Basilisk
BASILISK
[setor_saas]SAAS & STARTUPS

Sécurité offensive pour le SaaS et les produits numériques.

En SaaS, la sécurité a cessé d'être un sujet d'infrastructure pour devenir une clause de contrat. Le client grand compte audite avant de signer et l'investisseur interroge en due diligence. Nous testons le produit avec ces deux regards.

La faille qui coûte le contrat

Dans un produit multi-tenant, une question décide de tout : un client peut-il voir les données d'un autre ? Si la réponse est oui par n'importe quel chemin, le reste compte peu. La pression sur la vitesse de livraison, associée à des modèles de permissions qui grandissent par ajout et ne sont jamais revus dans leur ensemble, fait apparaître cette classe de faille bien plus souvent qu'on ne l'imagine.

  • L'isolation entre locataires est l'exigence qui n'admet aucune exception.
  • Le modèle de permissions grandit par ajout et est rarement revu de bout en bout.
  • Intégrations, webhooks et jetons d'API élargissent la surface à chaque livraison.
  • La vente aux grands comptes se bloque sans preuve de test indépendant.

Ce que nous testons dans un produit SaaS

Nous attaquons le produit en tant que client malveillant ayant déjà payé son abonnement, car c'est le scénario le plus probable.

// isolation multi-tenant

Tentative systématique d'atteindre les données d'un autre locataire via identifiant, paramètre, export, recherche et cache. C'est le test central.

// authentification et session

Connexion, SSO, second facteur, expiration de session, invitation d'utilisateurs et accès résiduel après le retrait d'une personne de l'équipe.

// modèle de permissions

Rôles, portées et héritage : si un utilisateur restreint atteint des fonctions d'administration via un appel direct à l'API.

// API publique et jetons

Portée du jeton, révocation, limitation de débit et exposition de données au-delà du nécessaire dans les réponses.

// webhooks et intégrations

Vérification de signature, protection contre le rejeu et requêtes que votre backend adresse à des destinations fournies par le client.

// dépôt et traitement

Fichiers envoyés par les utilisateurs : type, stockage, isolation du traitement et accès au contenu par URL prévisible.

Des preuves qui débloquent vente et levée

Le matériel est préparé pour les deux publics qui le demanderont : l'équipe sécurité de votre client et celui qui conduit la due diligence.

Questionnaires fournisseurs
La lettre d'attestation répond à la question sur le test d'intrusion indépendant, présente dans pratiquement tout questionnaire de sécurité d'entreprise.
ISO 27001 et SOC 2
Les deux programmes exigent des tests périodiques comme contrôle. Le rapport sert de preuve dans ce cycle, sans remplacer l'audit.
Accords de traitement
En tant que sous-traitant des données de vos clients, vous répondez contractuellement. Nous documentons l'exposition par locataire, l'angle exigé par le contrat.
Due diligence technique
Lors d'une levée ou d'une acquisition, un test récent avec plan de correction exécuté joue en votre faveur et évite une décote pour risque.

Comment nous opérons auprès d'une équipe réduite

01

La recette d'abord

Dès qu'une réplique existe, nous commençons par elle. Cela autorise un test plus agressif et tient la donnée client réelle hors du chemin.

02

Locataires de test contrôlés

Nous créons au moins deux locataires de test aux données distinctes. L'isolation se prouve en tentant de franchir cette frontière par tous les moyens.

03

Constat critique communiqué aussitôt

Une faille d'isolation ou d'authentification n'attend pas le rapport : elle part par canal direct dès confirmation, pour que vous corrigiez le jour même.

04

Correction dans le cycle de livraison

Le plan est taillé pour tenir dans un sprint, et le contre-test intervient après le déploiement du correctif, sans exiger de geler la feuille de route.

Ce que vous recevez

  • Rapport exécutif pour le board et les clients
  • Rapport technique reproductible
  • Test dédié d'isolation multi-tenant
  • Revue du modèle de permissions
  • Notation CVSS justifiée
  • Communication immédiate des constats critiques
  • Contre-test après déploiement du correctif
  • Lettre d'attestation pour la due diligence

Questions fréquentes du secteur

Pouvez-vous tester sans toucher aux données réelles des clients ?

+

Dans la plupart des cas, oui. Nous préférons un environnement de recette avec des données synthétiques, où nous pouvons être plus agressifs sans risque. Lorsque le test doit avoir lieu en production, nous créons nos propres locataires et restreignons l'activité à ceux-ci, dans les limites de volume convenues.

Combien de temps dure une mission pour un produit SaaS ?

+

Cela dépend de la taille de la surface : nombre de rôles, étendue de l'API et quantité d'intégrations. Le périmètre est arrêté après une courte conversation technique sur ces trois axes. Ce qui ne change pas, c'est la méthode : exploitation manuelle et chaque constat validé avant d'entrer dans le rapport.

Le rapport répond-il au questionnaire de sécurité du client ?

+

Oui, et c'est l'un des usages les plus courants. La lettre d'attestation confirme qu'un test indépendant a eu lieu, avec périmètre et période, sans révéler de détail exploitable : exactement ce que demande le questionnaire. Le rapport technique complet, vous ne le partagez que si vous le souhaitez, et sous accord.

Et si vous trouvez une faille critique en cours de test ?

+

Vous êtes prévenu immédiatement, par canal direct, avec ce qu'il faut pour corriger le jour même. Nous ne retenons pas un constat critique jusqu'à la fin de la mission. Après correction, nous retestons et consignons le cycle bouclé dans le rapport final.

Prestations appliquées à ce secteur

// contact

Prêt à découvrir vos failles ?

Premier appel de scoping gratuit et couvert par NDA. En 48 heures vous recevez proposition technique, portée et calendrier. Sans formulaires bureaucratiques.