SecureBlock

Réservez un vrai test de pénétration comme vous achetez n'importe quoi d'autre.

Définissez le périmètre en deux minutes, obtenez un prix fixe immédiatement, et des testeurs certifiés OSCP et CREST seront sur votre infrastructure dans les 48 heures. Les rapports s'intègrent directement aux demandes de preuves pour SOC 2, ISO 27001, PCI DSS et HIPAA.

Voir un rapport type
Tests manuels, pas un scanRetest gratuit inclusRésultats en 10 jours ouvrés
Preuves acceptées pour
SOC 2ISO 27001PCI DSSHIPAA
Certifications des testeurs
OSCPCRESTOSCE
La plateforme

Votre équipe et vos testeurs dans le même espace de travail.

Les résultats apparaissent en direct au fur et à mesure des tests. Chaque problème a un lien direct avec le testeur qui l'a trouvé — pas de file de tickets, pas de responsable de compte en intermédiaire.

app.secureblock.io/projects/acme-corp-web/overview
SecureBlock
Dashboard
Projects
Taskboard
Team
Reports
Settings
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead: M. Kovač (OSCP)
In progress · Day 6 of 10
Overview
Vulnerabilities
Scope
Tasks
Reports
Notes
Description

Full web application and REST API penetration test covering authentication, authorisation, business logic, and OWASP Top 10 across all in-scope endpoints. Includes multi-role testing for admin, user, and guest principals.

Testing progress60%
Day 6 of 10 · report est. Day 12
Open findings5
1 Crit2 High1 Med1 Low
Activity
MK
M. Kovačadded findingCritical · 9.1

Horizontal IDOR on /api/v2/invoices/{id}

2h ago
DO
Dana O.commented

Does the list endpoint also leak cross-tenant IDs? Pagination might expose them too.

2h ago
MK
M. Kovačreplied

Confirmed — /api/v2/invoices has the same missing ownership check. Updating this finding to include it.

3h ago
DO
Dana O.set "Mass assignment" status toFix verified
5h ago
SB
SystemProject started · NDA signed · credentials confirmed
Day 3
MK
Add a comment…Send
AI
AI Assistantonline

What's the best remediation for the Horizontal IDOR on /api/v2/invoices/{id}?

AI

Root cause is a missing ownership check server-side. The API returns data for any valid integer ID regardless of the caller's tenant.

  • ›Validate tenant_id ownership before returning any resource
  • ›Replace sequential integer IDs with UUIDs or opaque tokens
  • ›Add a server-side assertion: if invoice.tenant_id ≠ current_user.tenant_id → 403

Should we also add rate limiting to prevent enumeration?

AI

Yes — ownership checks are the fix, but rate limiting limits blast radius if a similar issue surfaces elsewhere. Also add audit logging for any 403s on resource endpoints.

Ask about this finding…Ask

We scoped on a Tuesday and testing started that Thursday. The report went straight into our SOC 2 evidence folder untouched — our auditor had zero follow-ups.

Dana Okonjo
CTO, Ledgerpath
SOC 2 Type II · 2026

“The findings read like they were written by someone who had actually used the product.”

Marcus Reid · Head of Security, Fernwood

“Retest was included and turned around in three days, so we closed the audit finding in the same quarter.”

Priya Nandakumar · VP Engineering, Certiv
Comment ça fonctionne

De « nous avons besoin d'un pentest » à la planification, en une seule séance.

Pas d'appel d'offres, pas de cycle de vente de trois semaines, pas de tableur de périmètre.

STEP 01
Définissez vous-même le périmètre

Choisissez vos types d'actifs et répondez à quatre questions. Deux minutes, sans appel.

STEP 02
Obtenez un prix fixe

Un devis transparent avec le multiplicateur de périmètre et le retest présentés ligne par ligne.

STEP 03
Confirmez les dates

Payez maintenant ou validez après un appel de cadrage. Dans tous les cas, le créneau est réservé.

STEP 04
Les tests commencent

Des testeurs certifiés travaillent manuellement. Les résultats apparaissent sur la plateforme au fur et à mesure de leur confirmation.

STEP 05
Rapport et retest

Rapport conforme aux exigences de preuve en 10 jours ouvrés, puis un retest gratuit de vérification des corrections.

Couverture

Chaque surface que vous déployez, testée manuellement.

Choisissez un type d'actif ou les six — le périmètre détermine le prix, et rien n'est inclus dont vous n'avez pas besoin.

Plateforme

Votre pentest ne se termine pas dans un PDF.

