Aller au rapport

Revue sécurité / Applications et API

Demander un périmètre chiffré
Preuve, pentest applicatif

PREUVE / Feuillet de consultation

Configurateur de périmètre de pentest SaaS : préparer la consultation

Mis à jour le

Préparez une fiche de consultation pour un cabinet. L’outil ne teste aucune application et n’envoie aucune donnée. Utilisez des nombres et des choix fonctionnels, sans URL privée ni secret.

Décrire le périmètre souhaité

Lire la fiche sans élargir la mission

Le nombre d’applications indique des ensembles à discuter, pas une mesure automatique du prix. Deux produits peuvent partager une interface tout en ayant des droits différents. Les choix API servent à signaler les méthodes et documentations nécessaires. Ils ne donnent pas un inventaire d’endpoints. La consultation détaillée doit identifier les versions et les fonctions après accord de confidentialité.

Les organisations fictives et les rôles servent à préparer des scénarios de séparation. L’outil rappelle de documenter la matrice de droits. Un nombre de rôles ne démontre pas une couverture complète. Le cabinet doit vérifier quels profils et quels chemins permettent d’évaluer les usages du grand compte. Les comptes administratifs et de support demandent une description spécifique lorsqu’ils font partie de la mission.

La date client est reproduite comme un souhait. Aucune disponibilité de cabinet n’est confirmée. La langue choisie doit être déclinée pour le rapport technique, la synthèse et la pièce de retest. Une demande bilingue ne signifie pas que toute offre inclut une traduction. Ces éléments doivent être visibles au devis et confirmés par l’acheteur.

Préparer les informations après le premier contact

Une fois le cadre convenu, le CTO prépare l’inventaire détaillé, les comptes dédiés, la documentation et les données fictives. Les secrets sont transmis par un canal sûr après accord, jamais dans ce configurateur. Vérifiez la connexion et la MFA avant la fenêtre d’audit. Désignez un contact capable de résoudre un blocage et un responsable de révocation à la fin de mission.

Si les accès ne sont pas prêts, le résultat le signale. Cette information doit être traitée avant de confirmer le calendrier. Les fonctions d’export, les messages et les traitements différés peuvent créer des effets de bord. Décrivez-les au cabinet et convenez des limites d’impact. La production demande un cadrage des données et des conditions d’arrêt ; la préproduction demande une description de ses différences.

Le retest proposé est une question de consultation. Demandez les constats inclus, la fenêtre et le rapport amendé. Il ne constitue pas un engagement déjà acquis. La capacité de correction interne et la disponibilité du cabinet sont confirmées séparément. Le commercial doit savoir quelle pièce déclenche la décision du grand compte et si une synthèse expurgée peut être utilisée.

Conserver le contrôle des informations

L’outil ne stocke pas les saisies dans un compte et ne les envoie pas au serveur. La copie utilise le presse-papiers seulement lorsque vous cliquez. L’impression passe par votre navigateur. Effacez ou fermez la page sur un poste partagé. Si vous collez la fiche dans une demande, relisez-la et retirez les informations que vous ne souhaitez pas transmettre.

Le résultat est un aide-mémoire, pas un cahier des charges contractuel. Les propriétaires et exploitants autorisent séparément les actifs et actions. Les textes applicables sont examinés dans leur contexte. Le cabinet précise la méthode, les exclusions et les prix réels. Aucun score de sécurité, aucune vulnérabilité détectée ni aucune acceptation de vente ne sont produits par le configurateur.

Sources primaires consultées

Vérification éditoriale : 1er octobre 2026. Les conseils de consultation de ce feuillet sont une application pratique à discuter avec vos responsables et le cabinet.