SaaS · multi-tenant
Un client qui lit les données d'un autre : la faille qui coule un SaaS.
Sur une application multi-tenant, la sécurité tient à un tenant_id vérifié partout, à chaque requête, sans exception. Un seul endpoint qui l'oublie et un client accède aux données d'un autre. Je teste l'isolation en me connectant à deux comptes et en essayant de franchir la cloison, pas en lisant votre schéma.
Confiance
Pourquoi vous ne verrez aucun logo client sur cette page.
Je n'affiche aucun nom de client, et le vôtre ne le sera pas davantage. La confidentialité vaut aussi pour la liste des clients.
À la place, je montre le travail lui-même : le rapport d'exemple complet, mené sur une application volontairement vulnérable pour pouvoir être publié sans trahir personne.
de test d'intrusion sur des applications web et des API, du cadrage au contre-test.
missions menées pour des éditeurs SaaS et des startups en Asie.
chaque mission est couverte par un accord de confidentialité, signé avant le premier accès.
Ce que couvre le pentest SaaS.
Les failles propres au modèle multi-tenant et à une API-first, testées à la main sur votre produit, pas déduites d'un scan. OWASP WSTG + API Top 10, avec plusieurs comptes et plusieurs rôles.
Isolation multi-tenant
fuite de données entre clients, tenant_id non vérifié, filtrage côté serveur
Contrôle d'accès & rôles
BOLA / IDOR, RBAC contourné, élévation admin, invitations abusées
SSO, SAML & OAuth
assertions SAML falsifiées, flux OAuth, jetons & MFA
API & webhooks
clés d'API, quotas & rate-limit, signatures de webhook, SSRF
Facturation & logique métier
contournement de plan/quota, conditions de course, manipulation prix
Exposition de données
API trop bavardes, mass assignment, secrets & buckets exposés
Quatre étapes. Prix et périmètre fixes.
Comptez trois semaines entre le premier e-mail et l'attestation, contre-test non compris. Le devis part sous 24 h, le cadrage se cale dans la semaine. Comment ce prix se compare au marché.
Cadrage
Un court appel, un devis chiffré, des règles d'engagement écrites. Vous validez le périmètre avant que je touche à quoi que ce soit.
~ 1 appelTest
Un canal partagé ouvert du premier au dernier jour : vous voyez ce que je trouve quand je le trouve. Une faille critique est remontée le jour même, pas dans un PDF trois semaines plus tard.
5–10 joursRapport
Chaque faille : criticité, reproduction, impact réel, correctif concret. Plus une synthèse pour vos clients.
48 hContre-test
Vous corrigez, je revérifie chaque faille et délivre une attestation à jour. Compris dans la mission.
gratuit · 30 jLe cadre, posé avant de commencer.
Ce qui sort du périmètre par défaut, et ce dont j'ai besoin de votre côté. Autant le savoir maintenant qu'au premier jour du test.
Hors périmètre par défaut
- Phishing et manipulation de vos employés
- Déni de service et tests de charge
- Intrusion physique et accès aux locaux
- Attaque de vos prestataires et fournisseurs
- Postes de travail et réseau interne
Chacun de ces volets est réalisable, mais se cadre et se chiffre séparément. Il ne se glisse jamais dans un pentest applicatif sans accord écrit.
Ce dont j'ai besoin de vous
- Un environnement de recette iso-production, ou l'accord écrit de tester en production
- Deux tenants de test distincts, condition non négociable pour éprouver l'isolation
- Un jeu de comptes par rôle : admin, membre, invité
- Une documentation d'API, même partielle, même périmée
- Un contact technique joignable pendant les heures de test
- Mes adresses IP autorisées sur le WAF et le rate-limit
Rassembler tout ça prend en général une demi-journée. C'est la seule charge réelle du côté de votre équipe.
Quand ce test devient urgent.
Un pentest n'attend pas l'incident. Six situations reviennent chez les éditeurs SaaS qui me contactent.
- Un client grand compte exige un rapport de pentest dans son questionnaire sécurité
- Une certification SOC 2 / ISO 27001 réclame un pentest annuel
- Une levée de fonds et sa due diligence technique approchent
- L'ouverture d'une API publique ou d'un système de webhooks élargit la surface
- Un passage à l'entreprise : SSO, rôles, gestion d'équipes et de permissions fines
- Un doute sur l'isolation entre vos clients ou sur un accès mal cloisonné
Une de ces lignes est la vôtre ? Décrivez-moi le périmètre en trois phrases et vous recevez une proposition chiffrée sous 24 h, sans appel obligatoire.
