AUDIT · OWASP · RGPD

Votre site a des failles.
La question, c'est lesquelles.

Des robots testent votre site toutes les nuits, à la recherche d'une extension pas à jour ou d'un mot de passe faible. On le teste avant eux, méthode OWASP, et vous recevez un rapport que vous pouvez lire. Puis on corrige.

Audit de sécurité à partir de 1 200 € HT

security-audit.sh
$ audit --target client-site.com --full
Injection SQL PASS ✓
Cross-site scripting (XSS) PASS ✓
Security headers (CSP, HSTS) PASS ✓
TLS 1.3 configuration PASS ✓
RGPD — consentement & cookies PASS ✓
Brute force protection PASS ✓
Score sécurité  98 / 100 — A+

Ce qu'on cherche, et ce qu'on trouve souvent

Les points de contrôle du Top 10 OWASP et du RGPD, appliqués à votre site, votre hébergement et vos accès. Rares sont les sites qui passent les six du premier coup.

En-têtes HTTP

CSP, HSTS, X-Frame-Options, Permissions-Policy : ce que votre serveur dit au navigateur pour bloquer les injections et le détournement de clic. Sur la plupart des sites, il ne dit rien.

HTTPS et TLS

Certificat valide et renouvelé, redirection forcée, protocoles obsolètes désactivés. Un cadenas rouge, et vos clients ferment l'onglet.

Injections et formulaires

Injection SQL, XSS, envoi de fichiers, formulaires de contact et de connexion : chaque entrée est testée. Un formulaire de contact mal protégé suffit à vider une base de données.

Tests d'intrusion

On attaque votre site avec Burp Suite et OWASP ZAP, dans un périmètre convenu par écrit. Les mêmes outils que les attaquants, sauf que c'est vous qui recevez le rapport.

Accès, mises à jour, sauvegardes

Mots de passe, double authentification, comptes oubliés, extensions à jour, sauvegardes testées. L'ancien stagiaire a-t-il toujours ses accès ? Souvent, oui.

Conformité RGPD

Consentement aux cookies, mentions légales, durées de conservation, droit à l'effacement. La CNIL contrôle aussi les petites structures. On corrige ce qui manque, ou on vous dit quoi faire.

43 % des cyberattaques visent les petites entreprises
72 h pour notifier la CNIL après une violation de données
6 mois en moyenne avant qu'une intrusion soit remarquée

Et les sites qu'on construit ?

Pour les sites livrés par le studio, la sécurité n'est pas une option à 49 € par mois : elle est dans le devis, dès la première ligne de code.

Sécurisé dès la conception

Validation côté serveur, en-têtes HTTP, dépendances à jour, droits d'accès minimaux. Pas un plugin de sécurité ajouté après coup.

Testé avant la mise en ligne

Avant chaque mise en production, le site passe par Burp Suite et OWASP ZAP. Les failles sont corrigées avant que le site ne soit public.

Surveillé après

Journaux centralisés, alertes, sauvegardes quotidiennes, mises à jour. Une tentative d'intrusion se voit en minutes, pas en mois. Proposé au mois, sans engagement.

Réparer après une attaque coûte dix fois plus cher que de l'empêcher.

Demander un audit