Aller au rapport

Revue sécurité / Applications et API

Recevoir un devis
Preuve, pentest applicatif

Pentest SaaS : tester les accès et l’isolation entre clients

Un pentest SaaS examine les fonctions et les droits de votre application, avec une attention particulière à la séparation entre clients. Pour une vente grand compte, décrivez les organisations, les rôles et les parcours qui manipulent ses données. Le devis doit relier ces scénarios au rapport et aux conditions de vérification après correction.

Recevoir un devis

Pentest SaaS : définir les organisations et les rôles

Le test commence par un modèle de droits compréhensible. Indiquez ce qu'un utilisateur, un administrateur client et un administrateur de votre service peuvent consulter ou modifier. Préparez des comptes dédiés et des organisations de test distinctes. Le guide d'isolation multi-tenant approfondit la préparation des scénarios entre clients ; le pentest API décrit les interfaces qui portent ces échanges.

L'ASVS 5.0.0, chapitre sur l'autorisation inclut une exigence d'isolation entre tenants. Faites traduire cette exigence en cas de test adaptés au produit. Un SaaS avec des documents, un moteur de recherche et des exports demande de préciser ces chemins, au lieu de limiter la consultation à l'écran principal.

Parcours à discuter Droits attendus Préparation utile
Invitation Rôle attribué selon les règles du produit Comptes et organisations de test
Consultation Accès limité aux objets autorisés Données distinguables par client
Export Contenu conforme aux droits du demandeur Cas avec plusieurs rôles
Administration Action réservée au rôle prévu Matrice des permissions
Intégration Portée cohérente avec le compte associé Interfaces et jetons dédiés
Espace de travail pour préparer la revue de sécurité applicative
Pentest SaaS : préparer la consultation avec les responsables du produit.
1

Décrire les organisations et les rôles.

2

Préparer des jeux de données séparés et reconnaissables.

3

Relier la couverture au produit vendu au client.

Les décisions de cadrage à prendre pour cette consultation.

Relier les fonctions aux chemins d'accès

Demandez au cabinet comment il répartira les essais entre interface web et API. Une fonction peut être accessible par plusieurs chemins : affichage, recherche, export ou téléchargement. Faites nommer ceux qui comptent pour le client. L'OWASP API Security 2023, autorisation au niveau objet demande de contrôler l'autorisation lors des accès aux objets. Le devis doit rendre ces essais visibles.

L'environnement doit permettre de reconnaître le résultat. Préparez des données de test dont l'origine est claire et des rôles aux droits documentés. Faites vérifier les comptes avant la campagne. Si certaines intégrations restent simulées, demandez comment leur limite apparaîtra dans le rapport. Le pentest web situe cette partie dans la surface applicative complète.

Adapter le test au produit vendu

Un SaaS peut présenter des modules optionnels, des configurations propres à un client ou plusieurs modes d'authentification. Faites préciser lesquels font partie de la commande. L'offre doit décrire les exclusions et leur conséquence pour la preuve remise. Si le produit comprend une application mobile ou une fonction IA, vérifiez le périmètre des guides pentest mobile et pentest LLM.

Le cahier des charges pentest doit également fixer les conditions d'exécution et le circuit de signalement. Convenez des actions autorisées, des contacts et des modalités d'arrêt. Identifiez les systèmes tiers avant de les inclure : une intégration utilisée par le produit ne devient pas automatiquement une cible de test.

Livrer une preuve que le client peut relire

Le rapport pentest doit nommer la version, les rôles et les organisations utilisés. Demandez des constats traçables vers les parcours examinés et un état des corrections. Une synthèse partageable peut compléter le dossier technique si sa portée reste claire. Après correction, le retest doit décrire les scénarios revérifiés. Faites chiffrer ces pièces dans le prix pentest pour comparer des missions qui répondent réellement à la même demande.

Votre projet de pentestRecevoir un devis