Je teste vos applications web
comme un attaquant le ferait.
Ponthieu Sécurité — Théo Ponthieu, consultant indépendant en tests d'intrusion applicatifs. J'interviens auprès d'éditeurs SaaS et de plateformes qui manipulent des données sensibles : je cherche les failles exploitables, je démontre l'impact réel, et je vous accompagne jusqu'à la correction vérifiée.
Prestations
Test d'intrusion web
Application ou API, en boîte grise ou boîte noire. Authentification, contrôle d'accès, logique métier, injections, exposition de données.
Audit de surface externe
Ce qu'un attaquant voit de vous sans rien forcer : sous-domaines oubliés, environnements de dev exposés, interfaces d'administration publiques, fuites dans le JS.
Revue de code sécurité
Lecture ciblée du code sur les zones à risque : gestion des sessions, autorisations, requêtes, secrets. Profil développeur, pas seulement auditeur.
Remédiation & retest
Correctifs proposés au niveau du code, échange direct avec vos développeurs, puis retest des vulnérabilités pour confirmer la fermeture.
Déroulé d'une mission
- CadragePérimètre écrit, objectifs, fenêtre d'intervention, autorisation signée. Rien ne démarre sans ce document.
- ReconnaissanceCartographie de la surface d'attaque, technologies, points d'entrée, comptes de test.
- ExploitationTests manuels guidés par la logique de l'application — c'est là que se trouvent les failles qu'un scanner ne verra jamais.
- RapportChaque vulnérabilité avec sa preuve, son impact métier, sa criticité et le correctif concret. Lisible par un dirigeant, actionnable par un développeur.
- RetestAprès vos corrections, revérification des points identifiés. Inclus.
Méthode
Tests manuels d'abord. Un scanner automatique remonte des en-têtes manquants. Les failles qui coûtent cher — un utilisateur qui accède aux données d'un autre, un rôle qu'on s'attribue soi-même, un fichier qu'on télécharge sans y avoir droit — se trouvent à la main, en comprenant le métier de l'application.
Référentiels : OWASP Top 10, OWASP ASVS et Web Security Testing Guide, PTES.
Cadre légal : aucune intervention sans mandat écrit et périmètre défini (art. 323-1 du Code pénal). Confidentialité par NDA sur demande, données de test détruites en fin de mission.