
Pentest web
Rooting Studio
ServiceAudit de sécurité
Audit OWASP + business logic mené par un chercheur ayant publié 10 CVE (dont 5 HIGH). Démarrage J+10, rapport actionnable, re-tests inclus.
Pentest web pour éditeurs SaaS par un chercheur de CVE
10 vulnérabilités publiées dont 5 HIGH. J'audite vos applications web avant que vos clients enterprise ne l'exigent. Démarrage sous 10 jours, pas 8 semaines.
Pourquoi maintenant ?
En 2026, l'audit n'est plus un coût, c'est une condition de signature.
- NIS2 transposée : si vous fournissez des services numériques en B2B, vos clients vont demander vos preuves d'audit.
- DORA en vigueur : tests d'intrusion réguliers obligatoires pour les acteurs financiers et leurs prestataires critiques.
- DPA enterprise : vos clients grand-compte exigent une attestation de pentest annuel. Sans, pas de signature.
3 forfaits adaptés à votre périmètre
🎯 Focus · 4-5 jours Application web simple, 1 rôle utilisateur.
- OWASP Top 10 complet
- Authentification & sessions
- Rapport exécutif + technique
- Re-tests inclus 30 jours
⭐ Standard · 7-9 jours (le plus demandé) App + auth + business logic, multi-rôles.
- OWASP Top 10 + business logic
- Tests d'autorisation multi-rôles
- JWT, sessions, fédération d'identité
- Rapport + atelier de restitution
- Re-tests inclus 30 jours
🚀 Étendu · 10-14 jours App + API + chaînes d'exploitation.
- Périmètre app web + API REST/GraphQL
- Recherche de chaînes d'exploitation
- Tests d'autorisation profonds
- Rapport + atelier + accompagnement
- Re-tests inclus 60 jours
Process en 4 semaines
- J+0 — Premier contact : brief 20 min, NDA mutuel envoyé
- J+3 — Cadrage signé : devis, scope précis, comptes de test
- J+10 — Kickoff : démarrage des tests
- J+24 — Tests terminés : PoC validés, rédaction
- J+28 — Rapport livré : rapport exécutif + technique + CVSS + atelier
- J+60 — Re-tests : validation des correctifs, rapport final
Garanties
- NDA mutuel signé avant tout échange technique
- RC pro active
- Tests jamais sur prod sans accord écrit
- Scope creep limité à ±20 %
- Portfolio CVE vérifiable : chaque vulnérabilité renvoie au GitHub Security Advisory et au CVE Record officiel
À propos
Rooting Studio — pentest web et recherche de vulnérabilités. Made in FR. Certifications : CPTS, eWPT, eCPPT, CBBH.
📧 contact@rootingstudio.fr 🌐 rootingstudio.fr
Informations clés
Certifications
CPTSeWPTeCPPTCBBH
Mots-clés
pentestsécurité webaudit OWASPCVEvulnérabilitéscybersécuritéSaaSsécurité applicative