Audit de code et sécurité
La valeur d'un audit tient à la vérifiabilité de ses constats.
Ici,
chacun cite le fichier, la ligne et le scénario qui le déclenche, puis
évalue le risque encouru.
La lecture est faite par des développeurs
qui écrivent et exploitent du code en production toute l'année, avec
l'outillage d'analyse en appui.
Trois situations courantes
Avant un engagement
Acquisition, levée de fonds, contrat majeur, reprise d'un code existant : un état des lieux indépendant, précis et daté, avant de signer.
Avant une mise en production
Lancement, montée en charge, ouverture d'une API : l'audit établit ce qui tiendra, ce qui risque de casser et l'ordre des corrections.
À la demande d'un tiers
Client grand compte, assureur cyber, prestataire de paiement, référentiel de sécurité : le rapport constitue la preuve attendue, dans le format exigé.
Dix à quinze jours ouvrables, quatre étapes
Périmètre
Ce qui entre dans l'audit est fixé par écrit : dépôts, services, infrastructure, dépendances.
Architecture
Frontières entre composants, responsabilités, flux de données, points de défaillance : la plupart des problèmes coûteux se logent à ce niveau.
Code et sécurité
Lecture des chemins critiques : authentification, contrôle d'accès, données sensibles, entrées externes, gestion des secrets, dépendances. Les outils assistent la lecture ; la conclusion reste humaine.
Plan de correction
Les constats sont classés par risque réel et l'effort de correction est chiffré. Vos équipes exécutent le plan, ou les nôtres.
Les livrables
Un rapport que vos développeurs prendront au sérieux, parce que chaque constat peut être vérifié en ouvrant le fichier cité.
- Rapport d'architecture : structure, frontières, flux de données, points de défaillance.
- Constats détaillés : fichier, ligne, scénario de déclenchement et risque.
- Revue des dépendances : versions, vulnérabilités connues, licences.
- Plan de correction : classé par risque réel, chiffré en effort, ordonné.
- Synthèse pour la direction : deux pages, les décisions à prendre, sans jargon.
- Restitution en séance : une session de présentation avec vos équipes, questions comprises.
Tarification. L'audit fait l'objet d'un devis détaillé, à partir de 12 500 $ CA selon la taille de la base de code et le périmètre de sécurité. Une évaluation préliminaire écrite ouvre la mission (2 200 $ CA (+ taxes), rendue sous cinq jours ouvrables) ; son prix est déduit de celui de l'audit.
Faites examiner votre code
La base de code et l'enjeu, en quelques lignes. L'évaluation préliminaire délimite le périmètre d'audit utile.