Audit d’espace client
Dès qu’un site donne à chaque client son propre accès, une seule question compte vraiment : un client peut-il atteindre les données d’un autre ? FastSolve teste vos espaces protégés de l’intérieur pour s’assurer que la réponse est non.
Ce test se fait avec des comptes fournis par vos soins, une autorisation écrite et un périmètre défini ensemble. Rien n’est tenté sur de vrais comptes de clients.
Cette prestation est facturée sur devis accepté. Un audit livre un constat et non un outil : la règle habituelle, tester avant de payer, ne peut pas s’y appliquer. Le devis annonce à l’avance ce qu’il contient et jusqu’où va l’analyse.
La faille qui fait le plus de dégâts
Une page vitrine qui tombe, c’est ennuyeux. Un client qui lit le dossier d’un autre, c’est une fuite de données, et ce n’est plus votre risque mais le sien.
- Changer un numéro dans une adresse affiche le document d’un autre client, parce que le site vérifie l’identité mais pas le droit d’accès.
- Une session mal protégée se laisse rejouer ou voler, et l’on se retrouve connecté à la place de quelqu’un d’autre.
- Les rôles se ressemblent tous : un compte simple accède à des écrans réservés, faute de séparation réelle.
- La réinitialisation de mot de passe laisse deviner qui possède un compte, ou permet d’en prendre le contrôle.
Ces failles ne se voient pas en naviguant normalement. Elles se trouvent en se mettant à la place d’un client curieux, puis d’un client malveillant.
Ce que couvre l’audit
Le test se concentre sur ce qui protège, ou non, les données de vos clients les uns des autres.
1. Le cloisonnement des données
On vérifie, compte en main, qu’aucune manipulation d’adresse, d’identifiant ou de paramètre ne donne accès au contenu d’un autre utilisateur.
Situation type. Dans un espace de facturation, incrémenter un numéro affichait la facture du client précédent. Le correctif a consisté à vérifier le propriétaire à chaque accès, pas seulement l’identité.
2. Les sessions
Robustesse des jetons, expiration, comportement à la déconnexion, portée des cookies : on s’assure qu’une session ne se vole pas et ne se prolonge pas indûment.
Situation type. Un cookie de session valait pour tout un domaine, y compris des environnements moins sûrs. En restreindre la portée a fermé la voie au vol de session.
3. Les rôles et les permissions
On contrôle que chaque rôle voit ce qui le concerne et rien de plus, et qu’un compte ordinaire ne peut pas atteindre une fonction d’administration.
Situation type. Une adresse d’administration restait accessible à un compte simple qui la connaissait. Un contrôle de rôle côté serveur a rétabli la séparation.
4. L’entrée et la récupération de compte
Résistance à la force brute, messages qui ne trahissent pas l’existence d’un compte, procédure de mot de passe oublié sûre : la porte d’entrée mérite autant d’attention que l’intérieur.
Situation type. Un formulaire indiquait clairement quand l’identifiant existait, ce qui facilitait le ciblage. Un message neutre et une limite de tentatives ont coupé cette aide involontaire.
Ce que cet audit ne couvre pas
Il se concentre sur l’espace protégé et ses comptes. Il ne prétend pas remplacer un examen complet du site.
- Il ne remplace pas l’audit général du site, qui regarde aussi la partie publique, la configuration et les fichiers exposés. Les deux se complètent.
- Il ne corrige pas les failles trouvées : la mise en sécurité est un service à part, que FastSolve prend aussi en charge.
- Il vaut pour l’état du jour. Ajouter un rôle ou une fonction plus tard justifie un nouveau contrôle.
- Il ne remplace pas une certification officielle si votre secteur en impose une.
Nous préférons cadrer un test précis et le mener à fond, plutôt que survoler l’ensemble sans rien vérifier vraiment.
Questions fréquentes
Avez-vous besoin d’accéder aux données de mes clients ?
Non. Le test se fait avec des comptes que vous créez pour l’occasion, contenant des données fictives. Nous n’avons jamais à consulter de vraies données personnelles pour vérifier le cloisonnement.
Est-ce risqué pour les comptes existants ?
Non. Aucun compte réel n’est visé, aucune donnée n’est modifiée. Les tentatives se font sur les comptes de test fournis, de façon non destructive.
Faut-il que vous ayez construit l’espace client ?
Non. Nous auditons aussi des espaces réalisés par d’autres, avec votre autorisation écrite et des comptes de test. C’est même souvent là que le regard extérieur apporte le plus.
Que se passe-t-il si vous trouvez une faille grave ?
Nous vous prévenons sans attendre, avant même le rapport final, avec la marche à suivre pour la refermer vite. Une fuite de données de clients ne se met pas en attente.
Combien cela coûte-t-il ?
Le prix dépend du nombre de rôles, de types de données et de parcours à tester. Un espace à un seul rôle et une plateforme à plusieurs profils n’ont pas la même surface. Le devis suit le cadrage. À titre indicatif, hors TVA, la plupart des audits d’espace client se situent entre 900 et 2 500 euros. Une plateforme à plusieurs profils peut atteindre 3 000 euros.
Dites-nous ce que vos clients ne devraient jamais voir
Voir le déroulement d’un projet, du cadrage à la livraison
Voir l’ensemble des services FastSolve