“Le service Mobeta est clair et bien organisé. Tout est préparé à l’avance et bien encadré, ce qui rend le pentest facile à suivre. L’équipe est disponible et accompagne efficacement tout au long du processus.”
[ Pentest applicatif web ]
Pentest applicatif web par des experts certifiés OSCP et OSWE.
Quel que soit le périmètre, nos pentesters certifiés appliquent la même méthode : exploitation manuelle, agents IA internes, suivi dans notre plateforme dédiée
30 min · Sans engagement
[ couverture technique ]
Couverture technique d’un pentest web
Logique métier
Contournement des règles applicatives, manipulation des workflows. Les vulnérabilités les plus critiques et les moins couvertes par les approches automatisées.
Authentification et identité
Mots de passe, MFA, sessions, SSO, OAuth 2.0, OIDC, SAML, tokens JWT. L'ensemble de la surface d'identité testée en profondeur.
Vulnérabilités techniques
Injections SQL, de commandes et XSS, failles IDOR, SSRF, exécution de code à distance (RCE). Les vecteurs d'attaque classiques de l'OWASP Top 10, exploités jusqu'à la compromission ou l'exfiltration de données.
[ Notre approche ]
Méthodologie d’un test d’intrusion web
Voir nos formules → Planifier un échange
-
Cadrage
Définition du périmètre, des comptes de test, des contraintes réglementaires et du mode choisi (boîte noire, grise ou blanche).
-
Tests offensifs
Exploitation manuelle par nos pentesters certifiés, appuyée par nos agents IA internes pour couvrir davantage de surface. Chaque vulnérabilité est confirmée par une preuve d’exploitation reproductible.
-
Restitution et suivi
Rapport priorisé et restitution avec vos équipes. Avec Rigma, vos vulnérabilités restent centralisées et suivies dans la durée, avec revérification automatique des corrections.
[ livrables ]
Livrables d’un pentest web
Cette mission couvre les principaux cadres réglementaires européens.
Prestation complète de pentest web
- Rapport d’audit priorisé : impact métier, exploitabilité et plan de remédiation
- Preuves d’exploitation reproductibles pour chaque vulnérabilité identifiée
- Restitution avec vos équipes
- Attestation d’audit à fournir à vos clients / prospects / auditeurs
En plus, en activant Rigma
- Centralisation et suivi de toutes vos vulnérabilités dans une plateforme unique, créée et maintenue par Mobeta
- Revérification automatique des corrections, sans repasser une commande
- Historique et suivi de remédiation pour piloter la sécurité dans le temps
- Attestation à jour en continu, régénérée à chaque correction validée
[ Cas d’usage ]
Cas d’usage d’un pentest web
Lancement ou refonte d’une application
Vous mettez en production une nouvelle version ou une nouvelle application. Un pentest avant le lancement identifie les vulnérabilités avant qu’elles soient exposées en production.
Audit de conformité
Votre organisation doit répondre à des exigences réglementaires (NIS2, DORA, ISO 27001, RGPD) ou contractuelles. Le rapport Mobeta fournit la preuve d’audit attendue.
Suite à un incident ou une suspicion
Vous avez détecté une anomalie ou subi un incident de sécurité. Un pentest ciblé permet d’identifier le vecteur d’attaque et d’évaluer l’étendue de la compromission.
Exigence client ou partenaire
Un client, un investisseur ou un partenaire exige un pentest récent. Le rapport Mobeta est structuré pour répondre à ces demandes formelles.
[ Témoignages ]
Ce qu’en disent nos clients
“La qualité de l’écoute, de l’adaptation au contexte, les compétences techniques montrées pendant les tests et la pédagogie pendant la restitution.”
“Le service Mobeta est clair et bien organisé. Tout est préparé à l’avance et bien encadré, ce qui rend le pentest facile à suivre. L’équipe est disponible et accompagne efficacement tout au long du processus.”
“La vulgarisation et la clarté des explications, même sur des sujets très techniques ou complexes, y compris pour des profils n’ayant aucune expertise en sécurité.”
William Evrard Engineering Manager [ FAQ ]
Questions fréquentes sur le pentest web
Contactez-nous → Planifier un échange
Combien de temps dure un pentest web ?
Un pentest web dure de 4 à 10 jours selon le périmètre. Le volume se décide au cadrage : nombre de rôles applicatifs, d’API exposées, de parcours métier critiques. Une application à trois profils utilisateurs avec une API REST et un back-office se situe dans le haut de la fourchette, un module isolé ou un site vitrine dans le bas.
Boîte noire, boîte grise ou boîte blanche : que choisir ?
En boîte noire, nos pentesters partent sans information ni compte, comme un attaquant externe. En boîte grise, vous fournissez des comptes de test : c’est le mode le plus rentable, car les jours passent à éprouver la logique métier et les contrôles d’accès plutôt qu’à franchir l’authentification. En boîte blanche, le code source s’ajoute au reste. Le mode est arbitré au cadrage.
Testez-vous en préproduction ou en production ?
Les deux sont possibles. La préproduction évite tout risque sur l’activité, à condition qu’elle soit iso-production : même version, même configuration, mêmes intégrations. La production reste testable, avec des créneaux et des précautions définis au cadrage. Dans les deux cas, prévoyez un compte de test par rôle applicatif - sans cela, les failles de contrôle d’accès entre profils restent invisibles.
Faut-il désactiver le WAF pendant le test ?
C’est un arbitrage à rendre au cadrage. WAF actif, vous mesurez ce qu’un attaquant rencontre réellement, mais une partie des jours passe à contourner le filtrage plutôt qu’à tester l’application. Nos adresses IP mises en liste d’autorisation, vous obtenez la couverture applicative maximale. L’approche la plus complète combine les deux : tester sans filtrage, puis vérifier que le WAF bloque bien ce qui a été trouvé.
Vos données sont-elles hébergées en France ?
Oui. Rapports, preuves d’exploitation et données de mission sont hébergés en France et ne sortent pas du territoire, Rigma compris. Elles sont accessibles aux seuls intervenants de votre mission, et supprimées sur demande.
[ Autres périmètres ]