Votre site a des failles.
La question, c'est lesquelles.
Des robots testent votre site toutes les nuits, à la recherche d'une extension pas à jour ou d'un mot de passe faible. On le teste avant eux, méthode OWASP, et vous recevez un rapport que vous pouvez lire. Puis on corrige.
Audit de sécurité à partir de 1 200 € HT
Ce qu'on cherche, et ce qu'on trouve souvent
Les points de contrôle du Top 10 OWASP et du RGPD, appliqués à votre site, votre hébergement et vos accès. Rares sont les sites qui passent les six du premier coup.
En-têtes HTTP
CSP, HSTS, X-Frame-Options, Permissions-Policy : ce que votre serveur dit au navigateur pour bloquer les injections et le détournement de clic. Sur la plupart des sites, il ne dit rien.
HTTPS et TLS
Certificat valide et renouvelé, redirection forcée, protocoles obsolètes désactivés. Un cadenas rouge, et vos clients ferment l'onglet.
Injections et formulaires
Injection SQL, XSS, envoi de fichiers, formulaires de contact et de connexion : chaque entrée est testée. Un formulaire de contact mal protégé suffit à vider une base de données.
Tests d'intrusion
On attaque votre site avec Burp Suite et OWASP ZAP, dans un périmètre convenu par écrit. Les mêmes outils que les attaquants, sauf que c'est vous qui recevez le rapport.
Accès, mises à jour, sauvegardes
Mots de passe, double authentification, comptes oubliés, extensions à jour, sauvegardes testées. L'ancien stagiaire a-t-il toujours ses accès ? Souvent, oui.
Conformité RGPD
Consentement aux cookies, mentions légales, durées de conservation, droit à l'effacement. La CNIL contrôle aussi les petites structures. On corrige ce qui manque, ou on vous dit quoi faire.
Et les sites qu'on construit ?
Pour les sites livrés par le studio, la sécurité n'est pas une option à 49 € par mois : elle est dans le devis, dès la première ligne de code.
Sécurisé dès la conception
Validation côté serveur, en-têtes HTTP, dépendances à jour, droits d'accès minimaux. Pas un plugin de sécurité ajouté après coup.
Testé avant la mise en ligne
Avant chaque mise en production, le site passe par Burp Suite et OWASP ZAP. Les failles sont corrigées avant que le site ne soit public.
Surveillé après
Journaux centralisés, alertes, sauvegardes quotidiennes, mises à jour. Une tentative d'intrusion se voit en minutes, pas en mois. Proposé au mois, sans engagement.