Pentesting · Tests d'intrusion
Testez la sécurité de votre site avant que quelqu'un d'autre ne le fasse.
Sudobe propose un service de tests d'intrusion pour les particuliers et les entreprises souhaitant évaluer la sécurité de leur site ou de leur application, dans un cadre strictement autorisé et encadré.
Qu'est-ce qu'un pentest ?
Un test d'intrusion est une évaluation de sécurité réalisée avec l'autorisation explicite du propriétaire d'un système.
Il permet d'identifier et de valider des vulnérabilités avant qu'elles ne soient exploitées par des personnes malveillantes. Contrairement à une attaque réelle, un pentest est encadré par un périmètre défini à l'avance et des règles précises.
Vulnérabilité
Une faiblesse dans un système, une application ou une configuration, qui pourrait être exploitée pour compromettre sa sécurité.
Test d'intrusion (pentest)
Une évaluation de sécurité réalisée avec autorisation explicite, qui simule des techniques d'attaque réelles pour identifier et valider des vulnérabilités.
Audit de sécurité
Une revue plus large, souvent organisationnelle et documentaire, qui évalue les pratiques et configurations de sécurité - pas uniquement technique.
Exploitation contrôlée
La démonstration qu'une vulnérabilité est réellement exploitable, réalisée de façon maîtrisée, sans impact sur le service ou les données.
Program Guidelines
Les règles générales qui encadrent chacune de nos missions de test.
Autorisation obligatoire
Aucun test n'est jamais effectué sans autorisation explicite du propriétaire du système ou de l'organisation concernée, formalisée avant le début de la mission.
Tests responsables
Les tests sont réalisés de manière contrôlée, pour éviter toute interruption de service, destruction ou modification de données, accès à des données personnelles non nécessaires, dégradation des performances ou perturbation des utilisateurs.
Respect des données
Si des données sensibles sont découvertes pendant un test, elles sont traitées de manière confidentielle et uniquement dans le cadre nécessaire à la démonstration de la vulnérabilité.
Divulgation responsable
Chaque vulnérabilité découverte est documentée : description, niveau de gravité, preuve contrôlée, impact et recommandations, avant toute communication.
Scope
Ce qui peut être testé, selon l'autorisation donnée par le client, et ce qui ne l'est jamais par défaut.
In Scope
- Sites web
- Applications web
- API
- Domaines et sous-domaines explicitement autorisés
- Environnements de test ou de production, lorsque expressément autorisé
- Mécanismes d'authentification
- Contrôle d'accès
- Gestion des sessions
- Validation des entrées
- Configurations de sécurité
- Exposition d'informations sensibles
Out of Scope
- Systèmes appartenant à des tiers
- Infrastructures non explicitement autorisées
- Attaques visant à provoquer une indisponibilité (DoS/DDoS)
- Spam
- Ingénierie sociale, sauf autorisation spécifique
- Attaques physiques
- Récupération massive de données
- Toute activité illégale
Important : si une cible, un domaine, une IP ou une application n'est pas explicitement incluse dans le périmètre autorisé, elle doit être considérée comme hors scope. Le scope réel est toujours défini et validé avec le client avant le début du test.
Rewards
Une prestation de pentest est distincte d'un programme de récompenses. Lorsqu'un programme de récompenses est proposé pour une mission donnée, les niveaux suivants s'appliquent, les montants restent à définir au cas par cas.
Critères pouvant influencer une récompense
Une récompense n'est jamais automatique : elle dépend du respect du scope et des règles du programme.
Reporting
Nous ne faisons pas uniquement « du hacking » : chaque mission se conclut par un accompagnement de sécurité exploitable par le client.
Processus d'une mission
Contact
Vous nous expliquez votre besoin.
Définition du scope
Nous déterminons précisément les systèmes et fonctionnalités testables.
Autorisation
Vous validez officiellement le périmètre et les conditions du test.
Phase de test
Les tests sont réalisés dans le respect du scope et des règles définies.
Analyse
Les résultats sont analysés et les vulnérabilités classées par gravité.
Rapport
Un rapport détaillé vous est remis.
Restitution
Une présentation des résultats et recommandations peut être organisée.
Retest
Si nécessaire, un nouveau test vérifie que les corrections sont effectives.
Demander un pentest
Parlons de votre périmètre
Décrivez-nous votre besoin : nous revenons vers vous pour définir ensemble le scope, le calendrier et les conditions de la mission avant toute intervention.
Rappel : tout test de sécurité que nous réalisons est mené uniquement dans le cadre d'une autorisation explicite du propriétaire du système concerné, sur un scope accepté au préalable.
