

Trois ¨¦l¨¦ments s'av¨¨rent particuli¨¨rement utiles : un cahier des charges clair r¨¦pertoriant les ressources ¨¤ tester, un environnement de test isol¨¦ de l'environnement de production dans la mesure du possible (ou une fen¨ºtre de maintenance si l'environnement de production est concern¨¦), et un interlocuteur interne capable de r¨¦pondre aux questions tout au long de la mission. Pour le Web3, veuillez nous communiquer le hachage du commit du d¨¦p?t que vous souhaitez faire tester, ainsi que les adresses de d¨¦ploiement ¨¦ventuelles. Pour les syst¨¨mes d'IA/LLM, veuillez nous communiquer la prompt du syst¨¨me et les sources RAG ¨¦ventuelles. Nous vous fournirons une liste de contr?le pour la d¨¦finition du p¨¦rim¨¨tre apr¨¨s le premier appel.
La plupart des missions durent entre 2 et 4 semaines, du d¨¦but ¨¤ la fin. Une mission portant sur une seule application peut ¨ºtre men¨¦e ¨¤ bien en 1 ¨¤ 2 semaines. Une mission complexe couvrant plusieurs environnements (Web + API + cloud + AD) n¨¦cessite g¨¦n¨¦ralement 3 ¨¤ 4 semaines de tests, suivies de 3 ¨¤ 5 jours d¡¯examen par des pairs et de consolidation. Le p¨¦rim¨¨tre des audits de contrats intelligents est d¨¦fini en fonction de la complexit¨¦ du code plut?t que de la dur¨¦e ; nous fournissons un devis pour ces deux aspects.
Un forfait de base ¨¤ prix fixe couvrant la d¨¦finition du p¨¦rim¨¨tre, le temps de base de quatre auditeurs, l'examen par les pairs et la r¨¦daction du rapport ¡ª auquel s'ajoute une prime par vuln¨¦rabilit¨¦ pond¨¦r¨¦e en fonction de sa gravit¨¦ (Critique / ?lev¨¦e / Moyenne / Faible / Informative, CVSS 3.1). La structure des primes est indiqu¨¦e dans votre devis afin que vous puissiez estimer le plafond. Dans la pratique, les missions se situent g¨¦n¨¦ralement entre 10 et 30 % en dessous de ce plafond, car toutes les bases de code ne pr¨¦sentent pas n¨¦cessairement une longue s¨¦rie de constatations de gravit¨¦ moyenne ou faible. Vous pouvez ¨¦galement utiliser notre pour obtenir une fourchette indicative.
Pour le Web et l¡¯infrastructure : les normes PTES (Penetration Testing Execution Standard) et les guides de test OWASP comme base, ainsi que MITRE ATT&CK pour l¡¯¨¦mulation d¡¯attaquants lorsque cela s¡¯av¨¨re pertinent. Pour les applications mobiles : OWASP MASVS et MSTG. Pour les API : OWASP API Security Top 10. Pour les contrats intelligents : une combinaison du SWC Registry, du guide ? Building Secure Contracts ? de Trail of Bits et de notre liste de contr?le Web3 interne. Pour les syst¨¨mes d¡¯IA/LLM : OWASP LLM Top 10 et MITRE ATLAS. La m¨¦thodologie applicable est mentionn¨¦e dans votre lettre de mission et dans votre rapport final.
Oui. Nos rapports sont r¨¦dig¨¦s selon le format attendu par les organismes de certification ISO 27001, les cabinets d¡¯expertise comptable SOC 2, les QSA PCI et les autorit¨¦s de contr?le DORA. Ils comprennent un r¨¦sum¨¦, la m¨¦thodologie, le p¨¦rim¨¨tre d¡¯audit, les conclusions accompagn¨¦es d¡¯une notation CVSS et de recommandations de correction, des annexes contenant les pi¨¨ces justificatives, ainsi qu¡¯une v¨¦rification par un nouveau test des points cl?tur¨¦s. Si votre auditeur a des exigences sp¨¦cifiques en mati¨¨re de format, veuillez nous en faire part lors de la d¨¦finition du p¨¦rim¨¨tre d¡¯audit et nous nous adapterons en cons¨¦quence.
Oui, pour les non-³¦´Ç²Ô´Ú´Ç°ù³¾¾±³Ù¨¦s corrig¨¦es et soumises ¨¤ nouveau dans les 30 jours suivant le rapport pr¨¦liminaire. Le nouveau test vise sp¨¦cifiquement ¨¤ v¨¦rifier que les probl¨¨mes signal¨¦s ont bien ¨¦t¨¦ r¨¦solus ; il ne s'agit pas d'une nouvelle mission de bout en bout. Si de nouvelles fonctionnalit¨¦s ont ¨¦t¨¦ d¨¦ploy¨¦es depuis le test initial et que vous souhaitez qu'elles soient prises en compte, cela constitue une extension du p¨¦rim¨¨tre factur¨¦e au taux de majoration applicable par non-³¦´Ç²Ô´Ú´Ç°ù³¾¾±³Ù¨¦ (sans les honoraires de base fixes).
Oui, cela s'inscrit en dehors du cadre des tests d'intrusion classiques. Les missions de ? red team ? se caract¨¦risent par un p¨¦rim¨¨tre diff¨¦rent, des dur¨¦es plus longues (g¨¦n¨¦ralement de 4 ¨¤ 8 semaines) et des livrables ax¨¦s sur d'autres aspects (capacit¨¦s de d¨¦tection et de r¨¦ponse de la ? blue team ?) par rapport aux tests d'intrusion ax¨¦s sur les vuln¨¦rabilit¨¦s. Pour les missions DORA TLPT et TIBER-EU en particulier, n'h¨¦sitez pas ¨¤ demander notre pr¨¦sentation sur les tests ax¨¦s sur les menaces.
Le probl¨¨me est transmis ¨¤ votre interlocuteur d¨¦di¨¦ en quelques heures, et non en quelques semaines. Nous n¡¯attendons pas la publication du rapport final pour vous communiquer les conclusions critiques. Vous recevez un compte-rendu pr¨¦liminaire comprenant les ¨¦tapes de reproduction et une recommandation imm¨¦diate de correction, afin que votre ¨¦quipe puisse agir avant m¨ºme la fin de la p¨¦riode de test.