Ce que c'est
Audit indépendant d'un applicatif en production : dette technique, sécurité code (OWASP), performance, coûts d'hébergement, roadmap de refactor priorisée.
Pour qui
Éditeurs, PME et startups qui ont un applicatif qui rame, coûte cher ou fait peur — avant refonte, levée ou reprise.
Prix indicatif
4 500 à 15 000 € HT selon périmètre (5 à 10 jours ouvrés). Rapport 20-40 pages livré.
Chaque audit est un cas isolé. Voici les moments où on nous appelle.
- 1
Audit avant mise en production. Vous êtes à quelques semaines du lancement et vous voulez un regard extérieur sur la qualité, la sécurité et la robustesse avant d'ouvrir aux utilisateurs.
- 2
Audit pré-acquisition. Vous êtes en cours de rachat d'une société ou d'un produit et vous voulez qualifier la dette technique, la qualité du code et les risques cachés avant de signer.
- 3
Audit suite à un incident. Une intrusion, une régression majeure ou une fuite a eu lieu. On investigue la cause racine, on cartographie l'exposition résiduelle et on propose le plan de remédiation.
- 4
Audit annuel préventif. Vous voulez tenir la dette technique et l'exposition sécurité sous contrôle sans attendre le prochain incident. Cadence annuelle, périmètre stable, comparaison année après année.
Points de contrôle typiques
Grille appliquée systématiquement, adaptée au périmètre défini au cadrage.
OWASP Top 10
Passage systématique des 10 catégories de risques applicatifs les plus critiques : contrôles d'accès défaillants, injections, mauvaise configuration, composants vulnérables, etc.
Gestion des secrets
Recherche de secrets en clair dans le code, l'historique de versions, les journaux, les fichiers de configuration. Vérification des rotations et du stockage sécurisé.
Authentification et autorisation
Robustesse de la connexion, résistance au bourrage d'identifiants, cohérence des rôles, séparation des privilèges, session, réinitialisation de mot de passe.
Gestion des sessions
Durée, invalidation, protection contre le détournement, mécanismes de reconnexion, cohérence multi-appareils, expiration côté serveur.
Injection et cross-site
Résistance aux injections dans la base, aux scripts injectés dans les pages, aux requêtes falsifiées entre sites, aux injections dans les commandes système.
Dépendances tierces
Inventaire complet des bibliothèques utilisées, croisement avec les bulletins de vulnérabilités publiés, âge des versions, licences, chaîne de dépendances.
Journalisation des incidents
Ce qui est tracé, ce qui ne l'est pas, la capacité à reconstituer un incident a posteriori, la conservation des journaux, l'alerte en temps réel.
Robustesse aux erreurs
Comportement face aux entrées invalides, aux pannes de dépendances, aux pics de charge, aux données manquantes. Fuites d'information par les messages d'erreur.
5 à 15 jours d'audit selon le périmètre. Rapport écrit + restitution orale.
Revue de code statique
Lecture du code source, identification des points sensibles, croisement avec les référentiels OWASP et les bonnes pratiques du domaine.
Analyse dynamique
Observation de l'application en fonctionnement, tests d'intrusion applicatifs, injection d'entrées non prévues, revue des journaux d'exécution.
Revue d'architecture
Vue d'ensemble : découpage, flux de données, points de couplage, dépendances externes, plan de secours applicatif.
Audit dépendances
Inventaire des bibliothèques et croisement avec les bulletins de vulnérabilité publiés. Recommandations de mise à jour priorisées par gravité.
Questions fréquentes
Combien coûte un audit applicatif ?+
Forfait sur devis. Fourchette 5 à 15 jours-hommes selon le périmètre, à partir de 5 500 € HT pour un audit ciblé (5 jours), jusqu'à 18 000 € HT pour un audit complet incluant tests d'intrusion et revue d'architecture.
Vous corrigez les vulnérabilités trouvées ?+
Non par défaut — l'audit est un livrable de diagnostic. Si vous souhaitez la remédiation ensuite, on cadre une mission séparée (forfait ou régie), avec 20 % du prix d'audit déduit du premier chantier de remédiation.
Vous signez un NDA avant l'audit ?+
Systématiquement, avant tout accès au code ou aux systèmes. NDA MAG&Cie disponible si vous n'en avez pas. Multi-parties acceptés (co-actionnaires, investisseurs, avocats).
Vous pouvez faire un audit à distance ?+
Oui, la majorité de la mission se fait à distance avec accès en lecture seule au code et aux systèmes. Un déplacement pour la restitution et les entretiens équipe est proposé si vous le souhaitez.
Vous fournissez une phase de suivi après audit ?+
Oui, 30 jours de support écrit sont inclus après remise du rapport pour répondre aux questions qui surgissent lors de la mise en œuvre. Une phase de suivi longue (accompagnement de la remédiation) peut être contractualisée séparément.
/ En résumé
Un applicatif à faire auditer ?
Cadrage 1 h gratuit. Rapport en 5 à 15 jours ouvrés.
Continuez avec
Ces pages complètent celle-ci
Sujets connexes traités par MAG&Cie, curés à la main pour rester dans votre problème.