Chaque mission se déroule via la plateforme SecureBlock — résultats, échanges avec vos testeurs, retests et exports de preuves, tout au même endroit.

Les rapports vivent sur la plateforme

Les résultats apparaissent au fur et à mesure de leur confirmation — pas dans un PDF trois semaines plus tard. Exportez les preuves à l'instant où votre auditeur les demande.

Communiquez directement avec les testeurs

Commentez n'importe quel résultat et le testeur qui l'a rédigé répond. Pas de file de tickets, pas de responsable de compte en intermédiaire.

Gérez toute la mission

Périmètre, plannings, identifiants, demandes de retest et accès de l'équipe — un seul endroit, avec une piste d'audit complète.

app.secureblock.io/projects/acme-corp-web/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead: M. Kovač (OSCP)
In progress · Day 6 of 10
Overview
Vulnerabilities
Scope
Tasks
Reports
Notes
Vulnerabilities4
Export evidence+ Add finding
#DateTitleSeverityStatus
0114 JanHorizontal IDOR on /api/v2/invoices/{id}criticalOpen
0214 JanMass assignment on POST /users/profilehighFix verified
0315 JanSession fixation on password reset flowmediumRetest requested
0415 JanMissing HSTS preload on marketing subdomainlowOpen
Méthodologie

Une profondeur auditable, pas seulement affirmée.

Chaque mission suit OWASP WSTG, PTES et NIST SP 800-115, exécutée par des testeurs titulaires de l'OSCP, du CREST CRT ou de l'OSCE.

OWASP WSTGPTESNIST SP 800-115MITRE ATT&CK
Jour 0
Appel de lancement

Périmètre confirmé, identifiants échangés, accord de confidentialité en vigueur.

Jours 1–10
Tests actifs

Tests manuels. Les résultats confirmés sont publiés au fur et à mesure.

Jour 12
Rapport livré

Rapport conforme aux exigences de preuve avec recommandations de remédiation par résultat.

Sous 90 jours
Retest gratuit

Nous vérifions vos corrections et réémettons le rapport.

app.secureblock.io/projects/acme-corp-web/findings/sb-01
Projects/Acme Corp/Vulnerabilities/Horizontal IDOR — invoices
Horizontal IDOR on /api/v2/invoices/{id}
Description

An authenticated user can access invoice records belonging to other tenants by substituting their own resource identifier in the URL path. The ownership check is absent server-side — the API returns data for any valid integer ID regardless of the caller's tenant.

Steps to reproduce
  1. 1. Authenticate as Tenant A. Retrieve any invoice: GET /api/v2/invoices/1842
  2. 2. Replace the ID with a known Tenant B value: GET /api/v2/invoices/1843
  3. 3. Server returns 200 OK with Tenant B billing data.
Impact

Complete tenant isolation bypass. Any authenticated user can enumerate and exfiltrate invoice data, payment terms, and line items for every customer in the system.

Vulnerability context
Risk
critical9.1
Target
api.acme.com
Day 2 of 10
Status
Open
Created by
M. Kovač
OSCP · 14 Jan 2026
Affected asset
/api/v2/invoices/{id}
Conformité

De quel rapport ai-je besoin ?

Choisissez votre cadre et nous vous montrerons le périmètre et la périodicité attendus par les auditeurs.

Périmètre requis
Application web externe + API dans le périmètre des critères de services de confiance
Fréquence
Annuellement
Retest
Attendu par les auditeurs
Les auditeurs de Type II demandent des preuves que les résultats ont été remédiés — le retest gratuit le couvre.
Tarifs

Prix fixe. Pas d'appel de découverte. Devis en deux minutes.

Répondez à quatre questions sur votre périmètre et obtenez le chiffre exact dont votre équipe financière a besoin pour approuver.

1Type d'actif2Taille du périmètre3Profondeur d'authentification4Cadre de conformité
= votre prix fixe

Pas de contrats sur mesure, pas de « prix sur demande ». Le formulaire prend deux minutes et se termine par un chiffre sur lequel vous pouvez agir immédiatement.

Tous les testeurs OSCP ou CRESTRetest gratuit sous 90 joursDémarrage sous 48 heures
FAQ

Les questions que les acheteurs posent vraiment.

Encore incertain ? Posez la question à un ingénieur en chat — pas à un commercial.

Le délai standard est de deux à trois semaines après la commande ; les missions accélérées démarrent dans les 48 heures suivant l'appel de lancement. Les tests actifs durent 5 à 15 jours ouvrés selon le périmètre, et le rapport est remis deux jours après la fin des tests.

Sachez où vous en êtes avant que votre auditeur ne le fasse.