Audit de sécurité web · TPE/PME

Je trouve les failles de votre site. Avant les autres.

Je teste votre site comme un vrai attaquant, puis je vous livre exactement quoi corriger. Sans jargon.

Cadrage gratuit Sur autorisation écrite Tests non destructifs
13 ans
d'expérience IT
0
donnée réelle exploitée
< 12h
de réponse
rapport-audit.pdf

Synthèse des failles trouvées

Exemple illustratif de la première page d'un rapport
1
Critique
2
Élevée
3
Moyenne
5
Faible
CritiqueBase clients accessible sans droitsCorrigé
ÉlevéeActions sensibles non protégéesCorrigé
MoyenneLogin sans limite de tentativesCorrigé

Réponse sous 12h

Vous écrivez, je réponds. Pas de ticket, pas d'attente.

Devis gratuit sous 48h

Un prix ferme après cadrage, sans engagement.

Re-test inclus

Je revérifie après vos corrections et je vous le confirme par écrit.

Partout en France

Un audit web se fait à distance. Aucune contrainte de lieu.

Pourquoi vous êtes concerné

Un petit site n'est pas une petite cible

Les attaques ne visent pas que les grands groupes. Elles cherchent le maillon faible, et une TPE/PME sans équipe sécurité en est souvent un.

Vos données valent de l'or

Fichiers clients, e-mails, factures, paiements. Autant de données revendables ou détournables.

Pas d'équipe sécurité

Votre développeur code, il ne teste pas les attaques. Le site part en ligne comme il est.

Mise en ligne pressée

On livre vite, on sécurise « plus tard ». Sauf que plus tard, c'est souvent après l'incident.

La note peut être salée

Fuite de données : perte de confiance, obligation de déclaration, et parfois amende. Mieux vaut prévenir.

Ce que je teste sur votre site

Une méthode alignée sur les risques réels du web (référentiel OWASP), pas un simple scan automatique. Un scanner passe à côté de tout ce qui touche à la logique de votre métier : qui a le droit de voir quoi, qui peut faire quoi. C'est exactement là que se trouvent les failles les plus graves.

La faille n°1

Contrôle d'accès et droits

Est-ce qu'un simple visiteur, ou un compte sans privilège, peut voir ou faire ce qui devrait lui être interdit ? C'est la faille la plus fréquente, et la plus grave. C'est aussi celle qu'aucun outil automatique ne détecte correctement, parce qu'il faut comprendre votre métier pour savoir qui a le droit de quoi.

visiteur → /admin/clients
403 attendu · 200 obtenu = fuite

Injections

Est-ce qu'une saisie malveillante dans un formulaire peut manipuler votre base de données ou votre serveur ?

SQL · NoSQL · commandes système

Connexion et sessions

Solidité des mots de passe, des jetons de connexion, et résistance aux tentatives en masse comme au vol de session.

brute-force · JWT · cookies

Fuites d'informations

Vos pages et vos formulaires laissent-ils échapper des informations qui devraient rester privées ?

API · messages d'erreur · fichiers oubliés

Envoi de fichiers

Vos formulaires d'envoi filtrent-ils vraiment ce qu'on y dépose, ou acceptent-ils n'importe quoi ?

type réel · taille · exécution

Extensions et bibliothèques

Les briques que votre site utilise sont-elles à jour ? Une extension abandonnée depuis deux ans, et la porte est ouverte.

plugins · thèmes · dépendances

Réglages du serveur

Les réglages invisibles qui protègent vos visiteurs : connexion chiffrée, protection contre l'usurpation d'affichage, cloisonnement entre sites.

HTTPS/HSTS · CSP · CORS · clickjacking
Deux façons de faire

Chercher la faille de l'extérieur, ou à la source

Selon ce que vous pouvez me donner comme accès, on ne cherche pas au même endroit. Je vous conseille au cadrage, et c'est vous qui tranchez.

