Un audit Symfony mené par quelqu'un qui connaît Symfony.

Test d'intrusion ciblé de vos applications Symfony : profiler exposé, secrets, injections Doctrine et contrôle d'accès. Un seul expert, du cadrage à l'attestation.

Symfony

Symfony est solide. Les applications, moins.

Le framework sécurise beaucoup par défaut. Mais un _profiler laissé en production, un APP_SECRET faible, un voter oublié sur une route sensible ou du DQL concaténé suffisent. Les failles Symfony vivent dans votre code et votre configuration, pas dans le framework — je les cherche là où elles vivent.

Symfony 3.4 → 7 API Platform & legacy Twig · Doctrine · Messenger

Ce que couvre l'audit Symfony.

Les classes de failles les plus fréquentes sur une application Symfony réelle, testées à la main sur votre code et vos endpoints. OWASP WSTG + API Top 10, en authentifié comme en non authentifié.

Injections Doctrine

DQL / SQL concaténé, requêtes natives, QueryBuilder mal employé

Profiler & debug en prod

_profiler / _wdt accessibles, pages d'erreur verbeuses

Voters & contrôle d'accès

security.yaml trop permissif, voters absents, hiérarchie de rôles bancale

Secrets & APP_SECRET

APP_SECRET faible ou fuité, .env exposé, secrets en dépôt

Twig & SSTI

templates dynamiques, |raw imprudents, injection de template

API Platform & sérialisation

groupes trop larges, opérations exposées par défaut, désérialisation

Quatre étapes. Prix et périmètre fixes.

De la prise de contact à l'attestation, votre audit Symfony suit une séquence claire. Vous savez toujours où vous en êtes, ce qui a été trouvé et ce qu'il reste. Prix fixe dès 3 000 €, défini au cadrage.

Cadrage

Un court appel, un prix fixe, des règles d'engagement écrites. La stack et le périmètre sont notés ici.

~ 1 appel

Test

Test manuel sur les cibles convenues, canal ouvert en direct. Le critique est signalé le jour où je le trouve.

5–10 jours

Rapport

Chaque faille : criticité, reproduction, impact réel, correctif concret. Plus une synthèse pour vos clients.

48 h

Contre-test

Vous corrigez, je vérifie et délivre une attestation propre. Inclus, pas une prestation à part.

gratuit · 30 j

Quand ce test devient urgent.

Un pentest n'attend pas l'incident. Les déclencheurs récurrents quand une équipe Symfony prend contact.

  • Un client grand compte exige une preuve de test avant de signer
  • Une revue SOC 2 / ISO 27001 réclame un pentest annuel
  • Une levée de fonds et sa due diligence technique approchent
  • Une migration Symfony majeure (5 → 6, 6 → 7) vient d'être livrée
  • Une API Platform expose peut-être plus d'opérations que prévu
  • Un doute sur un voter, une route admin ou security.yaml

Ce qu'on me demande avant de signer.

Les vraies questions d'un premier appel de cadrage sur une application Symfony. Si la vôtre manque, elle a sa réponse en un e-mail.

Quelles versions de Symfony ?

Du legacy 3.4 à Symfony 7, monolithe Twig ou API-first. Le périmètre s'adapte à votre stack réelle.

Testez-vous API Platform ?

Oui. Groupes de sérialisation trop larges, opérations exposées par défaut, filtres et autorisations par ressource : c'est souvent là que ça casse.

Faut-il le code source ?

Utile, pas obligatoire. La boîte grise accélère la revue de security.yaml, des voters et des requêtes Doctrine.

Le framework n'est-il pas déjà sûr ?

Le cœur de Symfony est bien audité. Les failles vivent dans votre code : un voter oublié, un profiler en production, un DQL concaténé. C'est là que je cherche.

Comment fixez-vous le prix ?

Forfait fixe défini au cadrage, à partir du périmètre. Pas de facturation à l'heure, pas de dépassement surprise. Vous validez le prix avant que je commence.

Que se passe-t-il une fois les correctifs faits ?

Contre-test inclus, gratuit, sous 30 jours. Je revérifie chaque faille corrigée et délivre une attestation à jour, prête pour vos clients.

Qui mène votre test.

Saïd, expert en pentest et audit de sécurité

Saïd Mimouni

Pentest & audit de sécurité · applications web & API

Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.

À distance dans la plupart des missions. Si vous voulez l'auditeur sur site, je me déplace partout en France.

Le livrable, page par page.

Correctif concret par faille, au niveau du code — pas un scan brut à retraiter. Chaque faille est reproductible et rédigée pour que vos devs Symfony la corrigent sans aller-retour. Exemple complet ci-dessous, mené sur OWASP Juice Shop, l'application volontairement vulnérable de l'OWASP.

  • Synthèse exécutive lisible
  • Registre noté CVSS v3.1
  • Preuves d'exploitation reproductibles
  • Correctif concret par faille
  • Références OWASP & CWE
  • Attestation transmissible

PDF · 7 pages · livrable en français ou en anglais

Une app Symfony à mettre à l'épreuve ?

Dites-moi la stack, le périmètre et à peu près quand vous en avez besoin. Vous recevrez un périmètre et un prix fixe sous 24 h, souvent le jour même.

Le cadrage passe par un questionnaire de deux minutes.

  • Ce qu'il faut tester : application, API, périmètre.
  • Votre échéance, même approximative.
  • Le contexte, si vous voulez : stack, certification, audit client.
Recevoir un périmètre et un prix Réponse sous 24 h ouvrées

Questionnaire hébergé par Typeform, qui traite vos réponses pour mon compte. Ces informations ne servent qu'à préparer votre devis. Pas d'inscription, pas de séquence commerciale.