Cloud & Infrastructure
Identifiez les vulnérabilités réellement exploitables, puis corrigez-les
Un scan automatisé génère quarante résultats, dont la plupart n'ont aucun intérêt. Ce qui compte, c'est de savoir lesquels un attaquant réel pourrait enchaîner pour accéder à vos données — et cela nécessite une intervention humaine. Il s'agit d'un audit manuel qui se termine par la résolution des problèmes, et non d'un PDF de sortie de scanner.
Indicatif
À partir de £3 500
Prix fixe convenu par écrit avant le début de la réalisation.
Demander un devis+44 7488 265083Le problème que cela résout
Deux choses rendent les rapports de sécurité inutiles. D'abord, le volume sans priorisation, où une faille d'authentification authentique se retrouve noyée dans une liste à côté d'un en-tête manquant sur une ressource statique. Ensuite, des résultats sans preuve, qui font l'objet de débats internes pendant des mois au lieu d'être corrigés.
Ce que vous obtenez
Tests d'applications avec authentification
Testé pour chaque rôle utilisateur, car les bugs intéressants se situent dans l'autorisation — un client lisant les factures d'un autre, un éditeur accédant à un endpoint admin. Le scan non authentifié ne les détecte jamais.
Preuve de concept par vulnérabilité
Une séquence reproductible démontrant l'impact. Cela élimine les débats sur la réalité d'une faille, ce qui retarde généralement la correction.
Vulnérabilités classées par exploitabilité
Ordonnées selon ce qu'un attaquant pourrait réellement accomplir, et non par la gravité indiquée par le scanner. Une vulnérabilité théorique de niveau moyen, située derrière trois autres contrôles, est classée en dessous d'une faille trivialement exploitable de niveau faible.
Audit des serveurs et de la configuration
Services exposés, configuration TLS, en-têtes de sécurité, permissions des fichiers, secrets dans le contrôle de version, et comptes de base de données disposant de privilèges supérieurs à ceux nécessaires.
Vérification des dépendances et de la chaîne d'approvisionnement
CVE connues dans vos dépendances, croisées avec l'analyse des chemins de code vulnérables effectivement utilisés — ce qui permet de passer de 200 alertes à seulement quatre pertinentes.
Correction, puis retest
Nous corrigeons ce que vous nous demandons de corriger, puis retestons pour valider la correction et vérifier qu'elle n'a pas introduit de nouvelle faille. Un audit qui s'arrête au rapport n'a fait que la moitié du travail.
Notre méthode de travail
Périmètre et autorisation
Précisément ce qui est inclus dans le périmètre, sur quel environnement, dans quelle fenêtre — convenu par écrit avant toute intervention. Nous ne réalisons pas de tests sans autorisation écrite.
Reconnaissance
Cartographie de la surface exposée : endpoints, rôles, intégrations, composants tiers.
Tests manuels
Authentification, autorisation, injection, gestion des fichiers, logique métier et limitation de débit, testés manuellement avec des outils en support plutôt qu'en méthode principale.
Rapport
Chaque vulnérabilité avec les étapes de reproduction, l'impact expliqué simplement, et une correction spécifique. Plus un résumé concis permettant à un dirigeant non technique d'agir.
Correction
Nous corrigeons, ou votre équipe corrige avec notre assistance.
Retest
Vérification de chaque correction et confirmation qu'aucune nouvelle faille n'a été introduite.
Ce à quoi vous devez vous attendre
- Chaque faille est prouvée, donc aucune ne sera débattue au lieu d’être corrigée
- Un ordre de correction basé sur l’exploitabilité réelle plutôt que sur la gravité du scanner
- Les corrections sont vérifiées par des tests de revalidation, pas supposées
- Un compte-rendu écrit des travaux pour les clients et assureurs qui le demandent
Créé avec
- OWASP ASVS
- OWASP Top 10
- Burp Suite
- nmap
- sqlmap
- npm audit
- Composer audit
- Snyk
- Cloudflare WAF
- fail2ban
- Imunify360
Mainstream, well-supported technology — chosen so you can hire for it and so another team could take the project over.
Audits de sécurité et renforcement — your questions
Y compris les questions relatives au coût, que la plupart des agences omettent sur leur site.
Un audit ciblé d’une application web coûte environ £3 500 et s’élève généralement entre £3 500 et £9 000 selon le nombre de rôles utilisateurs et d’intégrations. Les corrections sont chiffrées séparément une fois que nous avons identifié les problèmes réels, car estimer des corrections avant de connaître les failles n’a aucun sens.
Les deux, pondérés en fonction de ce qui permettra de trouver davantage dans votre situation. Lorsque nous pouvons lire le code source, la revue permet de détecter des classes de vulnérabilités que les tests en boîte noire ne repèrent pas — et elle est plus rapide. Nous ne sommes pas un organisme de test accrédité CREST, et si votre conformité l’exige, nous vous le dirons et vous orienterons vers l’un d’eux.
Nous testons contre un environnement de staging lorsque celui-ci existe. En cas de test en production inévitable, celui-ci est explicitement cadré, exécuté dans une fenêtre convenue, et les tests destructeurs sont exclus sauf si vous les autorisez spécifiquement par écrit.
WordPress en lui-même est plutôt solide. Les problèmes viennent presque toujours de plugins abandonnés, de mots de passe administrateur faibles sans limitation de tentatives, et de versions anciennes de PHP. Les compromissions typiques de WordPress que nous nettoyons sont entrées par un plugin mis à jour pour la dernière fois il y a trois ans — et non par WordPress lui-même.
Nous vous le signalons immédiatement, avant la fin de l’audit, et basculons en mode confinement. Nous préservons les preuves au lieu de nettoyer d’abord, car comprendre comment ils sont entrés est ce qui empêche que cela se reproduise — et sachez qu’une violation de données personnelles entraîne une obligation de déclaration à l’ICO sous 72 heures, pour laquelle vous aurez besoin de conseils.
Oui. En plus du rapport technique, vous recevez un résumé partageable — périmètre, méthodologie, vulnérabilités par niveau de gravité, et confirmation des corrections — ce qui correspond généralement à ce que demandent les questionnaires d’approvisionnement des entreprises ou les assureurs.
Services associés
La plupart des projets touchent à plus d’un de ces services.
Gestion de serveurs
Correctifs, surveillance, sauvegardes réellement testées, et une personne désignée à contacter en cas de problème.
Lire la suiteIngénierie DevOps & Cloud
Pipelines automatisés, infrastructure définie en code, et surveillance qui vous informe d’un problème avant qu’un client ne le remarque.
Lire la suiteMigration vers le cloud
Une migration par phases avec une bascule répétée et un retour arrière testé, et non simplement documenté.
Lire la suiteParlez à quelqu'un qui l'a déjà développé
A short call is usually enough to tell you whether this is the right service for your situation — including when it is not.

