SecureBlock
Tous les services

Tests de sécurité web et API conçus pour les applications modernes.

OWASP Top 10, REST, GraphQL, failles de logique métier et autorisation multi-rôles — par des testeurs humains qui comprennent comment les développeurs construisent, pas seulement comment les scanners scannent.

Voir un rapport d'exemple
Méthodologie OWASP WSTGTests multi-rôles authentifiésDécouverte de routes non documentées
Ce que nous testons

Couverture complète, testée manuellement.

Chaque évaluation est dirigée par un testeur certifié OSCP ou CREST — pas un scanner avec un humain qui relit la sortie.

OWASP Top 10 & plus

Couverture complète du Top 10 OWASP plus les failles de logique métier, l'affectation massive, l'IDOR et les chemins d'escalade de privilèges que les scanners automatisés manquent systématiquement.

Évaluation REST & GraphQL

Analyse du schéma et de l'introspection, énumération des points de terminaison y compris les routes non documentées, et test approfondi de l'autorisation pour chaque opération et mutation.

Matrice d'autorisation multi-rôles

Chaque rôle que votre application définit — administrateur, utilisateur, invité, partenaire — est vérifié par rapport à chaque ressource pour confirmer que chaque principal ne peut accéder qu'à ce qui lui est destiné.

Tests de session & SSO

Fixation de session, indicateurs de sécurité des cookies, flux SAML et OAuth, fuite de tokens dans les bundles JS et CSRF — couvrant l'intégralité de la surface d'authentification et de session.

Méthodologie

Comment nous menons la mission.

Un processus structuré qui se termine par un rapport que vous pouvez remettre directement à votre auditeur.

1
Reconnaissance

Cartographie de toute la surface applicative : tous les points de terminaison, champs de saisie, flux d'authentification et bundles JS exposés. Construction d'une session authentifiée pour chaque rôle.

2
Tests d'autorisation

Test de chaque point de terminaison sous chaque combinaison de rôles. Tentative d'escalade de privilèges horizontale et verticale, de falsification de paramètres et d'IDOR.

3
Logique métier

Parcourir chaque flux métier à la recherche de failles logiques — manipulation de commandes, falsification de solde et contournements de machine à états.

4
Exploitation technique

Injection SQL, XSS, SSRF, XXE, désérialisation et injection de templates — exploitables de manière confirmée, pas seulement signalés par un scanner.

Exemples de résultats

Le type de problèmes que nous trouvons.

Types réels de résultats issus de missions passées — titres et cibles anonymisés.

criticalCVSS 9.1SB-W-001
Horizontal privilege escalation via predictable resource IDs
api.acme.com/users/{id}/documentsDay 2
Remediation — Implement server-side ownership validation on every resource fetch; never rely on client-supplied IDs as implicit authorization.
highCVSS 7.5SB-W-002
Mass assignment allows users to self-assign admin role
POST /api/v2/users/profileDay 3
Remediation — Use an allowlist of writeable fields per role; strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-W-003
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits to prevent query abuse.
Plateforme

Les résultats arrivent en direct — pas dans un PDF trois semaines plus tard.

Chaque problème confirmé entre sur la plateforme au moment où il est documenté. Votre équipe suit le statut, discute directement avec le testeur et exporte les preuves sans attendre la fin de la mission.

Résultats en direct pendant les tests — Les problèmes apparaissent dès leur confirmation — pas de livraison groupée à la fin.
Chat direct avec le testeur — Commentez n'importe quel résultat et le testeur qui l'a rédigé répond.
Export des preuves à la demande — Paquets de preuves en un clic pour SOC 2, ISO 27001, PCI et HIPAA.
app.secureblock.io/projects/web-api/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
En cours
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0115 JanHorizontal privilege escalation via predictable resource IDscriticalOuvert
0216 JanMass assignment allows users to self-assign admin rolehighRetest demandé
0314 JanGraphQL introspection enabled in productionmediumCorrection vérifiée
FAQ

Questions sur ce service.

Toujours incertain ? Posez la question à un ingénieur en chat — pas à un commercial.

Nous préférons le staging avec des données ressemblant à la production. Nous pouvons tester la production pour les flux en lecture seule avec un accord préalable et un plan de retour arrière.

Sachez où vous en êtes avant que votre auditeur ne le fasse.