Aller au contenu principal
own2pwn

Pentest Web Blackbox

Test d'intrusion web en boîte noire, sans accès au code. La position exacte d'un attaquant externe.

Un pentester certifié OSWE attaque votre application depuis Internet, sans accès au code ni à l'architecture : c'est ce qu'on appelle un test en boîte noire, ou blackbox. Exploitation réelle des failles selon votre autorisation, pas un scan automatique recraché en PDF. On couvre l'OWASP Top 10 et vos API (REST, GraphQL, SOAP), on enchaîne les vulnérabilités jusqu'à l'impact réel, et on vous livre un rapport à deux niveaux : synthèse exécutive pour la direction, détail technique avec PoC, score CVSS et remédiation priorisée. Tests non destructifs, staging ou préprod par défaut. Retest inclus pour vérifier que vos correctifs tiennent. Le pentest, c'est la profondeur humaine qui complète l'EASM (surveillance de la surface externe) et SecAI (SAST IA continu).

OSWE
pentester certifié
5 à 10 j
rapport livré après les tests
retest inclus
pour valider vos correctifs

Le déroulé d'une mission

Une mission monte par étapes, du périmètre jusqu'au re-test : reconnaissance, exploitation avec preuves de faille à l'appui, mesure de l'impact réel, puis un rapport orienté remédiation. On revient vérifier vos correctifs une fois qu'ils sont en place.

Schéma pentest web blackbox : test de l'application en boîte noire depuis l'extérieur (recon, attaque, exploitation), débouchant sur un rapport.
Reconnaissance, exploitation avec preuves, mesure de l'impact, puis rapport. On revient vérifier les correctifs.

Tarifs du pentest web boîte noire.

Recommandé
Mission 5 jours
2 250 €
  • TJM 450 € net, TVA non applicable (art. 293 B CGI)
  • Test d'intrusion externe blackbox d'une application web
  • OWASP Top 10, API REST/GraphQL/SOAP, exploitation réelle selon autorisation
  • Rapport exécutif et technique (PoC, CVSS, remédiation priorisée)
  • 1 retest inclus pour valider les correctifs
  • Rapport livré sous 5 à 10 jours ouvrés
Demander un devis
Mission 10 jours
4 500 €
  • TJM 450 € net, TVA non applicable (art. 293 B CGI)
  • Périmètre plus large ou application complexe (multi-rôles, multi-API)
  • Recherche approfondie de logique métier et chaînes d'exploitation
  • Rapport exécutif et technique (PoC, CVSS, remédiation priorisée)
  • 2 retests inclus pour valider les correctifs
  • Rapport livré sous 5 à 10 jours ouvrés
Demander un devis
Sur mesure
Sur devis
  • TJM 450 € net, TVA non applicable (art. 293 B CGI)
  • Durée ajustée à votre périmètre après cadrage
  • Plusieurs applications, environnements ou contraintes spécifiques
  • Nombre de retests défini au devis
  • Pentester certifié OSWE, méthodologie OWASP/OSSTMM/PTES
  • Cadrage du périmètre avant chiffrage
Nous contacter

Fonctionnalités

Ce que couvre un pentest en boîte noire.

Exploitation réelle, pas de la détection

On ne se contente pas de lister des alertes. On enchaîne les vulnérabilités jusqu'à l'impact concret (accès données, prise de compte, contournement d'authentification), dans la limite de votre autorisation écrite.

Position d'attaquant externe

Aucun accès au code source ni à l'architecture. On part de zéro, comme un attaquant sur Internet : reconnaissance, énumération, puis attaque de ce qui est réellement exposé.

Couverture des API modernes

REST, GraphQL et SOAP testées spécifiquement. C'est souvent la vraie porte d'entrée, celle que les scans génériques ratent : objets exposés, contrôles d'accès cassés, injection côté API.

OWASP Top 10, OSSTMM, PTES

Méthodologie cadrée et reproductible, défendable en audit de conformité. Pas de recette maison opaque : un référentiel reconnu, des phases tracées, des résultats vérifiables.

Rapport exécutif et technique

Deux livrables dans un même document. Une synthèse de risque pour la direction, et le détail technique avec PoC reproductible, score CVSS et remédiation priorisée pour vos équipes.

Triage manuel des faux positifs

L'outillage (scanners, proxies) sert d'appui, jamais de livrable. Chaque vulnérabilité retenue est confirmée à la main. Vous recevez ce qui est exploitable, pas une sortie d'outil brute.

Comment ça marche

Du cadrage au retest.

  1. 01

    Cadrage et autorisation

    On définit le périmètre, les environnements visés (staging ou préprod par défaut), les fenêtres d'intervention et les comptes de test éventuels. Convention d'audit et autorisation écrite signées avant toute action.