De l'extérieur

Comme un attaquant qui découvre votre site

Je pars de zéro : aucun accès, aucune information, exactement ce dont dispose un inconnu qui tombe sur votre site.

  • Reproduit une attaque réelle au plus près
  • Aucune préparation de votre côté
  • Montre ce qui est visible depuis Internet
Recommandé · à la source

Avec accès au code et à la structure des données

Vous me donnez accès au code de votre site et à la structure de votre base. Je cherche la faille là où elle est écrite, pas en tâtonnant de l'extérieur.

  • On trouve plus de failles, et plus vite
  • Votre site en ligne n'est pas sollicité
  • Les correctifs sont précis : le fichier, la ligne
  • Meilleur rapport résultat/prix
Dans les deux cas, je ne bombarde pas votre site. Les tests sont non destructifs et volontairement mesurés : pas de surcharge, pas de suppression, pas de modification de vos vraies données. Quand un environnement de test ou une pré-production existe, c'est là qu'on travaille en priorité.

Simple, cadré, sans mauvaise surprise

Un audit se fait toujours avec votre accord écrit et un périmètre défini. Voici le déroulé, de A à Z.

1

Cadrage et autorisation

30 minutes au téléphone, gratuites. On définit ce qui est testé, comment et quand. Vous m'autorisez par écrit, avec un document que je vous fournis prêt à signer : c'est ce qui rend l'audit légal et carré.

2

Test en conditions réelles

Je cherche la faille comme le ferait quelqu'un de mal intentionné, de l'extérieur ou dans le code selon ce qu'on a décidé ensemble. Sans rien casser, sans toucher à vos vraies données.

3

Rapport clair et preuves

Chaque faille est documentée, classée par gravité, et accompagnée d'une preuve concrète qui montre qu'elle existe vraiment. Pas d'alerte théorique sortie d'un outil.

4

Correctifs priorisés

Je vous dis quoi corriger en premier et comment, expliqué pour que votre équipe ou votre développeur puisse agir tout de suite. On fait le point ensemble à la remise du rapport.

5

Re-test après corrections

Une fois vos correctifs en place, je revérifie pour confirmer que les failles sont bien bouchées, et je vous le confirme par écrit. Inclus dans l'audit complet.

Ce sur quoi je m'engage

Vous me confiez votre site. Voici mes règles.

Un audit demande de la confiance. Ces engagements sont repris noir sur blanc dans le contrat, pas seulement sur cette page.

Rien ne commence sans votre autorisation écrite

Périmètre, dates, méthode : tout est écrit et signé avant le premier test. C'est ce qui sépare un audit d'une intrusion, et ça vous protège autant que moi.

Je démontre la faille, je ne l'exploite pas

Si un accès mène à vos données clients, je m'arrête et je le documente. Je ne télécharge rien, je ne conserve aucun fichier de vos utilisateurs. La preuve suffit.

Tout est détruit après la mission

Accès, captures, notes de travail, environnements de test : supprimés au plus tard 30 jours après le re-test. Vous seul gardez le rapport. Je vous le confirme par écrit.

Confidentialité totale

Accord de confidentialité signé sur simple demande. Aucun nom de client, aucune faille, aucune capture n'est citée nulle part sans votre accord écrit. Les exemples de cette page sont anonymes et publiés avec accord.

Vous n'êtes pas obligé de me confier les correctifs

Le rapport est écrit pour que votre développeur actuel puisse corriger seul. Si vous préférez que je m'en charge, c'est un devis séparé, et vous restez libre de refuser. Je ne gonfle pas un rapport pour vendre la suite.

Ce que vous recevez

Pas un export brut d'outil illisible. Un livrable pensé pour être compris et utilisé, même sans être expert.

Auditer mon site

Un rapport pro (PDF)

Une synthèse d'une page pour décider, le détail technique pour corriger, les gravités clairement classées. Prêt à transmettre à votre développeur.

La preuve de chaque faille

Une démonstration reproductible qui prouve que le problème existe vraiment, sans jamais casser ni vider quoi que ce soit.

