Aller au contenu principal
MAG&Cie
Audits applicatifs

Ce que vaut vraiment votre applicatif, à froid

Sécurité · Dette · Qualité · Dépendances

Audit indépendant d'un applicatif existant. On lit le code, on regarde ce qui tourne, on parle à votre équipe. Livrable : rapport détaillé avec captures, plan de remédiation priorisé, présentation exécutive.

TL;DR
  • Ce que c'est

    Audit indépendant d'un applicatif en production : dette technique, sécurité code (OWASP), performance, coûts d'hébergement, roadmap de refactor priorisée.

  • Pour qui

    Éditeurs, PME et startups qui ont un applicatif qui rame, coûte cher ou fait peur — avant refonte, levée ou reprise.

  • Prix indicatif

    4 500 à 15 000 € HT selon périmètre (5 à 10 jours ouvrés). Rapport 20-40 pages livré.

OWASP Top 10Gestion des secretsDépendances / CVEPlan priorisé
Cas d'audit typiques

Chaque audit est un cas isolé. Voici les moments où on nous appelle.

  • 1

    Audit avant mise en production. Vous êtes à quelques semaines du lancement et vous voulez un regard extérieur sur la qualité, la sécurité et la robustesse avant d'ouvrir aux utilisateurs.

  • 2

    Audit pré-acquisition. Vous êtes en cours de rachat d'une société ou d'un produit et vous voulez qualifier la dette technique, la qualité du code et les risques cachés avant de signer.

  • 3

    Audit suite à un incident. Une intrusion, une régression majeure ou une fuite a eu lieu. On investigue la cause racine, on cartographie l'exposition résiduelle et on propose le plan de remédiation.

  • 4

    Audit annuel préventif. Vous voulez tenir la dette technique et l'exposition sécurité sous contrôle sans attendre le prochain incident. Cadence annuelle, périmètre stable, comparaison année après année.

Points de contrôle typiques

Grille appliquée systématiquement, adaptée au périmètre défini au cadrage.

OWASP Top 10

Passage systématique des 10 catégories de risques applicatifs les plus critiques : contrôles d'accès défaillants, injections, mauvaise configuration, composants vulnérables, etc.

Gestion des secrets

Recherche de secrets en clair dans le code, l'historique de versions, les journaux, les fichiers de configuration. Vérification des rotations et du stockage sécurisé.

Authentification et autorisation

Robustesse de la connexion, résistance au bourrage d'identifiants, cohérence des rôles, séparation des privilèges, session, réinitialisation de mot de passe.

Gestion des sessions

Durée, invalidation, protection contre le détournement, mécanismes de reconnexion, cohérence multi-appareils, expiration côté serveur.

Injection et cross-site

Résistance aux injections dans la base, aux scripts injectés dans les pages, aux requêtes falsifiées entre sites, aux injections dans les commandes système.

Dépendances tierces

Inventaire complet des bibliothèques utilisées, croisement avec les bulletins de vulnérabilités publiés, âge des versions, licences, chaîne de dépendances.

Journalisation des incidents

Ce qui est tracé, ce qui ne l'est pas, la capacité à reconstituer un incident a posteriori, la conservation des journaux, l'alerte en temps réel.

Robustesse aux erreurs

Comportement face aux entrées invalides, aux pannes de dépendances, aux pics de charge, aux données manquantes. Fuites d'information par les messages d'erreur.

Méthodologie

5 à 15 jours d'audit selon le périmètre. Rapport écrit + restitution orale.

01

Revue de code statique

Lecture du code source, identification des points sensibles, croisement avec les référentiels OWASP et les bonnes pratiques du domaine.

02

Analyse dynamique

Observation de l'application en fonctionnement, tests d'intrusion applicatifs, injection d'entrées non prévues, revue des journaux d'exécution.

03

Revue d'architecture

Vue d'ensemble : découpage, flux de données, points de couplage, dépendances externes, plan de secours applicatif.

04

Audit dépendances

Inventaire des bibliothèques et croisement avec les bulletins de vulnérabilité publiés. Recommandations de mise à jour priorisées par gravité.

Questions fréquentes

Combien coûte un audit applicatif ?+

Forfait sur devis. Fourchette 5 à 15 jours-hommes selon le périmètre, à partir de 5 500 € HT pour un audit ciblé (5 jours), jusqu'à 18 000 € HT pour un audit complet incluant tests d'intrusion et revue d'architecture.

Vous corrigez les vulnérabilités trouvées ?+

Non par défaut — l'audit est un livrable de diagnostic. Si vous souhaitez la remédiation ensuite, on cadre une mission séparée (forfait ou régie), avec 20 % du prix d'audit déduit du premier chantier de remédiation.

Vous signez un NDA avant l'audit ?+

Systématiquement, avant tout accès au code ou aux systèmes. NDA MAG&Cie disponible si vous n'en avez pas. Multi-parties acceptés (co-actionnaires, investisseurs, avocats).

Vous pouvez faire un audit à distance ?+

Oui, la majorité de la mission se fait à distance avec accès en lecture seule au code et aux systèmes. Un déplacement pour la restitution et les entretiens équipe est proposé si vous le souhaitez.

Vous fournissez une phase de suivi après audit ?+

Oui, 30 jours de support écrit sont inclus après remise du rapport pour répondre aux questions qui surgissent lors de la mise en œuvre. Une phase de suivi longue (accompagnement de la remédiation) peut être contractualisée séparément.

/ En résumé

Un applicatif à faire auditer ?

Cadrage 1 h gratuit. Rapport en 5 à 15 jours ouvrés.