Aller au contenu principal
own2pwn

Pentest Web Whitebox

Test d'intrusion web en boîte blanche. Le code dit la vérité, on le lit ligne par ligne.

Test d'intrusion web en boîte blanche, mené par un pentester certifié OSWE avec accès au code source, à l'architecture et idéalement à l'infra. Revue de code manuelle, SAST outillé puis trié à la main, DAST guidé par le code, revue d'archi, audit des configs serveurs, BDD et cloud, analyse crypto. On sort les failles de logique métier, les race conditions et la crypto cassée que le blackbox ne voit jamais. NDA strict, code analysé en environnement isolé et supprimé après la mission. Rapport exécutif et technique avec PoC, CVSS et remédiation priorisée, retests inclus. C'est la profondeur humaine qui complète l'EASM (surface externe) et SecAI (SAST IA continu).

OSWE
pentester certifié, revue manuelle
Code + archi
accès repo Git en lecture seule
1 à 2
retests inclus selon le format

Le déroulé d'une mission

Une mission monte par étapes, du périmètre jusqu'au re-test : reconnaissance, exploitation avec preuves de faille à l'appui, mesure de l'impact réel, puis un rapport orienté remédiation. On revient vérifier vos correctifs une fois qu'ils sont en place.

Schéma pentest web whitebox : accès complet aux internes de l'application (code, architecture) sous la loupe, débouchant sur un rapport détaillé.
Avec le code et l'architecture sous les yeux, on couvre plus de surface et le rapport va plus loin.

Tarifs du pentest web boîte blanche.

Recommandé
Mission 5 jours
3 000 €
  • TJM 600 € net, TVA non applicable (art. 293 B CGI)
  • Revue de code + archi + configs + crypto
  • Rapport exécutif et technique, PoC, CVSS, remédiation priorisée
  • 1 retest inclus pour valider les correctifs
  • Non destructif, staging ou préprod par défaut
Demander un devis
Mission 10 jours
6 000 €
  • TJM 600 € net, TVA non applicable (art. 293 B CGI)
  • Périmètre élargi : plusieurs modules, archi complète, infra
  • Rapport exécutif et technique, PoC, CVSS, remédiation priorisée
  • 2 retests inclus pour valider les correctifs
  • Restitution orale et transfert de connaissance
Demander un devis
Sur mesure
Sur devis
  • Sur devis, TJM 600 € net
  • Pour monorepo, multi-repos ou périmètre large
  • Nombre de jours et de retests adaptés au scope
  • Implémentation des correctifs en option, forfait séparé
  • Rapport de retest post-remédiation, opposable à un auditeur
Nous contacter

Fonctionnalités

Ce que couvre un pentest en boîte blanche.

Revue de code source manuelle

Un pentester OSWE lit votre code, pas un scanner. On cherche les failles logiques, les chaînes d'exploitation et les erreurs de conception que les outils ne savent pas suivre. Le code est analysé en lecture seule, dans un environnement isolé.

SAST outillé, faux positifs triés à la main

On passe des outils d'analyse statique pour couvrir le volume, puis on trie chaque résultat manuellement. Vous recevez des vulnérabilités confirmées avec leur impact réel, pas une liste brute de 200 alertes dont la moitié est du bruit.

DAST guidé par le code

Les tests dynamiques sont orientés par ce que la lecture du code a révélé. On va directement sur les endpoints et les chemins sensibles au lieu de tâtonner à l'aveugle, ce qui rend l'exploitation plus rapide et plus profonde qu'en blackbox.

Revue d'architecture

On regarde comment les composants communiquent, où sont les frontières de confiance, comment l'authentification et les autorisations sont conçues. Beaucoup de failles graves viennent de l'archi, pas d'une seule ligne de code.

Audit des configurations

Serveurs web, bases de données, services cloud. On vérifie les durcissements, les droits, les secrets exposés, les en-têtes, les expositions inutiles. Une config par défaut laissée en place suffit souvent à ouvrir la porte.

Analyse cryptographique

Revue de l'usage de la crypto dans le code : algorithmes, gestion des clés, génération d'aléa, stockage des mots de passe, signatures et tokens. Les erreurs de crypto sont invisibles de l'extérieur et coûtent cher en cas de fuite.

Détection des failles invisibles en blackbox

Logique métier détournée, race conditions, contrôles d'accès incohérents, secrets en dur, dépendances tierces vulnérables. Avec le code sous les yeux, on trouve ce qu'un test externe rate par construction.