Décrire mon périmètreCe qu'on me demande avant de signer.
Ce qui revient dans un premier appel de cadrage sur un produit SaaS. Si la vôtre manque, elle a sa réponse en un e-mail.
Testez-vous en production ou sur un environnement dédié ?
De préférence sur un environnement de recette iso-production, avec des comptes de test. Le test en production reste possible, encadré par des règles d'engagement écrites.
Comment testez-vous l'isolation entre tenants ?
Avec au moins deux comptes clients distincts, je tente d'atteindre les données de l'un depuis l'autre : identifiants d'objets, appels d'API directs, jetons rejoués. C'est le cœur d'un pentest SaaS.
Avez-vous besoin de plusieurs rôles et comptes ?
Oui. Un jeu de comptes par rôle (admin, membre, invité) et par tenant me permet de vérifier chaque frontière d'autorisation, pas seulement le compte principal.
Le rapport convient-il pour SOC 2 ou ISO 27001 ?
Oui. Le rapport et l'attestation sont conçus pour être remis tels quels à un auditeur ou à un client dans un questionnaire sécurité. Détail par cadre : audit SOC 2 et certification ISO 27001.
Comment fixez-vous le prix ?
Forfait défini au cadrage, à partir du périmètre : jamais de TJM, jamais de rallonge en cours de mission. Vous validez le prix avant que je commence.
Que se passe-t-il une fois les correctifs faits ?
Contre-test inclus, gratuit, sous 30 jours. Je revérifie chaque faille corrigée et délivre une attestation à jour, prête pour vos clients.
Et si vous ne trouvez rien de grave ?
Vous recevez le même rapport et la même attestation. C'est ce document que réclament un auditeur SOC 2 ou un client dans son questionnaire sécurité : il atteste qu'un test sérieux a eu lieu. Ne rien trouver de critique est un bon résultat, pas une mission ratée. Le détail des tentatives menées figure au rapport, pour que vous sachiez ce qui a été couvert.
Comment sont protégées les données de mes clients ?
Accord de confidentialité signé avant le premier accès. Je travaille de préférence sur des jeux de données de test ; si un accès à des données réelles est inévitable, il est limité au strict nécessaire et consigné. Les preuves d'exploitation sont expurgées, le rapport est transmis chiffré, et les données de mission sont supprimées à l'issue du contre-test.
Pourquoi vous plutôt qu'une plateforme ou un cabinet ?
Une plateforme de bug bounty récompense ce que la foule trouve : excellent sur les failles techniques classiques, faible sur la logique métier et l'isolation multi-tenant, qui demandent de comprendre votre produit. Un cabinet facture l'avant-vente, la chefferie de projet et la marge, puis délègue le test au profil disponible. Ici, le devis correspond au temps de test, et vous traitez de bout en bout avec la personne qui le mène. Le détail chiffré est sur la page tarifs.
Êtes-vous qualifié PASSI ?
Non, base16 n'est pas qualifié PASSI. Cette qualification ANSSI est exigée pour les opérateurs d'importance vitale et certains marchés publics. Si votre obligation la mentionne explicitement, dites-le au premier message : je vous le dirai tout de suite plutôt qu'après un appel. Pour une certification SOC 2, ISO 27001 ou un questionnaire client, elle n'est pas requise.
Sous quel délai pouvez-vous commencer ?
Prochaine disponibilité : août 2026. Le cadrage se fait dans la semaine qui suit votre message, et je garde quelques créneaux courts pour les échéances subies : audit programmé, questionnaire client, due diligence. Si votre date est contrainte, indiquez-la dans le formulaire.
Qui mène votre test.
Saïd Mimouni
Pentest & audit de sécurité · applications web & API
Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.
Tout se fait à distance, canal partagé compris. Et si vous préférez quelques jours sur place, je me déplace partout en France.
Le livrable, page par page.
Synthèse pour décideurs, détail technique reproductible, correctif concret par faille — pensé pour une équipe SaaS qui doit corriger vite et rassurer ses clients. Exemple complet ci-dessous, mené sur OWASP Juice Shop, une app e-commerce multi-comptes.
- Synthèse exécutive lisible
- Registre noté CVSS v3.1
- Preuves d'exploitation reproductibles
- Correctif concret par faille
- Références OWASP & CWE
- Attestation transmissible
PDF · 7 pages · livrable en français ou en anglais