Revue de code ligne par ligne
Nous examinons les flux à risque – authentification, autorisation, validation des entrées, accès aux données – avec des outils et manuellement. Chaque constat est consigné avec son fichier, sa ligne et son impact.
Nous examinons votre code source, vos dépendances et l'historique du dépôt dans le périmètre autorisé. Chaque constat est rapporté avec le fichier, la ligne, l'impact et une correction proposée ; si vous le souhaitez, nous planifions la correction ensemble.
Nous examinons les flux à risque – authentification, autorisation, validation des entrées, accès aux données – avec des outils et manuellement. Chaque constat est consigné avec son fichier, sa ligne et son impact.
Nous analysons vos paquets : vulnérabilités connues, versions abandonnées, risques de licence. Nous proposons un ordre de mise à jour selon le risque de rupture.
Nous repérons clés d'API, mots de passe et jetons restés dans le dépôt et les anciens commits, avec un plan pas à pas pour renouveler la clé et nettoyer l'historique.
Un constat se clôt en quatre étapes qui s'insèrent dans votre flux de développement, vérifiées sans en sauter aucune.
Nous précisons ensemble le périmètre, les livrables et les critères d'acceptation dès le premier échange. Le devis écrit détaille ce périmètre poste par poste ; s'il évolue, le devis est mis à jour dans une nouvelle version.
Chaque étape se termine par un livrable concret ; nous passons à la suivante avec votre accord.
Nous mettons ensemble par écrit l'objectif, les limites et les critères d'acceptation.
Nous évaluons l'existant selon des critères convenus et notons les écarts, preuves à l'appui.
Nous partageons dans un rapport simple ce qui a été fait, le résultat et la prochaine étape.
Nous retestons les constats corrigés et confirmons, preuves à l'appui, qu'ils sont clos.
Les catégories appliquées sont définies ensemble, en fonction de votre cible et de votre périmètre.
Nous examinons le code sans exécuter l'application et trouvons, ligne par ligne, les erreurs qui conduisent à des vulnérabilités.
Nous identifions les versions présentant des vulnérabilités connues parmi les bibliothèques prêtes à l'emploi utilisées par votre code.
Nous détectons les paramètres non sécurisés dans les fichiers de code qui configurent vos serveurs et ressources cloud, avant même que ces ressources ne soient créées.
Nous analysons votre dépôt de code, y compris son historique, à la recherche de mots de passe, de clés API et d'informations d'accès écrits par erreur.
Les chiffres correspondent au nombre de contrôles dans nos moteurs de sécurité automatisés. Toutes les catégories ne sont pas exécutées dans chaque test ; celles qui correspondent à votre cible et à votre périmètre sont sélectionnées.
Chaque test est exécuté avec votre autorisation écrite et dans le périmètre que nous définissons ensemble. Les tests susceptibles d'interrompre un service, ainsi que l'ingénierie sociale, ne sont planifiés qu'avec une approbation écrite distincte. Aucun test ne prouve qu'un système est complètement sécurisé ; nous rapportons clairement ce qui a été trouvé et ce qui ne l'a pas été.
Ce qui est inclus, ce dont nous avons besoin de votre part, les délais et le paiement, tout au même endroit. Le périmètre exact et le prix sont fixés dans le devis écrit.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.
Présentez votre projetNous travaillons uniquement avec l'accès en lecture seule que vous accordez, sur les dépôts et branches convenus. L'accès est limité dans le temps et retiré à la fin ; les conditions de traitement du code figurent au contrat.
Oui. Seuls les systèmes dont vous êtes responsable et que vous avez autorisés par écrit sont évalués.
Le périmètre, la plage horaire et les méthodes sont convenus à l'avance ; les étapes risquées exigent votre accord distinct.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.