Pentest SaaS : tester les accès et l’isolation entre clients
Un pentest SaaS examine les fonctions et les droits de votre application, avec une attention particulière à la séparation entre clients. Pour une vente grand compte, décrivez les organisations, les rôles et les parcours qui manipulent ses données. Le devis doit relier ces scénarios au rapport et aux conditions de vérification après correction.
Recevoir un devisPentest SaaS : définir les organisations et les rôles
Le test commence par un modèle de droits compréhensible. Indiquez ce qu'un utilisateur, un administrateur client et un administrateur de votre service peuvent consulter ou modifier. Préparez des comptes dédiés et des organisations de test distinctes. Le guide d'isolation multi-tenant approfondit la préparation des scénarios entre clients ; le pentest API décrit les interfaces qui portent ces échanges.
L'ASVS 5.0.0, chapitre sur l'autorisation inclut une exigence d'isolation entre tenants. Faites traduire cette exigence en cas de test adaptés au produit. Un SaaS avec des documents, un moteur de recherche et des exports demande de préciser ces chemins, au lieu de limiter la consultation à l'écran principal.
| Parcours à discuter | Droits attendus | Préparation utile |
|---|---|---|
| Invitation | Rôle attribué selon les règles du produit | Comptes et organisations de test |
| Consultation | Accès limité aux objets autorisés | Données distinguables par client |
| Export | Contenu conforme aux droits du demandeur | Cas avec plusieurs rôles |
| Administration | Action réservée au rôle prévu | Matrice des permissions |
| Intégration | Portée cohérente avec le compte associé | Interfaces et jetons dédiés |

Décrire les organisations et les rôles.
Préparer des jeux de données séparés et reconnaissables.
Relier la couverture au produit vendu au client.
Relier les fonctions aux chemins d'accès
Demandez au cabinet comment il répartira les essais entre interface web et API. Une fonction peut être accessible par plusieurs chemins : affichage, recherche, export ou téléchargement. Faites nommer ceux qui comptent pour le client. L'OWASP API Security 2023, autorisation au niveau objet demande de contrôler l'autorisation lors des accès aux objets. Le devis doit rendre ces essais visibles.
L'environnement doit permettre de reconnaître le résultat. Préparez des données de test dont l'origine est claire et des rôles aux droits documentés. Faites vérifier les comptes avant la campagne. Si certaines intégrations restent simulées, demandez comment leur limite apparaîtra dans le rapport. Le pentest web situe cette partie dans la surface applicative complète.
- Décrire les frontières entre les organisations clientes.
- Nommer les fonctions d'administration et de support.
- Préparer les intégrations et les données de test nécessaires.
- Signaler les changements attendus du produit pendant la mission.
Adapter le test au produit vendu
Un SaaS peut présenter des modules optionnels, des configurations propres à un client ou plusieurs modes d'authentification. Faites préciser lesquels font partie de la commande. L'offre doit décrire les exclusions et leur conséquence pour la preuve remise. Si le produit comprend une application mobile ou une fonction IA, vérifiez le périmètre des guides pentest mobile et pentest LLM.
Le cahier des charges pentest doit également fixer les conditions d'exécution et le circuit de signalement. Convenez des actions autorisées, des contacts et des modalités d'arrêt. Identifiez les systèmes tiers avant de les inclure : une intégration utilisée par le produit ne devient pas automatiquement une cible de test.
Livrer une preuve que le client peut relire
Le rapport pentest doit nommer la version, les rôles et les organisations utilisés. Demandez des constats traçables vers les parcours examinés et un état des corrections. Une synthèse partageable peut compléter le dossier technique si sa portée reste claire. Après correction, le retest doit décrire les scénarios revérifiés. Faites chiffrer ces pièces dans le prix pentest pour comparer des missions qui répondent réellement à la même demande.