Test d'intrusion d'applications web et API

Manuel. De niveau opérateur. Centré sur l'impact métier.

Votre couche applicative est votre surface la plus exposée. Chaque application web, endpoint API et interface mobile que vous déployez est un point d'entrée potentiel, et les scanners automatisés détectent moins de la moitié de ce qu'un opérateur qualifié trouve manuellement.

Evaluris réalise des tests d'intrusion manuels sur les applications web, les API REST et GraphQL, les plateformes mobiles et les applications client lourd. Chaque constat est confirmé comme exploitable, documenté avec un contexte complet d'impact métier, et accompagné de recommandations de remédiation priorisées sur lesquelles votre équipe de développement peut agir immédiatement.

Contexte

Le problème avec la plupart des tests d'applications web

Les outils de scan automatisés sont rapides, peu coûteux et manquent systématiquement les vulnérabilités à l'origine des véritables compromissions. Les failles de logique métier, les exploits chaînés en plusieurs étapes, le contournement d'authentification par manipulation de séquence et les références directes d'objets non sécurisées entre endpoints API sont invisibles pour les scanners, car les scanners testent les entrées, pas l'intention.

Les opérateurs Evaluris abordent votre application comme le ferait un attaquant : en comprenant la logique métier, en cartographiant les flux de données et en testant les hypothèses posées par vos développeurs lors de la conception. Le résultat est un ensemble de constats qui reflète votre exposition réelle au risque, et non une liste de CVE recyclée à partir d'un rapport automatisé.

L'OWASP Top 10 n'a pas changé parce que les développeurs ont cessé de commettre ces erreurs. Il est resté constant parce que les outils automatisés continuent de manquer la même classe de vulnérabilités qui comptent vraiment.

Approche

Méthodologie

Les tests suivent l'OWASP Web Security Testing Guide (WSTG), complétés par des workflows personnalisés, pilotés par hypothèses, au niveau opérateur. Chaque mission commence par une phase approfondie de reconnaissance et de cartographie avant l'envoi du premier payload de test.

1

Reconnaissance et cartographie de la surface d'attaque

Revue de l'architecture applicative, énumération des endpoints, cartographie des flux d'authentification, identification des intégrations tierces et compréhension de la logique métier. Nous établissons une vision complète de l'application avant de commencer les tests.

2

Tests d'authentification et de gestion de session

Résistance à la force brute des identifiants, analyse des jetons de session, tentatives de contournement de l'authentification multifacteur, abus de flux OAuth/OIDC et exploitation de chaînes de réinitialisation de mot de passe.

3

Tests d'autorisation et de contrôle d'accès

Escalade de privilèges horizontale et verticale, énumération IDOR sur tous les types d'objets, navigation forcée, tests des limites de rôles et validation de l'isolation multi-tenant.

4

Tests d'injection et de validation des entrées

Injection SQL (manuelle et aveugle), injection NoSQL, injection GraphQL, XXE, SSTI, SSRF, injection de commandes et attaques par désérialisation contre toutes les surfaces d'entrée.

5

Tests de logique métier et de flux applicatif

Manipulation de prix, contournement de flux de travail, conditions de concurrence, abus de requêtes par lot et exploitation de feature flags, des vulnérabilités qui n'émergent que lorsqu'un opérateur comprend ce que l'application est censée faire.

6

Tests spécifiques aux API

Abus d'introspection GraphQL, falsification de verbes REST, affectation en masse, exposition de clés API, manipulation de JWT et chaînes de références directes d'objets non sécurisées entre endpoints API.

7

Rapport et présentation des remédiations

Chaque constat est classé par sévérité selon CVSS v4.0, associé aux catégories OWASP WSTG, et documenté avec des étapes de reproduction complètes, un récit d'impact métier et des recommandations de remédiation prêtes pour les développeurs.

Périmètre

Ce que nous testons

  • Applications web (internes et externes)
  • API REST et API GraphQL
  • Applications mobiles (iOS et Android, côté client et côté serveur)
  • Applications client lourd et de bureau
  • Applications monopages (React, Angular, Vue)
  • Flux d'authentification OAuth 2.0 / OIDC
  • Passerelles API et architectures de microservices
  • Intégrations tierces et endpoints webhook
Résultats

Constats fréquents

Vulnérabilités que les opérateurs Evaluris identifient de façon constante et que les outils automatisés manquent :

IDOR chaîné menant à la prise de contrôle de compte

des failles de référence d'objets qui paraissent individuellement à faible risque mais se combinent pour une compromission complète du compte

Attaques par confusion d'algorithme JWT

rétrogradation RS256 vers HS256 permettant la falsification de jetons

Abus de requêtes par lot GraphQL

contournement de la limitation de débit par exécution de requêtes groupées

Manipulation de prix par logique métier

falsification de la séquence du flux de paiement dans les plateformes e-commerce et fintech

Exploitation de conditions de concurrence

abus de requêtes concurrentes entraînant une double dépense, la création de ressources en double ou la manipulation de soldes

Injection de second ordre

payloads stockés qui s'exécutent dans des contextes administratifs jamais atteints par les scanners automatisés

Réglementaire

Alignement de conformité

CadreExigence
PCI DSS v4.0.1Req. 11.4, test d'intrusion annuel de toutes les applications de l'environnement de données de cartes
DORA Art. 25Tests de sécurité TIC annuels incluant la couche applicative
NIS2 Art. 21Mesures de sécurité incluant la gestion des vulnérabilités applicatives
OWASP WSTGCouverture méthodologique complète
ISO 27001:2022A.8.8, gestion des vulnérabilités techniques
GDPR / HIPAAPreuves de contrôles de sécurité pour les applications de traitement de données
Productions

Livrables

  • Synthèse exécutive, constats classés par risque en langage non technique pour les audiences de direction et de conseil d'administration
  • Rapport technique, étapes de reproduction complètes, captures d'écran de preuves, captures de requêtes/réponses HTTP et scores CVSS v4.0 pour chaque constat
  • Cartographie OWASP WSTG, chaque cas de test documenté par rapport à la catégorie WSTG correspondante
  • Guide de remédiation pour développeurs, recommandations de corrections au niveau du code et références de codage sécurisé par constat
  • Confirmation de retest, constats vérifiés comme remédiés dans une fenêtre de retest dédiée

Prêt à cadrer cette mission ?

Parlez-nous de votre environnement, de vos exigences réglementaires et de votre calendrier. Nous alignerons méthodologie, périmètre et exigences de preuves avant le début des tests.