forumNouveau sujet

Comment tester la sécurité de son site soi-même, que vérifier avant un pentest ?

YYavuzExpert
Poste
Directeur de la sécurité de l'information
Membre depuis
juil. 2023
Message
168
#1

Nous sommes une équipe de 8 personnes basée à Paris et nous gérons une plateforme e-commerce B2B pour des commandes en gros. Le site contient les données de compte, l'historique des factures et le détail des commandes de nos clients pros. La semaine dernière, un expert indépendant nous a fait un devis de 4.500 EUR pour un test d'intrusion web complet. Franchement, avec notre trésorerie actuelle, ce budget est un peu lourd à sortir.

Avant d'accepter le devis, on aimerait au moins scanner et corriger par nous-mêmes les failles évidentes, les erreurs de configuration basiques et les vulnérabilités simples. Notre développeur gère bien le dev web général mais n'est pas expert en sécu. On voudrait lancer la démarche par un pré-audit en interne.

Que doit couvrir un test de sécurité fait maison, et quels contrôles peut-on valider gratuitement ou avec des méthodes simples ? Et à partir de quel moment ces tests montrent leurs limites, rendant une prestation pro incontournable ?

RRıdvan K***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
77
Plus utile#2

Réponse courte : Avant de payer un pentest pro, vous pouvez vérifier vous-mêmes de A à Z votre configuration SSL/TLS, vos en-têtes de sécurité HTTP, les chemins d'accès par défaut aux panels d'administration et la mise à jour de vos composants logiciels. Ces étapes de base éliminent les failles de reconnaissance automatique les plus exploitées par les attaquants, mais elles ne détecteront pas les erreurs de logique métier.

Pour tester votre sécurité vous-mêmes, suivez ces étapes : 1) Testez la qualité du certificat et du chiffrement de votre serveur web avec des outils d'analyse SSL gratuits en ligne, désactivez les protocoles obsolètes. 2) Vérifiez si votre serveur renvoie bien les en-têtes renforçant la sécurité du navigateur ; assurez-vous que la politique de sécurité du contenu (CSP) et les protections anti-framing sont actives. 3) Testez en navigation privée l'accès direct aux chemins sensibles (panel admin phpinfo interface de gestion BDD). 4) Vérifiez avec les numéros de version si votre CMS, vos bibliothèques et vos paquets serveur sont répertoriés dans les bases de vulnérabilités connues.

Les scanners automatiques gratuits ne repèrent que les signatures connues et les erreurs de surface. Ils ne verront pas les failles de logique métier, comme un utilisateur pouvant consulter la facture d'un autre en changeant simplement un numéro dans l'URL (faille IDOR), ou la possibilité de passer commande avec un montant négatif dans le panier.

Si des limites de crédit ou des grilles tarifaires confidentielles de clients B2B transitent par le site vos propres tests ne restent qu'une préparation. En corrigeant toutes ces failles simples avant de faire intervenir l'expert à 4.500 EUR, le pentesteur passera son temps sur des tests d'autorisation et de logique poussés plutôt que sur des détails basiques et vous en aurez vraiment pour votre argent.

OOsman T***Membre actif
Poste
Technicien de maintenance
Secteur
Fabrication de meubles
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2022
Message
3
#3

Très bon réflexe de faire un premier tri vous-mêmes. Si vous lancez un pentest avec des failles basiques connues sur le serveur, le rapport final fera des pages entières juste pour vous dire de faire vos mises à jour, et votre argent sera gâché. Verrouillez d'abord les portes vous-mêmes, puis payez l'expert pour tester la résistance des serrures.

HHilal B***ExpertMembre de la communauté
Membre depuis
févr. 2026
Message
66
#4

On était dans le même cas l'an dernier. Impossible de sortir 4.000 EUR, du coup on a passé 3 jours à mettre à jour tous les paquets et à régler les en-têtes HTTP. Le test plus ciblé qu'on a commandé après nous a coûté 1.800 EUR parce que l'expert est intervenu sur une base propre et prête.

EElif B***Membre actif
Poste
Employé de magasin
Secteur
Chimie
Type d'organisation
atelier
Membre depuis
mai 2023
Message
55

Doki · Conseil SEO · 2024

#5

Faites ça dès ce soir : créez deux comptes clients B2B de test. Connectez-vous avec le premier, passez une commande, copiez l'ID dans l'URL de la commande et tentez de l'ouvrir dans la session de l'autre utilisateur. Si les données de l'autre s'affichent, vous venez de trouver votre plus grosse faille gratuitement.

