PEN / PEN-03
Test d'intrusion d'applications web
Tester les applications basées sur navigateur pour détecter les failles, en particulier au niveau de l'authentification, de l'autorisation et des flux de travail métier.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
Software vendor, product owner or CIO; launch, major release or a portal handling sensitive data.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Critical workflows and roles
- session and access controls
- manual testing supported by tools, using grey-box or white-box access as agreed
Livrables
- Contextualised findings
- evidence using test accounts
- remediation tickets understandable to developers
Preuve de réception
Covered and uncovered scenarios are listed; findings distinguish technical severity from business impact.
LIVRAISON
Comment le travail est structuré.
Approche
Obtenir l'autorisation et les règles d'engagement ; préparer les comptes et les sauvegardes ; effectuer des tests contrôlés ; faire le point, nettoyer et organiser de nouveaux tests.
Prérequis et responsabilités
Client : autorisation écrite, propriété des actifs, permission de tiers, arrêt des contacts et périmètre. Fournisseur : tests délimités, preuves minimales et notification des constatations critiques.
Facteurs de portée
Applications, rôles, API, réseaux, complexité métier, accès fournis, profondeur et fenêtres autorisées. Boîte noire/grise/blanche et les tests de resoumission affectent l'effort ; prix après cadrage.
Questions à clarifier
Which roles and workflows? Is there a representative staging environment? Are code and specifications included?
LIMITES IMPORTANTES
An automated scan alone is not a complete penetration test; a Top 10 list is not exhaustive coverage.
Pas de déni de service, de destruction, d'exfiltration réelle ou d'ingénierie sociale sans autorisation explicite. Les tiers ne sont pas testés uniquement à la demande d'un client. Le périmètre non testé reste non évalué.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
An invoice portal must isolate each customer’s documents. Project: test account boundaries with synthetic data. Target outcome: fix cross-account access or demonstrate control over executed scenarios, followed by a retest.
Scénario 02
An online shop restricts special discounts to selected profiles. Project: test purchase-workflow logic. Target outcome: server-side enforcement of business rules; load testing remains out of scope.
Contexte technologique et de référence
OWASP WSTG and ASVS; testing proxy and dedicated accounts, with reference versions specified.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
