Audit de sécurité

Un audit de sécurité consiste à examiner votre site comme le ferait une personne mal intentionnée, puis à vous remettre la liste de ce qu’elle pourrait exploiter. FastSolve cherche les failles avant qu’un attaquant ne les trouve, et vous donne de quoi les refermer.

Cette prestation demande une autorisation écrite de votre part et la preuve que le site vous appartient. C’est ce qui distingue un test légitime d’une intrusion, et ce qui vous protège en cas de litige.

Cette prestation est facturée sur devis accepté. Un audit livre un constat et non un outil : la règle habituelle, tester avant de payer, ne peut pas s’y appliquer. Le devis annonce à l’avance ce qu’il contient et jusqu’où va l’analyse.

Ce qu’un attaquant regarde en premier

Une intrusion commence rarement par un coup d’éclat. Elle commence par la porte qu’on a oublié de fermer.

  • Des fichiers laissés accessibles sans le vouloir : une sauvegarde, un fichier de configuration, un dossier technique que rien ne protège.
  • Des formulaires qui font confiance à ce qu’on leur envoie, et qu’on détourne pour lire ou écrire ce qui ne devrait pas l’être.
  • Un espace protégé dont on atteint le contenu d’un autre utilisateur en changeant simplement un numéro dans l’adresse.
  • Un service qui répond sans limite à n’importe qui, et qu’on sollicite en boucle pour faire grimper la facture ou saturer le site.

Aucune de ces portes ne se voit depuis la page d’accueil. Elles se trouvent en cherchant, méthodiquement, ce qu’un visiteur ordinaire ne regarde jamais.

Ce que couvre l’audit

Le test suit le même chemin qu’un attaquant réel, mais sans rien casser et sans toucher à vos données.

1. Reconnaissance

En-têtes de sécurité, configuration du chiffrement, fichiers exposés, sous-domaines oubliés : la première passe dresse la carte de tout ce qui est visible depuis l’extérieur.

Situation type. Un site en apparence banal laissait une ancienne sauvegarde téléchargeable à une adresse devinable. Elle contenait la base de données complète. L’audit l’a trouvée en quelques minutes.

2. Failles d’injection et de contenu

On vérifie si un champ, une adresse ou un paramètre permet d’injecter du code, de détourner l’affichage ou de faire exécuter au site ce qu’il ne devrait pas faire.

Situation type. Un formulaire de contact renvoyait tel quel ce que l’on tapait. Une ligne bien choisie suffisait à afficher un faux message de connexion aux visiteurs suivants.

3. Contrôle d’accès et données

C’est le point le plus sensible dès qu’il y a des comptes : s’assurer qu’un utilisateur ne peut jamais atteindre les données d’un autre, et que les sessions ne se laissent pas voler.

Situation type. Dans un espace client, remplacer un numéro dans l’adresse affichait la facture d’un autre client. Personne ne s’en était aperçu, parce que rien ne le signalait.

4. Abus et coûts

On mesure ce qu’un inconnu peut déclencher sans limite : envois en masse, appels répétés à un service payant, actions automatisables qui coûtent de l’argent ou de la disponibilité.

Situation type. Un assistant en ligne répondait à tout le monde sans aucune limite. Une simple boucle aurait suffi à faire grimper la facture d’un service payant en une nuit.

Ce qu’un audit ne fait pas

Il vous montre où sont les portes ouvertes. Il ne prétend pas être davantage que cela.

  • Il ne remplace pas une certification officielle. Si votre secteur ou votre assureur l’exige, il faut un prestataire agréé engageant sa responsabilité. L’audit vous donne un état des lieux technique sérieux, pas un tampon réglementaire.
  • Il ne casse rien pour le prouver. Aucune attaque destructive, aucune saturation : les failles sont démontrées de façon inoffensive, sans jamais toucher à vos données réelles.
  • Il ne corrige pas de lui-même. Refermer les failles trouvées relève de la sécurisation, un service à part que FastSolve prend aussi en charge.
  • Il vaut pour un instant donné. Un site évolue : un audit constate l’état du jour, il ne surveille pas l’avenir à votre place.

Un audit honnête vaut mieux qu’un audit rassurant. Nous préférons vous signaler une faille de trop qu’une de moins.

Questions fréquentes

Combien coûte un audit de sécurité ?

Le montant dépend de la taille du site, du nombre de fonctions sensibles (comptes, paiements, espaces privés) et de la profondeur souhaitée. Un site vitrine et une plateforme avec espace client n’ont pas la même surface. Le prix est établi après un premier cadrage du périmètre. À titre indicatif, hors TVA, la plupart des audits se situent entre 800 et 2 500 euros. Une plateforme avec comptes et paiements peut atteindre 3 000 euros.

Est-ce dangereux pour mon site ?

Non. L’audit est mené de façon non destructive : aucune donnée n’est modifiée ou supprimée, aucune attaque par saturation n’est lancée. Les failles sont prouvées par des manipulations inoffensives, clairement identifiées.

Pourquoi une autorisation écrite est-elle obligatoire ?

Tester un site sans mandat, même avec de bonnes intentions, est illégal. L’autorisation écrite et la preuve de propriété rendent le test légitime et vous protègent autant que nous. C’est une condition, pas une formalité.

Combien de temps cela prend-il ?

De quelques jours pour un site simple à un peu plus pour une plateforme avec comptes et paiements. Le cadrage initial donne un délai clair avant de commencer.

Qu’est-ce que je reçois à la fin ?

Un rapport clair, classé par gravité, qui décrit chaque faille, son impact concret et la façon de la corriger. Il est lisible sans être expert, et directement exploitable pour la mise en sécurité. Et si vous le souhaitez, nous réalisons les corrections nous-mêmes.