On a une appli mobile qu'on développe pour la gestion de coursiers et de livraisons locales à Londres. On est une équipe de trois, deux devs et moi. Avant d'ouvrir l'appli à nos clients pros, on voulait faire faire un test de pénétration indépendant mais les devis qu'on a reçus vont de 3 500 à 5 000 livres. Notre budget est très serré.
Quand j'ai parlé au consultant de la boîte de sécu, il m'a dit honnêtement que dès que le test commence, même les erreurs de config les plus basiques remplissent le rapport et bouffent le temps. Donc on veut pas claquer le fric pour qu'on nous trouve des failles de base.
Avant d'allouer un budget au test externe, on veut s'asseoir avec l'équipe de dev et se faire une checklist sécu d'appli mobile qu'on peut appliquer nous-mêmes. Côté code, trafic réseau ou stockage sur l'appareil, on doit regarder quoi en priorité ? Ceux qui ont de l'expérience peuvent nous guider ?