Approche
Comprendre l'application avant de la casser
Un test d'intrusion web sérieux ne se limite pas à lancer un scanner et renommer sa sortie en rapport. Je construis un profil de l'application, je trace chaque point d'entrée, et je cherche les écarts entre ce que l'application autorise et ce qu'elle devrait autoriser — en particulier dans la logique métier, l'authentification et le contrôle d'accès, là où se trouvent les failles à fort impact.
Je combine tests manuels et outillage sur mesure (Burp Suite, scripts ciblés) — le mandat précise si le code source est fourni (boîte grise, plus efficace) ou si je travaille en boîte noire. Une revue de code ciblée sur les zones à risque (sessions, autorisations, secrets) complète utilement le test dynamique quand c'est possible.
Cas réels
Des exemples trouvés sur ce terrain
XSS stockée dans un client mail web → compte admin
Un email non authentifié contenait une charge stockée exécutée automatiquement à l'ouverture, sans assainissement HTML. Exécution de code confirmée dans le contexte de la messagerie. Corrigée et revérifiée.
Contrôle d'accès cassé → lecture de toutes les boîtes mail
Un compte aux droits les plus bas pouvait, via l'API, accéder aux boîtes mail d'autres services de l'entreprise, avec exposition de codes de vérification à usage unique. Corrigée et revérifiée.
SSRF via la configuration d'un compte mail externe
Le test de connexion à un compte mail tiers permettait de sonder le réseau interne, révélant une base de données accessible sans authentification exposée. Corrigée et revérifiée.
Confusion d'audience OAuth entre deux applications
Un jeton OAuth émis pour une application pouvait être rejoué sur une autre application du même écosystème, ouvrant l'accès à des comptes non autorisés.
XSS stockée dans un champ de profil
Un champ de profil non filtré était stocké puis ré-exécuté à chaque affichage, pour tout visiteur de la page — y compris l'équipe support. Vol de session et prise de contrôle de compte possibles.
Redirection ouverte exploitée en prise de contrôle de compte
Une redirection non validée après authentification permettait de détourner un compte utilisateur sur une messagerie professionnelle sécurisée.
Autres prestations
Prêt à savoir ce qu'un attaquant verrait de vous ?
Discutons de votre application, de votre calendrier, et de ce qu'un test d'intrusion peut couvrir.