close
Aller au contenu principal
own2pwn

Pentest Web Blackbox

Test d'intrusion web en boîte noire, sans accès au code. La position exacte d'un attaquant externe.

Un pentester certifié OSWE attaque votre application depuis Internet, sans accès au code ni à l'architecture : c'est ce qu'on appelle un test en boîte noire, ou blackbox. Exploitation réelle des failles selon votre autorisation, pas un scan automatique recraché en PDF. On couvre l'OWASP Top 10 et vos API (REST, GraphQL, SOAP), on enchaîne les vulnérabilités jusqu'à l'impact réel, et on vous livre un rapport à deux niveaux : synthèse exécutive pour la direction, détail technique avec PoC, score CVSS et remédiation priorisée. Tests non destructifs, staging ou préprod par défaut. Retest inclus pour vérifier que vos correctifs tiennent. Le pentest, c'est la profondeur humaine qui complète l'EASM (surveillance de la surface externe) et SecAI (SAST IA continu).

pentester certifié
OSWE
rapport livré après les tests
5 à 10 j
pour valider vos correctifs
retest inclus

Le déroulé d'une mission

Une mission monte par étapes, du périmètre jusqu'au re-test : reconnaissance, exploitation avec preuves de faille à l'appui, mesure de l'impact réel, puis un rapport orienté remédiation. On revient vérifier vos correctifs une fois qu'ils sont en place.

Schéma pentest web blackbox : test de l'application en boîte noire depuis l'extérieur (recon, attaque, exploitation), débouchant sur un rapport.
Reconnaissance, exploitation avec preuves, mesure de l'impact, puis rapport. On revient vérifier les correctifs.

Le livrable

À quoi ressemble le rapport.

Une synthèse lisible par un dirigeant, et pour chaque faille la preuve rejouée à la main, le score CVSS et le correctif exact. Pas un export de scanner.

o2prapport / synthèseExemple de format

Rapport de test d'intrusion

SOCIÉTÉ ANONYMISÉE

Périmètre testé
app.client-anonymise.exampleapi.client-anonymise.example
Fenêtre de test
5 jours, du 2 au 6 mars 2026
Méthodologie
OWASP WSTG v4.2, PTES, scoring CVSS v3.1
Re-test
12 correctifs sur 13 vérifiés
Répartition des findings13 findings
Critique0
Élevée4
Moyenne5
Faible4
Verdict

Aucune faille critique, mais une chaîne classée élevée mène d'un compte d'essai gratuit au contrôle administrateur de l'instance. Correction attendue avant la prochaine mise en production.

o2prapport / F-01Exemple de format
F-01ÉlevéeCVSS 8.8

Élévation de privilège par affectation de masse sur l'API de profil

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Actif concerné
api.client-anonymise.example /api/v1/users/me
Preuve d'exploitation
Requête
Réponse

Requête rejouée à la main, jeton tronqué, identifiants remplacés.

Impact
Tout compte authentifié, y compris un compte d'essai créé librement, se promeut administrateur et accède à l'ensemble des données de l'instance, dont les exports de facturation.
Remédiation
Ne pas lier le corps de la requête directement à l'entité : liste blanche des champs modifiables (displayName, locale) au niveau du DTO d'entrée, et changement de rôle déplacé sur un endpoint d'administration dédié, journalisé et couvert par un test.
Références
CWE-915 · OWASP API3:2023 · WSTG-ATHZ-03
Statut
Corrigé, vérifié au re-test

Maquette anonymisée : exemple de format de livrable, avec des données fictives. Aucun rapport de mission n'est publié, et la société ne communique jamais le nom d'un commanditaire.

Tarifs du pentest web boîte noire.

Recommandé

Mission 5 jours

2 250 €

  • TJM 450 € net, TVA non applicable (art. 293 B CGI)
  • Test d'intrusion externe blackbox d'une application web
  • OWASP Top 10, API REST/GraphQL/SOAP, exploitation réelle selon autorisation
  • Rapport exécutif et technique (PoC, CVSS, remédiation priorisée)
  • 1 retest inclus pour valider les correctifs
  • Rapport livré sous 5 à 10 jours ouvrés
Demander un devis

Mission 10 jours

4 500 €

  • TJM 450 € net, TVA non applicable (art. 293 B CGI)
  • Périmètre plus large ou application complexe (multi-rôles, multi-API)
  • Recherche approfondie de logique métier et chaînes d'exploitation
  • Rapport exécutif et technique (PoC, CVSS, remédiation priorisée)
  • 2 retests inclus pour valider les correctifs
  • Rapport livré sous 5 à 10 jours ouvrés
Demander un devis

Sur mesure

Sur devis

  • TJM 450 € net, TVA non applicable (art. 293 B CGI)
  • Durée ajustée à votre périmètre après cadrage
  • Plusieurs applications, environnements ou contraintes spécifiques
  • Nombre de retests défini au devis
  • Pentester certifié OSWE, méthodologie OWASP/OSSTMM/PTES
  • Cadrage du périmètre avant chiffrage
Nous contacter

Fonctionnalités

Ce que couvre un pentest en boîte noire.

Exploitation réelle, pas de la détection

On ne se contente pas de lister des alertes. On enchaîne les vulnérabilités jusqu'à l'impact concret (accès données, prise de compte, contournement d'authentification), dans la limite de votre autorisation écrite.

Position d'attaquant externe

Aucun accès au code source ni à l'architecture. On part de zéro, comme un attaquant sur Internet : reconnaissance, énumération, puis attaque de ce qui est réellement exposé.

Couverture des API modernes

REST, GraphQL et SOAP testées spécifiquement. C'est souvent la vraie porte d'entrée, celle que les scans génériques ratent : objets exposés, contrôles d'accès cassés, injection côté API.

