Passer au contenu

Accueil Expertise / Test d'intrusion

PEN / PEN-03

Test d'intrusion d'applications web

Tester les applications basées sur navigateur pour détecter les failles, en particulier au niveau de l'authentification, de l'autorisation et des flux de travail métier.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

Software vendor, product owner or CIO; launch, major release or a portal handling sensitive data.

EN UN COUP D'ŒIL

Famille
Test d'intrusion

Engagement
Test

Référence
PEN-03

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Critical workflows and roles
  • session and access controls
  • manual testing supported by tools, using grey-box or white-box access as agreed

Livrables

  • Contextualised findings
  • evidence using test accounts
  • remediation tickets understandable to developers

Preuve de réception

Covered and uncovered scenarios are listed; findings distinguish technical severity from business impact.

LIVRAISON

Comment le travail est structuré.

Approche

Obtenir l'autorisation et les règles d'engagement ; préparer les comptes et les sauvegardes ; effectuer des tests contrôlés ; faire le point, nettoyer et organiser de nouveaux tests.

Prérequis et responsabilités

Client : autorisation écrite, propriété des actifs, permission de tiers, arrêt des contacts et périmètre. Fournisseur : tests délimités, preuves minimales et notification des constatations critiques.

Facteurs de portée

Applications, rôles, API, réseaux, complexité métier, accès fournis, profondeur et fenêtres autorisées. Boîte noire/grise/blanche et les tests de resoumission affectent l'effort ; prix après cadrage.

Questions à clarifier

Which roles and workflows? Is there a representative staging environment? Are code and specifications included?

LIMITES IMPORTANTES

An automated scan alone is not a complete penetration test; a Top 10 list is not exhaustive coverage.

Pas de déni de service, de destruction, d'exfiltration réelle ou d'ingénierie sociale sans autorisation explicite. Les tiers ne sont pas testés uniquement à la demande d'un client. Le périmètre non testé reste non évalué.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

An invoice portal must isolate each customer’s documents. Project: test account boundaries with synthetic data. Target outcome: fix cross-account access or demonstrate control over executed scenarios, followed by a retest.

Scénario 02

An online shop restricts special discounts to selected profiles. Project: test purchase-workflow logic. Target outcome: server-side enforcement of business rules; load testing remains out of scope.

Contexte technologique et de référence

OWASP WSTG and ASVS; testing proxy and dedicated accounts, with reference versions specified.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.