Symfony
Symfony est solide. Les applications, moins.
Le framework sécurise beaucoup par défaut. Mais un _profiler laissé en production, un APP_SECRET faible, un voter oublié sur une route sensible ou du DQL concaténé suffisent. Les failles Symfony vivent dans votre code et votre configuration, pas dans le framework — je les cherche là où elles vivent.
Ce que couvre l'audit Symfony.
Les classes de failles les plus fréquentes sur une application Symfony réelle, testées à la main sur votre code et vos endpoints. OWASP WSTG + API Top 10, en authentifié comme en non authentifié.
Injections Doctrine
DQL / SQL concaténé, requêtes natives, QueryBuilder mal employé
Profiler & debug en prod
_profiler / _wdt accessibles, pages d'erreur verbeuses
Voters & contrôle d'accès
security.yaml trop permissif, voters absents, hiérarchie de rôles bancale
Secrets & APP_SECRET
APP_SECRET faible ou fuité, .env exposé, secrets en dépôt
Twig & SSTI
templates dynamiques, |raw imprudents, injection de template
API Platform & sérialisation
groupes trop larges, opérations exposées par défaut, désérialisation
Quatre étapes. Prix et périmètre fixes.
De la prise de contact à l'attestation, votre audit Symfony suit une séquence claire. Vous savez toujours où vous en êtes, ce qui a été trouvé et ce qu'il reste. Prix fixe dès 3 000 €, défini au cadrage.
Cadrage
Un court appel, un prix fixe, des règles d'engagement écrites. La stack et le périmètre sont notés ici.
~ 1 appelTest
Test manuel sur les cibles convenues, canal ouvert en direct. Le critique est signalé le jour où je le trouve.
5–10 joursRapport
Chaque faille : criticité, reproduction, impact réel, correctif concret. Plus une synthèse pour vos clients.
48 hContre-test
Vous corrigez, je vérifie et délivre une attestation propre. Inclus, pas une prestation à part.
gratuit · 30 jQuand ce test devient urgent.
Un pentest n'attend pas l'incident. Les déclencheurs récurrents quand une équipe Symfony prend contact.
- Un client grand compte exige une preuve de test avant de signer
- Une revue SOC 2 / ISO 27001 réclame un pentest annuel
- Une levée de fonds et sa due diligence technique approchent
- Une migration Symfony majeure (5 → 6, 6 → 7) vient d'être livrée
- Une API Platform expose peut-être plus d'opérations que prévu
- Un doute sur un voter, une route admin ou
security.yaml
Ce qu'on me demande avant de signer.
Les vraies questions d'un premier appel de cadrage sur une application Symfony. Si la vôtre manque, elle a sa réponse en un e-mail.
Quelles versions de Symfony ?
Du legacy 3.4 à Symfony 7, monolithe Twig ou API-first. Le périmètre s'adapte à votre stack réelle.
Testez-vous API Platform ?
Oui. Groupes de sérialisation trop larges, opérations exposées par défaut, filtres et autorisations par ressource : c'est souvent là que ça casse.
Faut-il le code source ?
Utile, pas obligatoire. La boîte grise accélère la revue de security.yaml, des voters et des requêtes Doctrine.
Le framework n'est-il pas déjà sûr ?
Le cœur de Symfony est bien audité. Les failles vivent dans votre code : un voter oublié, un profiler en production, un DQL concaténé. C'est là que je cherche.
Comment fixez-vous le prix ?
Forfait fixe défini au cadrage, à partir du périmètre. Pas de facturation à l'heure, pas de dépassement surprise. Vous validez le prix avant que je commence.
Que se passe-t-il une fois les correctifs faits ?
Contre-test inclus, gratuit, sous 30 jours. Je revérifie chaque faille corrigée et délivre une attestation à jour, prête pour vos clients.
Qui mène votre test.
Saïd Mimouni
Pentest & audit de sécurité · applications web & API
Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.
À distance dans la plupart des missions. Si vous voulez l'auditeur sur site, je me déplace partout en France.
Le livrable, page par page.
Correctif concret par faille, au niveau du code — pas un scan brut à retraiter. Chaque faille est reproductible et rédigée pour que vos devs Symfony la corrigent sans aller-retour. Exemple complet ci-dessous, mené sur OWASP Juice Shop, l'application volontairement vulnérable de l'OWASP.
- Synthèse exécutive lisible
- Registre noté CVSS v3.1
- Preuves d'exploitation reproductibles
- Correctif concret par faille
- Références OWASP & CWE
- Attestation transmissible
PDF · 7 pages · livrable en français ou en anglais