  2. 02

    Reconnaissance et énumération

    Cartographie de la surface exposée depuis Internet : sous-domaines, points d'entrée, technologies, API REST/GraphQL/SOAP. On identifie les chemins d'attaque sans rien connaître de l'interne.

  3. 03

    Exploitation contrôlée

    Attaque manuelle des vulnérabilités selon l'OWASP Top 10, OSSTMM et PTES. On exploite réellement pour mesurer l'impact, on enchaîne les failles, on confirme chaque finding et on écarte les faux positifs.

  4. 04

    Rapport et retest

    Livraison sous 5 à 10 jours ouvrés du rapport exécutif et technique (PoC, CVSS, remédiation priorisée). Après vos correctifs, le retest inclus vérifie que les vulnérabilités sont bien fermées.

Bénéfices

Ce que le test en conditions réelles change pour vos équipes.

01

Vous savez ce qui est vraiment exploitable

Un scanner liste des symptômes. Le pentest blackbox démontre le chemin jusqu'à vos données et écarte le bruit. Vous priorisez sur des failles confirmées, pas sur 200 lignes de rapport automatique.

02

Le prix est écrit, pas négocié

TJM 450 € net affiché, missions chiffrées (5 j = 2 250 €, 10 j = 4 500 €). Vous budgétez sans appel commercial obligatoire. TVA non applicable, article 293 B du CGI, donc pas de +20 %.

03

Votre production n'est pas perturbée

Tests non destructifs, sur staging ou préprod par défaut. Périmètre et fenêtres d'intervention cadrés par écrit avant de commencer. Et un retest inclus pour confirmer que vos correctifs ferment bien la faille.

Questions fréquentes

Vos questions sur le pentest en boîte noire.

Combien coûte un test d'intrusion web blackbox ?

Le TJM est de 450 € net, TVA non applicable au titre de l'article 293 B du CGI. Une mission de 5 jours revient à 2 250 €, une mission de 10 jours à 4 500 €. Les périmètres plus larges sont sur devis après cadrage. Le prix est affiché, vous n'avez pas besoin d'un appel commercial pour avoir un ordre de grandeur.

Quelle différence entre votre pentest blackbox et un scan de vulnérabilités automatique ?

Un scanner liste des alertes et noie souvent le rapport sous les faux positifs. Le pentest blackbox est une mission manuelle menée par un pentester OSWE : on exploite réellement les failles, on enchaîne les vulnérabilités jusqu'à l'impact, on confirme chaque finding et on trie les faux positifs. L'outillage sert d'appui, pas de livrable.

Combien de temps dure une mission et sous quel délai je reçois le rapport ?

Une mission standard dure 5 ou 10 jours selon le périmètre. Le rapport, exécutif et technique, est livré sous 5 à 10 jours ouvrés après la fin des tests.

Le test risque-t-il de casser ou de ralentir ma production ?

Les tests sont non destructifs et menés sur staging ou préprod par défaut. Le périmètre, les environnements et les fenêtres d'intervention sont cadrés par écrit avant de commencer. Aucune exploitation n'a lieu hors de l'autorisation que vous signez.

Vous testez les API REST, GraphQL et SOAP ?

Oui, et c'est un axe central. Les API sont souvent la vraie porte d'entrée, celle que les scans génériques ratent. On y cherche les contrôles d'accès cassés, les objets exposés, les injections et les défauts d'authentification, en REST comme en GraphQL et SOAP.

Que contient le rapport et le retest est-il inclus ?

Le rapport a deux niveaux : une synthèse exécutive orientée risque pour la direction, et un volet technique avec PoC reproductible, score CVSS et remédiation priorisée. Un retest est inclus sur la mission 5 jours, deux sur la mission 10 jours, pour vérifier que vos correctifs ferment bien les failles.

Faut-il choisir le blackbox ou le whitebox ?

Le blackbox simule un attaquant externe sans aucun accès, idéal pour mesurer ce qui est réellement exposé sur Internet. Le whitebox ajoute l'accès au code, à l'architecture et à la crypto, et détecte la logique métier, les race conditions et les failles que le blackbox ne peut pas voir. Les deux sont complémentaires ; beaucoup commencent par le blackbox puis approfondissent en whitebox.

L'autre profondeur de test

Le test en boîte noire reproduit la position d'un attaquant sans information. Si vous cherchez à couvrir la logique métier, la crypto et les erreurs de configuration qu'une attaque externe ne révèle jamais, c'est l'audit avec accès au code qu'il vous faut.

Voir le pentest web en boîte blanche

Un pentest à cadrer ?

Décrivez votre application et le périmètre : on revient vers vous sous 24 h ouvrées avec un cadrage et un devis.