure, pas de dépassement surprise. Vous validez le prix avant que je commence.

Que se passe-t-il une fois les correctifs faits ?

Contre-test inclus, gratuit, sous 30 jours. Je revérifie chaque faille corrigée et délivre une attestation à jour, prête pour vos clients.

Qui mène votre test.

Saïd, expert en pentest et audit de sécurité

Saïd Mimouni

Pentest & audit de sécurité · applications web & API

Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.

Le test se mène à distance. Vous préférez m'avoir dans la pièce ? Je me déplace dans toute la France.

Le livrable, page par page.

Correctif concret par faille, au niveau du code — pas un scan brut à retraiter. Chaque faille est reproductible et rédigée pour que vos devs Laravel la corrigent sans aller-retour. Exemple complet ci-dessous, mené sur OWASP Juice Shop, l'application volontairement vulnérable de l'OWASP.

  • Synthèse exécutive lisible
  • Registre noté CVSS v3.1
  • Preuves d'exploitation reproductibles
  • Correctif concret par faille
  • Références OWASP & CWE
  • Attestation transmissible

PDF · 7 pages · livrable en français ou en anglais

Une app Laravel à mettre à l'épreuve ?

Dites-moi la stack, le périmètre et à peu près quand vous en avez besoin. Vous recevrez un périmètre et un prix fixe sous 24 h, souvent le jour même.

Le cadrage passe par un questionnaire de deux minutes.

  • Ce qu'il faut tester : application, API, périmètre.
  • Votre échéance, même approximative.
  • Le contexte, si vous voulez : stack, certification, audit client.
Recevoir un périmètre et un prix Réponse sous 24 h ouvrées

Questionnaire hébergé par Typeform, qui traite vos réponses pour mon compte. Ces informations ne servent qu'à préparer votre devis. Pas d'inscription, pas de séquence commerciale.