Tarifs · prix fixe
Ce qui fait le prix d'un pentest.
En France, un test d'intrusion web se facture couramment de 4 000 € à plus de 20 000 € selon la structure : cabinet, ESN ou indépendant. À périmètre égal, vous payez surtout ce qui entoure le test — avant-vente, chefferie de projet, marge d'agence. En solo, vous payez le temps de test. C'est toute la différence.
Trois offres. Un prix fixe dans tous les cas.
Le test ponctuel quand vous visez un instant T — contrat, audit, lancement. La couverture continue quand vous livrez chaque semaine. L'audit de code quand la question porte sur le source. Même testeur, même profondeur.
Prestation unique à périmètre fixe sur votre application web ou votre API. Le bon choix avant un lancement, un contrat grand compte ou une revue SOC 2.
- Test manuel complet web & API, périmètre convenu
- Rapport : criticité, reproduction, impact, correctif
- Synthèse d'une page pour clients & auditeurs
- Contre-test gratuit sous 30 jours
Couverture continue pour les équipes qui livrent souvent. Je teste les nouvelles fonctionnalités et releases au fil de l'eau, pour que la sécurité suive le rythme du produit.
- Tests récurrents sur tout votre cycle de release
- Failles communiquées le jour même, pas seulement à la fin
- Canal partagé permanent, en direct avec moi
- Attestation toujours à jour pour vos clients
Revue de sécurité de votre code source (PHP, Node.js, Ruby on Rails). Analyse outillée sur tout le dépôt, lecture manuelle des modules sensibles, chaque faille vérifiée et localisée au fichier et à la ligne. Le forfait dépend de la taille du dépôt et des modules à couvrir. Combiné à un pentest, cadrage et reconnaissance sont partagés : le supplément est réduit.
- Aucune alerte brute : failles démontrées uniquement
- Correctif au niveau du code, fichier et ligne
- Contre-revue gratuite sous 30 jours
Pas prêt pour un appel ? Décrivez votre périmètre par e-mail : contact@base16.fr
Quatre étapes. Prix et périmètre fixes.
De la prise de contact à l'attestation, votre audit suit une séquence claire. Vous savez toujours où vous en êtes, ce qui a été trouvé et ce qu'il reste. Prix fixe dès 3 000 €, défini au cadrage.
Cadrage
Un court appel, un prix fixe, des règles d'engagement écrites. La stack et le périmètre sont notés ici.
~ 1 appelTest
Test manuel sur les cibles convenues, canal ouvert en direct. Le critique est signalé le jour où je le trouve.
5–10 joursRapport
Chaque faille : criticité, reproduction, impact réel, correctif concret. Plus une synthèse pour vos clients.
48 hContre-test
Vous corrigez, je vérifie et délivre une attestation propre. Inclus, pas une prestation à part.
gratuit · 30 jCe qui fait varier le devis.
Six facteurs déterminent le forfait. Annoncez-les dès le premier e-mail : le devis n'en sera que plus rapide.
- Le nombre de cibles — applications, API, back-offices dans le périmètre
- La surface fonctionnelle — écrans, rôles, endpoints : plus il y a de logique, plus le test est long
- Les rôles à tester — en authentifié, chaque rôle multiplie les scénarios d'autorisation
- Boîte noire ou boîte grise — comptes et code fournis, c'est plus de profondeur pour le même budget
- Les contraintes de fenêtre — production sensible, horaires imposés, environnement dédié
- L'urgence — un créneau sous quinzaine se paie parfois, un test planifié jamais
Ce qu'on me demande avant de signer.
Les vraies questions qu'on me pose sur le prix. Si la vôtre manque, elle a sa réponse en un e-mail.
Combien coûte un pentest en France ?
Entre 4 000 et 10 000 € pour une application web chez un indépendant ou un petit cabinet, et de 10 000 à 25 000 € et plus en ESN ou grand cabinet. Chez base16 : dès 3 000 €, prix fixe défini au cadrage.
Pourquoi un prix fixe plutôt qu'au TJM ?
Le temps passé facturé au TJM récompense la lenteur. Un forfait sur périmètre convenu aligne les intérêts : vous validez le prix avant que je commence, il ne bouge plus.
Que comprend le prix ?
Cadrage, test manuel complet, rapport détaillé avec correctifs, synthèse d'une page pour clients et auditeurs, contre-test sous 30 jours et attestation. Rien en supplément.
Un scan automatisé à 500 € ne suffit-il pas ?
Combien coûte un audit de code ?
Même logique que le pentest : forfait fixe selon la taille du dépôt et les modules à couvrir, dès 3 000 €. Combiné à un pentest en boîte grise, le cadrage est partagé : comptez dès 1 500 € en supplément du pentest. Détail sur la page audit de code.
Le devis arrive quand ?
Sous 24 h après l'appel de cadrage ou votre e-mail de périmètre, souvent le jour même.
Et si le périmètre change en cours de test ?
Le périmètre est contractuel : s'il s'étend, on re-cadre et vous validez un avenant avant tout test supplémentaire. Jamais de dépassement silencieux.
Qui mène votre test.
Saïd Mimouni
Pentest & audit de sécurité · applications web & API
Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.
Le test se mène à distance ; un déplacement dans vos locaux, partout en France, se cale au cadrage.
Le livrable, page par page.
Correctif concret par faille, au niveau du code — pas un scan brut à retraiter. Chaque faille est reproductible et rédigée pour que vos devs la corrigent sans aller-retour. Exemple complet ci-dessous, mené sur OWASP Juice Shop, l'application volontairement vulnérable de l'OWASP.
- Synthèse exécutive lisible
- Registre noté CVSS v3.1
- Preuves d'exploitation reproductibles
- Correctif concret par faille
- Références OWASP & CWE
- Attestation transmissible
PDF · 7 pages · livrable en français ou en anglais