Aller au contenu
Edouard Simon Le tech qui parle business.

Pentest · Sécurité · Hardening

Tests d'intrusion et sécurité web. Avant que ça arrive à quelqu'un d'autre.

Audit de vulnérabilités sur sites WordPress, applications web, APIs REST et serveurs. Je teste, je documente, je corrige. Rapport clair, plan de remédiation priorisé, retests inclus.

Pourquoi ça compte

La sécurité n'est pas optionnelle, c'est un sujet de continuité business.

Un site compromis, c’est au mieux quelques jours de downtime. Au pire : données clients volées, amendes RGPD, référencement Google effondré, assurance cyber qui refuse de payer. Les PME sont aujourd’hui la cible principale — les hackers savent que vos défenses sont souvent minimales, et ils automatisent.

Un audit de sécurité, ce n’est pas un gadget. C’est identifier concrètement ce qui est exploitable chez vous, avant que quelqu’un d’autre le fasse.

Cadrage

Ce que j'audite concrètement.

Trois formats selon la maturité sécurité de votre organisation.

Sécurité · B2B

Pentest & sécurité web

Audit de sécurité d'applications web, WordPress, APIs et serveurs. Tests d'intrusion, hardening, remédiation.

  • Audit de vulnérabilités
  • Test d'intrusion web / API
  • Hardening WordPress / serveur
  • Rapport + plan de remédiation
En savoir plus

Ce que je teste

Méthodologie OWASP + spécificités WordPress.

Base de départ : OWASP Top 10 Web et OWASP API Security Top 10, complétés par des contrôles spécifiques WordPress et stack PHP moderne.

Injection SQL XSS (reflected, stored, DOM) CSRF SSRF Broken authentication Broken access control IDOR Upload de fichiers Désérialisation Sécurité des headers Plugins WordPress vulnérables XML-RPC abuse REST API fuites Credential stuffing Rate limiting Secrets exposés Misconfiguration LiteSpeed / Nginx / Apache Chaîne de build exposée

Comment ça se passe

Audit en quatre temps.

  1. 01

    Cadrage

    On définit le périmètre (URLs, environnements, endpoints), les contraintes horaires, les critères de succès.

  2. 02

    Reconnaissance

    Cartographie passive : technologies utilisées, versions, exposition publique, chaîne de dépendances.

  3. 03

    Tests actifs

    Scan automatisé + exploration manuelle. Exploitation des vulnérabilités en conditions contrôlées, preuves à l'appui.

  4. 04

    Rapport & remédiation

    Livrable structuré par criticité (CVSS), avec captures, POCs, recommandations opérationnelles. Retest inclus après correctifs.

Questions fréquentes

Avant de demander un audit.

1 Quelle différence entre un scan et un pentest ?

Un scan (type Nessus, Acunetix, scanner WordPress) est automatisé, rapide, et remonte des milliers d’alertes dont la plupart sont des faux positifs. Un pentest combine l’automatisation AVEC de l’exploration manuelle par un humain qui comprend le métier de votre application. Résultat : beaucoup moins de faux positifs, et des vulnérabilités métier (logique applicative, IDOR, escalade de privilèges) qu’aucun scanner ne trouve.

2 Combien coûte un audit ?

Dépend du périmètre. Un audit WordPress « quick win » (1 site, surface classique) démarre autour de 1 500 € HT. Un pentest application web complet : 3 500 à 8 000 € HT selon taille. Un audit d’API REST : selon nombre d’endpoints. Devis gratuit après un appel de cadrage.

3 Vous fournissez une attestation ?

Oui. Le rapport final peut servir d’attestation pour vos clients, votre assurance cyber ou vos auditeurs externes. Il inclut le périmètre, la méthodologie, la synthèse exécutive, et le détail technique.

4 Et si vous trouvez quelque chose de grave ?

Communication immédiate : vous êtes prévenu dans la journée d’une vulnérabilité critique, avant même la finalisation du rapport. Temps de vous protéger sans attendre la livraison formelle.

5 Pouvez-vous aussi corriger ?

Oui, sur le périmètre WordPress / code PHP / serveur. Pour les correctifs infra réseau ou tiers, je vous oriente et je challenge les correctifs avec un retest. L’idée : pas vous laisser avec un rapport et un problème, mais avec un rapport et une solution.

6 Vous intervenez sur des infrastructures critiques ?

Pour les environnements à haute sensibilité (santé, finance, infrastructures publiques), je recommande un cabinet spécialisé PASSI. Sur les PME / e-commerce / SaaS / applications métier classiques, je suis ta personne.

Un doute sur la sécurité de votre site ?

30 minutes d'échange gratuit. Je regarde ce que vous avez, je vous dis si un audit fait sens, et dans quel format.