Diagnostic complet de votre exposition aux cyber-attaques : OWASP Top 10, scans de vulnérabilités, pentest applicatif, audit serveur, conformité RGPD. Rapport actionnable avec plan de remédiation chiffré, validé par un expert français.
Un site web compromis coûte en moyenne entre 3 000 € et 50 000 € à une PME française entre la perte d'exploitation, la notification CNIL (RGPD), les frais de nettoyage et l'impact réputationnel. La prévention coûte une fraction de ce montant.
Notre audit ne se contente pas de scanner avec un outil automatique : nous combinons analyse automatisée + revue manuelle par expert pour identifier les vulnérabilités qu'un scanner classique ne détecte pas (logique métier, IDOR, escalade de privilèges, race conditions).
OWASP Top 10 (Injection SQL, XSS, CSRF, SSRF, désérialisation, authentification cassée), tests de logique métier, scan de dépendances vulnérables, audit des permissions.
Configuration nginx/Apache, durcissement SSH, pare-feu, mise à jour OS, gestion des logs, exposition des services, headers HTTP de sécurité (HSTS, CSP, X-Frame).
Politique de mots de passe, 2FA/MFA, gestion des sessions, JWT, OAuth, attaques par énumération, bruteforce protection, tokens temporaires.
Cartographie des données personnelles, registre des traitements, durées de conservation, droits d'accès et opposition, transferts hors UE, cookies tiers, base légale des traitements.
Test d'intrusion réalisé par un pentester certifié OSCP/CEH : exploitation des vulnérabilités identifiées, escalade, post-exploitation, chaînes d'attaque réelles documentées.
Chaque vulnérabilité est notée CVSS (criticité), avec correction technique, estimation d'effort en heures et priorité business (P0 critique / P1 élevé / P2 modéré).
Cartographie de votre surface d'attaque externe : sous-domaines, DNS records, services exposés, technologies utilisées, fuites GitHub, archives Wayback.
Outils pros : Nessus, OpenVAS, Burp Suite, OWASP ZAP, Nikto, Wappalyzer, Nuclei. Détection des CVE connus, configurations faibles, services obsolètes.
Tests de logique métier, IDOR, escalade privilèges, race conditions, contournements d'authentification — points qu'aucun scanner ne détecte automatiquement.
Chaque vulnérabilité est testée pour confirmer son exploitabilité réelle (false positives écartés). Preuves documentées via captures et requêtes HTTP.
Rapport PDF de 40-80 pages + executive summary 3 pages pour dirigeants non-techniques + restitution 1h en visio pour expliquer et arbitrer.
Vous traitez des paiements, des données clients, des comptes utilisateurs. PCI-DSS et RGPD vous imposent une posture de sécurité documentée.
Données de santé, dossiers d'avocats, données RH : RGPD impose des mesures techniques et organisationnelles adaptées. L'audit fournit la preuve documentaire.
Pour la certification ou la pré-certification de ces normes, un audit indépendant est un prérequis dans la phase préparatoire.
Avant d'acquérir ou de vendre une société tech, l'audit de sécurité fait partie du due diligence technique. Évite les mauvaises surprises post-acquisition.
Suite à un piratage, une intrusion, une fuite : l'audit forensique identifie le vecteur d'attaque et garantit qu'aucune backdoor résiduelle ne subsiste.
Pour un nouveau produit web ou SaaS, l'audit pre-launch sécurise l'image de marque : détecter les vulns avant les attaquants ou les bug bounty hunters.
| Formule | Périmètre | Durée | Pages rapport | Tarif HT |
|---|---|---|---|---|
| Audit Express | Site WordPress vitrine ou blog, 1 domaine | 2 jours | 20-30 pages | 490 € |
| Audit Standard | Site PME, application web, e-commerce ≤200 produits | 3-5 jours | 40-60 pages | 990 € |
| Pentest Pro | SaaS, gros e-commerce, multi-applications, infrastructure | 5-10 jours | 60-100 pages | Sur devis |
| Conformité RGPD | Audit RGPD complet (registre, droits, transferts UE, sous-traitants) | 3 jours | 30-50 pages | 790 € |
Toutes les réponses aux questions les plus posées avant de commander.
Devis gratuit personnalisé sous 24h. Aucun engagement avant validation explicite de votre part.
Demander un devis gratuit