Des correctifs priorisés

Quoi corriger d'abord, comment, avec le bout de code ou le réglage attendu quand c'est possible.

Une restitution en direct

On passe le rapport ensemble, je réponds à vos questions et à celles de votre développeur. Pas un PDF envoyé puis plus de nouvelles.

Une attestation de test

Un document daté qui atteste que votre site a été audité. Utile face à un client, un partenaire ou un assureur qui vous le demande.

Un seul interlocuteur

Pas un ticket, pas un robot. Vous me parlez directement, du devis au re-test.

SC

Samuel Carbonnet

Fondateur de Solvek
Disponible pour un audit
Pourquoi moi

13 ans d'IT, au service de votre tranquillité

J'ai passé 13 ans à faire tourner et à sécuriser l'informatique d'entreprises de toutes tailles, de la PME locale aux grands groupes comme Safran et Saint-Gobain. J'ai vu où ça casse, et pourquoi.

Aujourd'hui je mets cette expérience au service des TPE/PME : je regarde votre site avec l'œil de celui qui cherche la faille, puis je vous en parle avec des mots simples, pas en dialecte d'expert.

1 300
postes gérés (Safran)
130
agences pilotées (Saint-Gobain)
Cas concret · récent

Une base de factures ouverte à tous les vents

Contexte
Une application de gestion, à quelques jours de sa mise en ligne.
Trouvé
Un défaut de contrôle d'accès : n'importe quel visiteur, sans compte, pouvait atteindre l'ensemble de la base clients et des factures.
Risque évité
Fuite complète des données clients, obligation de déclaration, et la confiance perdue le jour du lancement.
Issue
Corrigé avant la mise en production. Personne n'a jamais rien vu passer.

Des offres à votre échelle

Le tarif dépend de votre site. Voici des repères. Le devis précis, lui, arrive après un cadrage rapide et gratuit.

Diagnostic

Site vitrine, petit site, ou première photo avant d'aller plus loin.

à partir de 690
tarif indicatif, ajusté au périmètre
  • Les failles critiques et les plus fréquentes
  • Rapport clair et priorisé
  • Restitution en direct
  • Attestation de test

C'est une première photo, pas un audit exhaustif. Je vous le dis franchement : si votre site manipule des données clients, prenez l'audit complet.

Demander ce format
Le plus demandé

Audit web complet

Application métier, e-commerce, espace client : tout site qui manipule des données.

à partir de 1 900
tarif indicatif, ajusté au périmètre
  • Test approfondi sur les risques du référentiel OWASP
  • Rapport pro avec preuve de chaque faille
  • Correctifs détaillés et priorisés
  • Restitution en direct et attestation
  • Re-test après corrections inclus

Le nombre de jours de test est fixé au devis et écrit dans le contrat. Pas de dérive, pas de rallonge en cours de route.

Auditer mon site

Accompagnement

Suivi dans la durée, pour un site qui évolue souvent.

sur devis
selon fréquence et périmètre
  • Audits périodiques
  • Contrôle à chaque évolution importante
  • Un interlocuteur qui connaît déjà votre site

Le bon format si vous ajoutez régulièrement des fonctionnalités : chaque nouveauté est une nouvelle porte à vérifier.

En parler

Tous les formats se font à distance, partout en France. Le devis précis arrive après un cadrage gratuit de 30 minutes, sans engagement — et si votre site ne justifie pas un audit, je vous le dirai aussi.

Les questions qu'on me pose

Ce qu'il faut savoir avant de se lancer. Une autre question ? Écrivez-moi.

Est-ce que c'est bien légal ?
Oui, totalement. Un audit se fait uniquement avec votre autorisation écrite et un périmètre défini à l'avance. C'est la première étape de la mission, je vous fournis le document prêt à signer, et c'est précisément ce qui distingue un audit d'une intrusion.
Vous allez casser mon site ou perdre mes données ?

