Le prix d'un pentest, connu avant de commencer.

Test ponctuel dès 3 000 €, couverture continue dès 1 500 €/mois. Le tarif exact dépend du périmètre : il est fixé au cadrage, par écrit, et ne bouge plus.

Tarifs · prix fixe

Ce qui fait le prix d'un pentest.

Le prix dépend de la surface à tester : applications, API, rôles, parcours métier et contraintes de production. Je chiffre ce périmètre au forfait avant la mission. Vous connaissez donc le prix et ce qu'il couvre avant le premier test.

prix fixe, jamais de TJM devis sous 24 h contre-test & attestation inclus

Deux formats de pentest.

Le test ponctuel couvre un périmètre à un instant donné : avant un contrat, un audit ou une mise en production. La couverture continue suit les fonctionnalités et les releases au fil de l'eau. Dans les deux cas, le prix est fixé avant de commencer.

Test ponctuelLe plus demandé

Prestation unique à périmètre fixe sur votre application web ou votre API. Le bon choix avant un lancement, un contrat grand compte ou une revue SOC 2.

  • Test manuel complet web & API, périmètre convenu
  • Rapport : criticité, reproduction, impact, correctif
  • Synthèse d'une page pour clients & auditeurs
  • Contre-test gratuit sous 30 jours
dès 3 000 € · prix fixe défini au cadrage
Réserver un cadrage Réponse sous 24 h ouvrées
En continurécurrent

Couverture continue pour les équipes qui livrent souvent. Je teste les nouvelles fonctionnalités et releases au fil de l'eau, pour que la sécurité suive le rythme du produit.

  • Tests récurrents sur tout votre cycle de release
  • Failles communiquées le jour même, pas seulement à la fin
  • Canal partagé permanent, en direct avec moi
  • Attestation toujours à jour pour vos clients
dès 1 500 €/mois · forfait selon le rythme
Réserver un cadrage

Pas prêt pour un appel ? Décrivez votre périmètre par e-mail : contact@base16.fr

Du cadrage à l'attestation.

De la prise de contact à l'attestation, votre test suit une séquence claire. Vous savez toujours où vous en êtes, ce qui a été trouvé et ce qu'il reste. Prix fixe défini au cadrage.

  1. ~ 1 appel

    Cadrage

    Un court appel, un prix fixe, des règles d'engagement écrites. La stack et le périmètre sont notés ici.

  2. 5–10 jours

    Test

    Test manuel sur les cibles convenues, canal ouvert en direct. Le critique est signalé le jour où je le trouve.

  3. 48 h

    Rapport

    Chaque faille : criticité, reproduction, impact réel, correctif concret. Plus une synthèse d'une page pour vos clients.

  4. gratuit · 30 j

    Contre-test

    Vous corrigez, je vérifie et délivre une attestation propre. Inclus, pas une prestation à part.

Ce qui fait varier le devis.

Six facteurs déterminent le forfait. Annoncez-les dès le premier e-mail : le devis n'en sera que plus rapide.

Surface

  • Les ciblesApplications, API et back-offices compris dans le périmètre.
  • Les parcours métierÉcrans, endpoints et fonctionnalités sensibles à couvrir.

Accès

  • Les rôles utilisateursChaque rôle ajoute des scénarios d'autorisation et d'élévation de privilèges.
  • Le niveau d'accèsDes comptes de test et la documentation permettent d'aller plus loin sur le même périmètre.

Contraintes

  • L'environnementProduction sensible, horaires imposés, WAF ou environnement dédié.
  • Le calendrierUne échéance proche peut nécessiter de réserver ou de réorganiser un créneau.

Questions sur le prix d'un pentest.

Les vraies questions qu'on me pose sur le prix. Si la vôtre manque, elle a sa réponse en un e-mail.

Combien coûte un pentest en France ?

Entre 4 000 et 10 000 € pour une application web chez un indépendant ou un petit cabinet, et de 10 000 à 25 000 € et plus en ESN ou grand cabinet. Chez base16 : dès 3 000 €, prix fixe défini au cadrage.

Pourquoi un prix fixe plutôt qu'au TJM ?

Le temps passé facturé au TJM récompense la lenteur. Un forfait sur périmètre convenu aligne les intérêts : vous validez le prix avant que je commence, il ne bouge plus.

Que comprend le prix ?

Cadrage, test manuel complet, rapport détaillé avec correctifs, synthèse d'une page pour clients et auditeurs, contre-test sous 30 jours et attestation. Rien en supplément.

Un scan automatisé à 500 € ne suffit-il pas ?

Un scanner relève notamment les versions vulnérables et les erreurs de configuration. Un pentest va plus loin sur les contrôles d'accès et la logique métier. Dans le cadre d'un audit SOC 2 ou ISO 27001, un scan seul ne remplace généralement pas le test d'intrusion demandé.

Le devis arrive quand ?

Sous 24 h ouvrées après l'appel de cadrage ou votre e-mail de périmètre.

Et si le périmètre change en cours de test ?

Le périmètre est contractuel : s'il s'étend, on re-cadre et vous validez un avenant avant tout test supplémentaire. Jamais de dépassement silencieux.

Ce qui est compris,
dans chaque mission.

Le même livrable quel que soit le forfait : le prix change, la profondeur du rapport non.

  1. Couverture du rapport de test d'intrusion base16 01 · Couverture
  2. Synthèse exécutive : six vulnérabilités, dont une critique 02 · Synthèse exécutive
  3. Registre des vulnérabilités et méthodologie de test 03 · Registre & méthodo
  4. Fiche de la faille F-01 : accès aux factures d'autres clients, CVSS 9.1 04 · Faille F-01 9.1
  5. Fiche de la faille F-02 : rejeu d'une requête de remboursement, CVSS 8.2 05 · Faille F-02 8.2
  6. Fiche de la faille F-03 : élévation de privilège par mass assignment, CVSS 8.1 06 · Faille F-03 8.1
  7. Contre-test, cadrage et attestation transmissible 07 · Contre-test & attestation

Qui mène votre test.

Saïd, expert en pentest et audit de sécurité

Saïd Mimouni

Pentest & audit de sécurité · applications web & API

Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.

Le test se mène à distance ; un déplacement dans vos locaux, partout en France, se cale au cadrage.

Un périmètre à chiffrer ?

Dites-moi la stack, le périmètre et votre échéance. Je vous réponds sous 24 h ouvrées avec un chiffrage fixe.

Le cadrage passe par un questionnaire de deux minutes.

  • Ce qu'il faut tester : application, API, périmètre.
  • Votre échéance, même approximative.
  • Le contexte, si vous voulez : stack, certification, audit client.