Nous sommes une équipe de 8 personnes basée à Paris et nous gérons une plateforme e-commerce B2B pour des commandes en gros. Le site contient les données de compte, l'historique des factures et le détail des commandes de nos clients pros. La semaine dernière, un expert indépendant nous a fait un devis de 4.500 EUR pour un test d'intrusion web complet. Franchement, avec notre trésorerie actuelle, ce budget est un peu lourd à sortir.
Avant d'accepter le devis, on aimerait au moins scanner et corriger par nous-mêmes les failles évidentes, les erreurs de configuration basiques et les vulnérabilités simples. Notre développeur gère bien le dev web général mais n'est pas expert en sécu. On voudrait lancer la démarche par un pré-audit en interne.
Que doit couvrir un test de sécurité fait maison, et quels contrôles peut-on valider gratuitement ou avec des méthodes simples ? Et à partir de quel moment ces tests montrent leurs limites, rendant une prestation pro incontournable ?