Comment ça marche

Du cadrage au retest.

  1. 01

    Cadrage et convention d'audit

    On définit le périmètre, les dépôts concernés, les accès nécessaires et les fenêtres d'intervention. NDA signé. Tout est borné par écrit avant la moindre ligne lue. Cadrage sans engagement.

  2. 02

    Lecture du code et cartographie

    Revue manuelle du code source, de l'architecture et des configurations, en appui d'outils SAST dont on trie les résultats à la main. On reconstitue le fonctionnement réel de l'application et ses zones à risque.

  3. 03

    Exploitation guidée par le code

    Tests dynamiques ciblés sur les chemins identifiés, exploitation manuelle selon l'autorisation écrite. Non destructif, sur staging ou préprod par défaut. On va jusqu'à l'impact réel pour qualifier la gravité.

  4. 04

    Rapport, restitution et retest

    Rapport exécutif et technique livré sous 5 à 10 jours ouvrés, avec PoC, score CVSS et remédiation priorisée. Restitution orale, puis retests inclus pour vérifier que les correctifs tiennent.

Bénéfices

Ce que l'accès au code change pour vos équipes.

01

Vous voyez les failles les plus coûteuses, pas seulement les plus visibles

Les vulnérabilités qui font mal en production sont rarement dans le top 10 d'un scanner. Ce sont des failles de logique métier, des contrôles d'accès cassés, de la crypto mal implémentée. L'accès au code les fait sortir avant un attaquant.

02

Votre code reste confidentiel et sous contrôle

NDA signé avant la mission, accès au dépôt en lecture seule, analyse dans un environnement isolé, suppression du code après la livraison du rapport. L'objection numéro un d'un CTO est traitée par écrit, pas par une promesse orale.

03

Vos développeurs montent en compétence

Restitution orale et transfert de connaissance possibles : vos équipes comprennent l'origine des failles et comment les éviter. L'implémentation des correctifs est proposée en option, en forfait séparé, si vous voulez aller jusqu'au bout.

Questions fréquentes

Vos questions sur le pentest en boîte blanche.

Comment garantissez-vous la confidentialité de notre code source ?

NDA signé avant le début de la mission. Le code est récupéré en lecture seule sur le dépôt Git, analysé dans un environnement isolé, et supprimé une fois le rapport livré. Le périmètre des accès est borné par écrit dans la convention d'audit.

Quels langages et frameworks savez-vous auditer ?

Python (Django, Flask, FastAPI), JavaScript et TypeScript (Node, React, Vue, Next), Java (Spring), PHP (Laravel, Symfony), C# et .NET, Ruby on Rails, Go. Si votre stack n'est pas dans la liste, parlez-nous-en au cadrage.

Pourquoi le whitebox coûte plus cher que le blackbox ?

Le TJM est de 600 € net contre 450 € en blackbox, parce qu'on ajoute la revue de code manuelle, la revue d'architecture, l'audit des configurations et l'analyse crypto au test applicatif. Plus de jours-homme, et on détecte ce que le blackbox ne voit pas.

Devez-vous accéder à notre infrastructure, ou seulement au code ?

Le code source et l'architecture sont indispensables. L'accès à l'infra (serveurs, configs BDD, services cloud) est idéal car il permet l'audit des configurations, mais il s'adapte à ce que vous pouvez ouvrir. On cadre les accès utiles avant la mission.

Qu'est-ce que le whitebox trouve qu'un blackbox ne verra jamais ?

La logique métier détournable, les race conditions, la crypto mal implémentée, les secrets en dur, les contrôles d'accès incohérents et les dépendances tierces vulnérables. Ces failles sont structurellement invisibles depuis l'extérieur, on a besoin du code pour les sortir.

Quels sont les livrables, et pouvez-vous corriger les failles ?

Un rapport à deux niveaux, exécutif pour la direction et technique pour les équipes, avec PoC reproductibles, score CVSS et remédiation priorisée, livré sous 5 à 10 jours ouvrés. Retests inclus pour valider les correctifs. L'implémentation des correctifs est proposée en option, en forfait séparé.

L'autre profondeur de test

L'audit en boîte blanche part du code et couvre large. Si vous voulez d'abord savoir ce qu'un attaquant obtient réellement depuis Internet, sans rien lui donner, commencez par le test en boîte noire.

Voir le pentest web en boîte noire

Un audit de code à cadrer ?

Décrivez votre stack et le périmètre : on revient vers vous sous 24 h ouvrées avec un cadrage et un devis.