Non. Les tests sont non destructifs et volontairement mesurés : je ne surcharge pas votre site, je ne supprime rien, je ne modifie pas vos vraies données.

Quand c'est possible, on travaille sur un environnement de test ou directement dans le code plutôt que sur votre site en ligne. C'est d'ailleurs la méthode que je recommande : plus efficace, et votre activité n'est pas concernée du tout.

Et si vous ne trouvez rien ?

Alors c'est une excellente nouvelle, et vous repartez avec une attestation datée qui prouve que votre site a été audité — un document que vous pouvez montrer à un client, un partenaire ou un assureur qui vous le réclame.

Un audit qui ne trouve rien de grave n'est pas un audit raté : c'est la confirmation que votre argent a été bien dépensé. Cela dit, en pratique, il y a toujours quelque chose à améliorer.

Mon site est sous WordPress, ou fait par un prestataire. C'est possible ?

Oui, dans les deux cas. WordPress, Wix, PrestaShop, site sur mesure : la méthode ne change pas. Sur WordPress en particulier, les problèmes viennent le plus souvent des extensions installées puis oubliées, et c'est justement là que je regarde en premier.

Si le site a été fait par quelqu'un d'autre, aucun souci : je n'ai pas besoin de lui pour tester, et le rapport est écrit pour qu'il puisse corriger sans avoir à repartir de zéro.

Vous trouvez les failles, puis vous vendez les correctifs ?

Question légitime, et la réponse est non. Le rapport est rédigé pour que votre développeur actuel puisse corriger seul : quoi, où, comment.

Si vous préférez que je m'en charge, c'est possible, mais c'est un devis séparé que vous êtes parfaitement libre de refuser. Mon intérêt n'est pas de gonfler un rapport, il est que vous me recommandiez.

Que devient ce que vous avez vu de mon site ?
Accès, captures, notes de travail : tout est détruit au plus tard 30 jours après le re-test, et je vous le confirme par écrit. Vous seul gardez le rapport. Aucun nom de client ni aucune faille n'est cité nulle part sans votre accord écrit, et je signe un accord de confidentialité sur simple demande.
Combien de temps ça prend ?
De quelques jours à une ou deux semaines selon la taille du site et le périmètre. Le nombre de jours est fixé au cadrage et écrit dans le devis, et vous recevez le rapport peu après la fin des tests.
Combien ça coûte ?
Les repères sont dans la section Offres (à partir de 690 € pour un site vitrine). Le prix final dépend de votre site : je vous fais un devis précis et gratuit après un échange de 30 minutes, sans engagement. Donner un accès au code fait généralement baisser le coût, parce qu'on cherche moins à l'aveugle.
Et une fois les failles corrigées ?
Je fais un re-test pour vérifier que vos correctifs bouchent bien les failles, et je vous le confirme par écrit. Il est inclus dans l'audit complet, pour que vous ayez une confirmation, pas juste une liste de tâches.
Ils en parlent

Ce que disent les clients

Des avis réels, laissés sur Google.

T
Thomas Praizelin
★★★★★Avis Google · 5/5

« J'ai fait appel à Solvek et franchement, je ne regrette pas. Samuel a pris le temps de bien comprendre le besoin avant d'intervenir. »

D
Dorian
★★★★★Avis Google · 5/5

« Super expertise, merci pour cet accompagnement et ce professionnalisme. Je recommande. »

Un seul interlocuteur

Je m'occupe aussi de :

Vous n'avez pas besoin de trois prestataires qui ne se parlent pas. L'audit n'est qu'une des portes d'entrée.

Votre application a été codée avec l'IA ? Cursor, Claude, Lovable laissent presque toujours les mêmes portes ouvertes. J'ai une offre express dédiée, livrée en 48 à 72 h : Solvhack, audit à 300 €.

Et si on regardait votre site ensemble ?

30 minutes au téléphone, un devis clair, et vous savez enfin où vous en êtes. Mieux vaut trouver la faille avant qu'un autre ne la trouve.

Demander mon cadrage gratuit