Pentest applicatif : on teste votre site comme un attaquant
Le pentest est la seule méthode qui répond à une vraie question : un attaquant réel peut-il pénétrer votre application ? On teste manuellement contre l'OWASP Top 10, on documente avec preuves et score CVSS.
Le périmètre de l'audit
OWASP Top 10
Vérifié point par point, testé sur votre environnement.
Injection SQL
Vérifié point par point, testé sur votre environnement.
XSS
Vérifié point par point, testé sur votre environnement.
CSRF
Vérifié point par point, testé sur votre environnement.
Auth & sessions
Vérifié point par point, testé sur votre environnement.
Logique métier
Vérifié point par point, testé sur votre environnement.
Upload de fichiers
Vérifié point par point, testé sur votre environnement.
APIs exposées
Vérifié point par point, testé sur votre environnement.
Prix fixe
4500 € HT
3 à 5 jours · rapport CVSS + preuves · restitution incluse. Devis ferme avant démarrage.
Prix fixe, résultat clair
01
Cadrage
Un appel de 30 minutes : votre contexte, vos outils, vos obligations. On fixe le périmètre exact de l'audit.
02
Analyse
L'audit est réalisé par un technicien, pas par un outil en ligne. On teste, on inspecte, on vérifie.
03
Rapport
rapport CVSS + preuves : constats, risques priorisés, remédiations chiffrées et plan d'action.
04
Restitution
Session d'1 h pour expliquer le rapport sans jargon et décider des corrections.
Questions fréquentes
Différence entre analyse de vulnérabilités et pentest ?
Le scanner liste des dysfonctionnements. Le pentest valide : telle injection fonctionne sur votre serveur, tel contournement est réel. Le rapport n'est pas une liste, c'est une preuve d'exploitation avec impact concret.
Faut-il prévoir une coupure ?
Non. Le pentest est réalisé sans interruption de service et sans injecter de données réelles. On privilégie l'environnement de test quand il existe.
Pouvez-vous tester une application interne ?
Oui. On ajuste le périmètre : back-office, API, applications mobiles. Le test peut intégrer un mode authentifié pour simuler un utilisateur connecté.
Ça modifie mes obligations légales ?
Le rapport peut servir de preuve de diligence pour vos contrats clients et votre conformité NIS2 : il documente les moyens engagés pour sécuriser votre produit.

Nicolas Pivaut · Fondateur & Développeur Web
Fondateur de WebSentinel, Nicolas accompagne les PME et artisans dans leur transformation digitale depuis 2015. Expert SEO, développement web et e-commerce.
Faites-vous tester avant qu'un autre le fasse
Pentest applicatif 4 500 € HT, méthodologie OWASP, rapport CVSS avec preuves d'exploitation, restitution détaillée sous 3 à 5 jours.
Demander mon devis