

Trois éléments s'avèrent particulièrement utiles : un cahier des charges clair répertoriant les ressources à tester, un environnement de test isolé de l'environnement de production dans la mesure du possible (ou une fenêtre de maintenance si l'environnement de production est concerné), et un interlocuteur interne capable de répondre aux questions tout au long de la mission. Pour le Web3, veuillez nous communiquer le hachage du commit du dépôt que vous souhaitez faire tester, ainsi que les adresses de déploiement éventuelles. Pour les systèmes d'IA/LLM, veuillez nous communiquer la prompt du système et les sources RAG éventuelles. Nous vous fournirons une liste de contrôle pour la définition du périmètre après le premier appel.
La plupart des missions durent entre 2 et 4 semaines, du début à la fin. Une mission portant sur une seule application peut être menée à bien en 1 à 2 semaines. Une mission complexe couvrant plusieurs environnements (Web + API + cloud + AD) nécessite généralement 3 à 4 semaines de tests, suivies de 3 à 5 jours d’examen par des pairs et de consolidation. Le périmètre des audits de contrats intelligents est défini en fonction de la complexité du code plutôt que de la durée ; nous fournissons un devis pour ces deux aspects.
Un forfait de base à prix fixe couvrant la définition du périmètre, le temps de base de quatre auditeurs, l'examen par les pairs et la rédaction du rapport — auquel s'ajoute une prime par vulnérabilité pondérée en fonction de sa gravité (Critique / Élevée / Moyenne / Faible / Informative, CVSS 3.1). La structure des primes est indiquée dans votre devis afin que vous puissiez estimer le plafond. Dans la pratique, les missions se situent généralement entre 10 et 30 % en dessous de ce plafond, car toutes les bases de code ne présentent pas nécessairement une longue série de constatations de gravité moyenne ou faible. Vous pouvez également utiliser notre calculateur de prix pour obtenir une fourchette indicative.
Pour le Web et l’infrastructure : les normes PTES (Penetration Testing Execution Standard) et les guides de test OWASP comme base, ainsi que MITRE ATT&CK pour l’émulation d’attaquants lorsque cela s’avère pertinent. Pour les applications mobiles : OWASP MASVS et MSTG. Pour les API : OWASP API Security Top 10. Pour les contrats intelligents : une combinaison du SWC Registry, du guide « Building Secure Contracts » de Trail of Bits et de notre liste de contrôle Web3 interne. Pour les systèmes d’IA/LLM : OWASP LLM Top 10 et MITRE ATLAS. La méthodologie applicable est mentionnée dans votre lettre de mission et dans votre rapport final.
Oui. Nos rapports sont rédigés selon le format attendu par les organismes de certification ISO 27001, les cabinets d’expertise comptable SOC 2, les QSA PCI et les autorités de contrôle DORA. Ils comprennent un résumé, la méthodologie, le périmètre d’audit, les conclusions accompagnées d’une notation CVSS et de recommandations de correction, des annexes contenant les pièces justificatives, ainsi qu’une vérification par un nouveau test des points clôturés. Si votre auditeur a des exigences spécifiques en matière de format, veuillez nous en faire part lors de la définition du périmètre d’audit et nous nous adapterons en conséquence.
Oui, pour les non-conformités corrigées et soumises à nouveau dans les 30 jours suivant le rapport préliminaire. Le nouveau test vise spécifiquement à vérifier que les problèmes signalés ont bien été résolus ; il ne s'agit pas d'une nouvelle mission de bout en bout. Si de nouvelles fonctionnalités ont été déployées depuis le test initial et que vous souhaitez qu'elles soient prises en compte, cela constitue une extension du périmètre facturée au taux de majoration applicable par non-conformité (sans les honoraires de base fixes).
Oui, cela s'inscrit en dehors du cadre des tests d'intrusion classiques. Les missions de « red team » se caractérisent par un périmètre différent, des durées plus longues (généralement de 4 à 8 semaines) et des livrables axés sur d'autres aspects (capacités de détection et de réponse de la « blue team ») par rapport aux tests d'intrusion axés sur les vulnérabilités. Pour les missions DORA TLPT et TIBER-EU en particulier, n'hésitez pas à demander notre présentation sur les tests axés sur les menaces.
Le problème est transmis à votre interlocuteur dédié en quelques heures, et non en quelques semaines. Nous n’attendons pas la publication du rapport final pour vous communiquer les conclusions critiques. Vous recevez un compte-rendu préliminaire comprenant les étapes de reproduction et une recommandation immédiate de correction, afin que votre équipe puisse agir avant même la fin de la période de test.