Laravel
Laravel va vite. Les failles aussi.
APP_DEBUG=true en production, une APP_KEY fuitée qui déchiffre les cookies, un $guarded vide, un whereRaw sur une entrée utilisateur : les failles Laravel sont concrètes et bien documentées. Je les cherche dans votre code et votre config, pas dans un rapport générique.
Ce que couvre l'audit Laravel.
Les classes de failles les plus fréquentes sur une application Laravel réelle, testées à la main sur votre code et vos endpoints. OWASP WSTG + API Top 10, en authentifié comme en non authentifié.
APP_KEY & chiffrement
clé fuitée ou réutilisée, cookies déchiffrables, falsification de session
Debug & Ignition
APP_DEBUG en prod, pages d'erreur verbeuses, RCE connues
Mass assignment
$fillable / $guarded laxistes, écrasement de rôle ou de prix
Injections Eloquent & SQL
whereRaw / DB::raw sur entrées, tri et filtres dynamiques
Policies & autorisation
policies absentes, gates contournables, routes admin sans middleware
Upload & stockage
validation contournée, storage public, fichiers exécutables
Quatre étapes. Prix et périmètre fixes.
De la prise de contact à l'attestation, votre audit Laravel suit une séquence claire. Vous savez toujours où vous en êtes, ce qui a été trouvé et ce qu'il reste. Prix fixe dès 3 000 €, défini au cadrage.
Cadrage
Un court appel, un prix fixe, des règles d'engagement écrites. La stack et le périmètre sont notés ici.
~ 1 appelTest
Test manuel sur les cibles convenues, canal ouvert en direct. Le critique est signalé le jour où je le trouve.
5–10 joursRapport
Chaque faille : criticité, reproduction, impact réel, correctif concret. Plus une synthèse pour vos clients.
48 hContre-test
Vous corrigez, je vérifie et délivre une attestation propre. Inclus, pas une prestation à part.
gratuit · 30 jQuand ce test devient urgent.
Un pentest n'attend pas l'incident. Ce qui amène une équipe Laravel à me contacter, en général.
- Un client grand compte exige une preuve de test avant de signer
- Une revue SOC 2 / ISO 27001 réclame un pentest annuel
- Une levée de fonds et sa due diligence technique approchent
- Une montée de version majeure de Laravel ou de PHP vient d'être livrée
- Un back-office Nova / Filament avec paiements ou données sensibles en jeu
- Un doute sur une policy, un upload ou une
APP_KEYqui a circulé
Ce qu'on me demande avant de signer.
Les vraies questions d'un premier appel de cadrage sur une application Laravel. Si la vôtre manque, elle a sa réponse en un e-mail.
Quelles versions de Laravel ?
Du legacy 5.x à Laravel 11. Monolithe Blade, API Sanctum / Passport ou Livewire : le périmètre s'adapte à votre stack réelle.
Testez-vous Livewire, Nova ou Filament ?
Oui. Les back-offices et composants dynamiques élargissent la surface : actions Livewire, policies Nova, uploads Filament.
Faut-il le code source ?
Utile, pas obligatoire. La boîte grise accélère la revue des policies, des $fillable et des requêtes raw.
Une APP_KEY exposée, c'est grave ?
Souvent critique : elle déchiffre cookies et données chiffrées, et permet selon les versions la falsification de session, jusqu'à l'exécution de code. Si elle a circulé — dépôt, CI, ancien prestataire — on la fait tourner et je vérifie l'exposition.
Comment fixez-vous le prix ?
Forfait fixe défini au cadrage, à partir du périmètre. Pas de facturation à l'heure, pas de dépassement surprise. Vous validez le prix avant que je commence.
Que se passe-t-il une fois les correctifs faits ?
Contre-test inclus, gratuit, sous 30 jours. Je revérifie chaque faille corrigée et délivre une attestation à jour, prête pour vos clients.
Qui mène votre test.
Saïd Mimouni
Pentest & audit de sécurité · applications web & API
Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.
Le test se mène à distance. Vous préférez m'avoir dans la pièce ? Je me déplace dans toute la France.
Le livrable, page par page.
Correctif concret par faille, au niveau du code — pas un scan brut à retraiter. Chaque faille est reproductible et rédigée pour que vos devs Laravel la corrigent sans aller-retour. Exemple complet ci-dessous, mené sur OWASP Juice Shop, l'application volontairement vulnérable de l'OWASP.
- Synthèse exécutive lisible
- Registre noté CVSS v3.1
- Preuves d'exploitation reproductibles
- Correctif concret par faille
- Références OWASP & CWE
- Attestation transmissible
PDF · 7 pages · livrable en français ou en anglais