PPınarExpert
Poste
Expert en analytique
Membre depuis
janv. 2024
Message
198

Doki · Application mobile · 2025

#6

Ne faites pas trop confiance aux scanners open-source tout faits trouvés sur le net. Ils génèrent souvent des milliers de faux positifs, votre dev ne saura plus où donner de la tête et risque de passer à côté des vraies failles d'autorisation critiques.

OOsman K***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
117
#7

Voici la checklist minimale à faire vous-mêmes : 1) Masquez les versions du serveur et de la BDD dans les messages d'erreur. 2) Mettez un rate-limiting sur la page de login contre les attaques par force brute. 3) Vérifiez qu'aucun dump de sauvegarde de base de données ne traîne dans le dossier public.

KKemalNouveau membre
Poste
Exploitation agricole
Membre depuis
sept. 2024
Message
42
#8

Votre dev ne doit pas hésiter il y a d'excellents outils d'analyse gratuits en ligne qui notent les en-têtes de sécurité. Vous entrez l'URL et ça vous donne une note de A à F. Rien que de bosser pour atteindre le A permet de bien assainir le système.

RRamazan G***Expert
Poste
Secrétaire
Secteur
cuir
Type d'organisation
Entreprise de 20 personnes
Membre depuis
avr. 2022
Message
92

Doki · Application mobile · 2025

#9

les vieux comptes de test oubliés et les mdp faibles sur le panel admin ouvrent la porte à plus de la moitié des attaques, avant de scanner quoi que ce soit vérifiez les mots de passe et mettez la 2FA pour tout le monde.

NNuri K***Membre actif
Poste
Chef de produit
Secteur
Immobilier
Type d'organisation
entreprise individuelle
Membre depuis
avr. 2023
Message
3
#10

Réalisez impérativement vos tests en dehors des heures ouvrées et sur une copie conforme du système en production. Des requêtes automatisées massives peuvent provoquer des blocages de base de données ou des coupures de service sur la prod.

MMetin Ö***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
356
#11

J'aimerais poser une question. Quand on essaie de tout changer en même temps, rien ne prend.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

FFurkan U***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
266
#12

C'est noté, merci. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

AAylinMembre actif
Poste
CRM et e-mail
Type d'organisation
Entreprise de 300 personnes
Membre depuis
juin 2024
Message
118
#13

Le point le plus souvent négligé concernant test de sécurité de site est : Ce qui nous faisait perdre le plus de temps c'était l'absence de clarté sur qui prenait les décisions.

Bien sûr, cela change si votre situation est différente.

FFerhat A***Membre actif
Poste
Membre du conseil d'administration
Secteur
Publicité et promotion
Type d'organisation
Entreprise de 20 personnes
Membre depuis
juin 2024
Message
155
#14

Je vais résumer ce qui a été dit jusqu'ici. Si vous grondez les fausses alertes plus personne ne signalera rien.

Je suis aussi curieux de savoir si d'autres font autrement.

ZZehra D***Vétéran
Poste
Coordinateur de livraison
Secteur
Sous-traitance automobile
Type d'organisation
entreprise individuelle
Membre depuis
juin 2023
Message
80
#15

C'est noté, merci.

VVeli Ö***Expert
Poste
Comptable
Secteur
Logistique
Type d'organisation
agence boutique
Membre depuis
juin 2025
Message
32
#16

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Si vous écrivez le résultat ici cela aidera aussi d'autres personnes.

ZZehra Y***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
56
#17

ce qui est écrit correspond exactement à ce que nous avons vécu. si vous grondez les fausses alertes, plus personne ne signalera rien.

c'est mon avis, je ne l'écris pas comme une vérité absolue.

ÖÖzge C***Expert
Poste
Responsable des achats
Secteur
Cosmétique
Type d'organisation
Entreprise de 300 personnes
Membre depuis
mars 2023
Message
141
#18

Je vais essayer.

UUfuk G***Nouveau membre
Poste
Coordinateur général
Secteur
Services informatiques
Type d'organisation
distributeur régional
Membre depuis
juin 2026
Message
188

Doki · Configuration de sauvegarde · 2026

#19

je vais résumer le sujet car plusieurs réponses différentes ont été données. tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

je suis aussi curieux de savoir si d'autres font autrement.

KKübra D***Membre actifMembre de la communauté
Membre depuis
mars 2022
Message
213
#20

Sujet très actuel.

Répondre