Le prix d'un pentest, connu avant de commencer.

Test ponctuel dès 3 000 €, couverture continue dès 1 500 €/mois. Le tarif exact dépend du périmètre : il est fixé au cadrage, par écrit, et ne bouge plus.

Tarifs · prix fixe

Ce qui fait le prix d'un pentest.

En France, un test d'intrusion web se facture couramment de 4 000 € à plus de 20 000 € selon la structure : cabinet, ESN ou indépendant. À périmètre égal, vous payez surtout ce qui entoure le test — avant-vente, chefferie de projet, marge d'agence. En solo, vous payez le temps de test. C'est toute la différence.

prix fixe, jamais de TJM devis sous 24 h contre-test & attestation inclus

Trois offres. Un prix fixe dans tous les cas.

Le test ponctuel quand vous visez un instant T — contrat, audit, lancement. La couverture continue quand vous livrez chaque semaine. L'audit de code quand la question porte sur le source. Même testeur, même profondeur.

Test ponctuelLe plus demandé

Prestation unique à périmètre fixe sur votre application web ou votre API. Le bon choix avant un lancement, un contrat grand compte ou une revue SOC 2.

  • Test manuel complet web & API, périmètre convenu
  • Rapport : criticité, reproduction, impact, correctif
  • Synthèse d'une page pour clients & auditeurs
  • Contre-test gratuit sous 30 jours
dès 3 000 € · prix fixe défini au cadrage
Réserver un cadrage Réponse sous 24 h ouvrées
En continurécurrent

Couverture continue pour les équipes qui livrent souvent. Je teste les nouvelles fonctionnalités et releases au fil de l'eau, pour que la sécurité suive le rythme du produit.

  • Tests récurrents sur tout votre cycle de release
  • Failles communiquées le jour même, pas seulement à la fin
  • Canal partagé permanent, en direct avec moi
  • Attestation toujours à jour pour vos clients
dès 1 500 €/mois · forfait selon le rythme
Réserver un cadrage
Audit de codeboîte blanche

Revue de sécurité de votre code source (PHP, Node.js, Ruby on Rails). Analyse outillée sur tout le dépôt, lecture manuelle des modules sensibles, chaque faille vérifiée et localisée au fichier et à la ligne. Le forfait dépend de la taille du dépôt et des modules à couvrir. Combiné à un pentest, cadrage et reconnaissance sont partagés : le supplément est réduit.

  • Aucune alerte brute : failles démontrées uniquement
  • Correctif au niveau du code, fichier et ligne
  • Contre-revue gratuite sous 30 jours
dès 3 000 € · seul, ou dès +1 500 € ajouté à un pentest
Voir l'audit de code

Pas prêt pour un appel ? Décrivez votre périmètre par e-mail : contact@base16.fr

Quatre étapes. Prix et périmètre fixes.

De la prise de contact à l'attestation, votre audit suit une séquence claire. Vous savez toujours où vous en êtes, ce qui a été trouvé et ce qu'il reste. Prix fixe dès 3 000 €, défini au cadrage.

Cadrage

Un court appel, un prix fixe, des règles d'engagement écrites. La stack et le périmètre sont notés ici.

~ 1 appel

Test

Test manuel sur les cibles convenues, canal ouvert en direct. Le critique est signalé le jour où je le trouve.

5–10 jours

Rapport

Chaque faille : criticité, reproduction, impact réel, correctif concret. Plus une synthèse pour vos clients.

48 h

Contre-test

Vous corrigez, je vérifie et délivre une attestation propre. Inclus, pas une prestation à part.

gratuit · 30 j

Ce qui fait varier le devis.

Six facteurs déterminent le forfait. Annoncez-les dès le premier e-mail : le devis n'en sera que plus rapide.

  • Le nombre de cibles — applications, API, back-offices dans le périmètre
  • La surface fonctionnelle — écrans, rôles, endpoints : plus il y a de logique, plus le test est long
  • Les rôles à tester — en authentifié, chaque rôle multiplie les scénarios d'autorisation
  • Boîte noire ou boîte grise — comptes et code fournis, c'est plus de profondeur pour le même budget
  • Les contraintes de fenêtre — production sensible, horaires imposés, environnement dédié
  • L'urgence — un créneau sous quinzaine se paie parfois, un test planifié jamais

Ce qu'on me demande avant de signer.

Les vraies questions qu'on me pose sur le prix. Si la vôtre manque, elle a sa réponse en un e-mail.

Combien coûte un pentest en France ?

Entre 4 000 et 10 000 € pour une application web chez un indépendant ou un petit cabinet, et de 10 000 à 25 000 € et plus en ESN ou grand cabinet. Chez base16 : dès 3 000 €, prix fixe défini au cadrage.

Pourquoi un prix fixe plutôt qu'au TJM ?

Le temps passé facturé au TJM récompense la lenteur. Un forfait sur périmètre convenu aligne les intérêts : vous validez le prix avant que je commence, il ne bouge plus.

Que comprend le prix ?

Cadrage, test manuel complet, rapport détaillé avec correctifs, synthèse d'une page pour clients et auditeurs, contre-test sous 30 jours et attestation. Rien en supplément.

Un scan automatisé à 500 € ne suffit-il pas ?

Un scanner trouve le connu : versions vulnérables, en-têtes manquants. Il ne trouve ni les failles d'autorisation ni la logique métier — là où vivent les vraies compromissions. Et aucun auditeur SOC 2 ou ISO 27001 n'accepte un scan comme pentest.

Combien coûte un audit de code ?

Même logique que le pentest : forfait fixe selon la taille du dépôt et les modules à couvrir, dès 3 000 €. Combiné à un pentest en boîte grise, le cadrage est partagé : comptez dès 1 500 € en supplément du pentest. Détail sur la page audit de code.

Le devis arrive quand ?

Sous 24 h après l'appel de cadrage ou votre e-mail de périmètre, souvent le jour même.

Et si le périmètre change en cours de test ?

Le périmètre est contractuel : s'il s'étend, on re-cadre et vous validez un avenant avant tout test supplémentaire. Jamais de dépassement silencieux.

Qui mène votre test.

Saïd, expert en pentest et audit de sécurité

Saïd Mimouni

Pentest & audit de sécurité · applications web & API

Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.

Le test se mène à distance ; un déplacement dans vos locaux, partout en France, se cale au cadrage.

Le livrable, page par page.

Correctif concret par faille, au niveau du code — pas un scan brut à retraiter. Chaque faille est reproductible et rédigée pour que vos devs la corrigent sans aller-retour. Exemple complet ci-dessous, mené sur OWASP Juice Shop, l'application volontairement vulnérable de l'OWASP.

  • Synthèse exécutive lisible
  • Registre noté CVSS v3.1
  • Preuves d'exploitation reproductibles
  • Correctif concret par faille
  • Références OWASP & CWE
  • Attestation transmissible

PDF · 7 pages · livrable en français ou en anglais

Un périmètre à chiffrer ?

Dites-moi la stack, le périmètre et à peu près quand vous en avez besoin. Vous recevrez un périmètre et un prix fixe sous 24 h, souvent le jour même.

Le cadrage passe par un questionnaire de deux minutes.

  • Ce qu'il faut tester : application, API, périmètre.
  • Votre échéance, même approximative.
  • Le contexte, si vous voulez : stack, certification, audit client.
Recevoir un périmètre et un prix Réponse sous 24 h ouvrées

Questionnaire hébergé par Typeform, qui traite vos réponses pour mon compte. Ces informations ne servent qu'à préparer votre devis. Pas d'inscription, pas de séquence commerciale.