OWASP Top 10, OSSTMM, PTES

Méthodologie cadrée et reproductible, défendable en audit de conformité. Pas de recette maison opaque : un référentiel reconnu, des phases tracées, des résultats vérifiables.

Rapport exécutif et technique

Deux livrables dans un même document. Une synthèse de risque pour la direction, et le détail technique avec PoC reproductible, score CVSS et remédiation priorisée pour vos équipes.

Triage manuel des faux positifs

L'outillage (scanners, proxies) sert d'appui, jamais de livrable. Chaque vulnérabilité retenue est confirmée à la main. Vous recevez ce qui est exploitable, pas une sortie d'outil brute.

Comment ça marche

Du cadrage au retest.

  1. 01

    Cadrage et autorisation

    On définit le périmètre, les environnements visés (staging ou préprod par défaut), les fenêtres d'intervention et les comptes de test éventuels. Convention d'audit et autorisation écrite signées avant toute action.

  2. 02

    Reconnaissance et énumération

    Cartographie de la surface exposée depuis Internet : sous-domaines, points d'entrée, technologies, API REST/GraphQL/SOAP. On identifie les chemins d'attaque sans rien connaître de l'interne.

  3. 03

    Exploitation contrôlée

    Attaque manuelle des vulnérabilités selon l'OWASP Top 10, OSSTMM et PTES. On exploite réellement pour mesurer l'impact, on enchaîne les failles, on confirme chaque finding et on écarte les faux positifs.

  4. 04

    Rapport et retest

    Livraison sous 5 à 10 jours ouvrés du rapport exécutif et technique (PoC, CVSS, remédiation priorisée). Après vos correctifs, le retest inclus vérifie que les vulnérabilités sont bien fermées.

Bénéfices

Ce que le test en conditions réelles change pour vos équipes.

01

Vous savez ce qui est vraiment exploitable

Un scanner liste des symptômes. Le pentest blackbox démontre le chemin jusqu'à vos données et écarte le bruit. Vous priorisez sur des failles confirmées, pas sur 200 lignes de rapport automatique.

02

Le prix est écrit, pas négocié

TJM 450 € net affiché, missions chiffrées (5 j = 2 250 €, 10 j = 4 500 €). Vous budgétez sans appel commercial obligatoire. TVA non applicable, article 293 B du CGI, donc pas de +20 %.

03

Votre production n'est pas perturbée

Tests non destructifs, sur staging ou préprod par défaut. Périmètre et fenêtres d'intervention cadrés par écrit avant de commencer. Et un retest inclus pour confirmer que vos correctifs ferment bien la faille.

Questions fréquentes

Vos questions sur le pentest en boîte noire.

Combien coûte un test d'intrusion web blackbox ?

Le TJM est de 450 € net, TVA non applicable au titre de l'article 293 B du CGI. Une mission de 5 jours revient à 2 250 €, une mission de 10 jours à 4 500 €. Les périmètres plus larges sont sur devis après cadrage. Le prix est affiché, vous n'avez pas besoin d'un appel commercial pour avoir un ordre de grandeur.

Quelle différence entre votre pentest blackbox et un scan de vulnérabilités automatique ?

Un scanner liste des alertes et noie souvent le rapport sous les faux positifs. Le pentest blackbox est une mission manuelle menée par un pentester OSWE : on exploite réellement les failles, on enchaîne les vulnérabilités jusqu'à l'impact, on confirme chaque finding et on trie les faux positifs. L'outillage sert d'appui, pas de livrable.

Combien de temps dure une mission et sous quel délai je reçois le rapport ?

Une mission standard dure 5 ou 10 jours selon le périmètre. Le rapport, exécutif et technique, est livré sous 5 à 10 jours ouvrés après la fin des tests.

Le test risque-t-il de casser ou de ralentir ma production ?

Les tests sont non destructifs et menés sur staging ou préprod par défaut. Le périmètre, les environnements et les fenêtres d'intervention sont cadrés par écrit avant de commencer. Aucune exploitation n'a lieu hors de l'autorisation que vous signez.

Vous testez les API REST, GraphQL et SOAP ?

Oui, et c'est un axe central. Les API sont souvent la vraie porte d'entrée, celle que les scans génériques ratent. On y cherche les contrôles d'accès cassés, les objets exposés, les injections et les défauts d'authentification, en REST comme en GraphQL et SOAP.

Que contient le rapport et le retest est-il inclus ?

Le rapport a deux niveaux : une synthèse exécutive orientée risque pour la direction, et un volet technique avec PoC reproductible, score CVSS et remédiation priorisée. Un retest est inclus sur la mission 5 jours, deux sur la mission 10 jours, pour vérifier que vos correctifs ferment bien les failles.

Faut-il choisir le blackbox ou le whitebox ?

Le blackbox simule un attaquant externe sans aucun accès, idéal pour mesurer ce qui est réellement exposé sur Internet. Le whitebox ajoute l'accès au code, à l'architecture et à la crypto, et détecte la logique métier, les race conditions et les failles que le blackbox ne peut pas voir. Les deux sont complémentaires ; beaucoup commencent par le blackbox puis approfondissent en whitebox.

L'autre profondeur de test

Le test en boîte noire reproduit la position d'un attaquant sans information. Si vous cherchez à couvrir la logique métier, la crypto et les erreurs de configuration qu'une attaque externe ne révèle jamais, c'est l'audit avec accès au code qu'il vous faut.

Voir le pentest web en boîte blanche

Un pentest à cadrer ?

Décrivez votre application et le périmètre : on revient vers vous sous 24 h ouvrées avec un cadrage et un devis.