Aller au contenu principal
Test d'intrusion Web et API. Périmètre autorisé par écrit. Retest inclus. Demander une proposition

Test d'intrusion Web, Loi 25

Trouvez vos failles avant qu'un autre les trouve.

Votre site ou votre application traite des renseignements sur vos clients, vos employés, vos paiements. La loi exige des mesures de sécurité raisonnables. Encore faut-il savoir où vous en êtes.

Nous testons votre application Web et vos API dans un périmètre autorisé par écrit, nous remettons un rapport que vos développeurs peuvent exécuter, et nous revalidons après vos correctifs.

Périmètre autorisé par écrit Aucun test sans autorisation signée Rapport direction et développeurs Retest inclus

Le mandat en chiffres

Nos engagements, pas des statistiques de marché. Ce que vous voyez ici est écrit au contrat.

Nos délais cibles de correction

Ce sont nos cibles de travail, pas des délais légaux. Elles disent à votre équipe quoi corriger en premier.

  • P0 Critique, urgent 48 heures à 7 jours
  • P1 Élevée 14 à 30 jours
  • P2 Moyenne 60 jours
  • P3 Faible ou informative Selon votre carnet produit

CVSS 9.0

Au-delà de ce seuil, nous ne vous attendons pas au rapport : alerte dans les 2 heures, avec la mesure d'atténuation immédiate.

6

étapes, du cadrage à l'attestation

10

pièces remises, contrat et livrables

6

familles de tests au programme

2 h

pour vous alerter d'une faille critique

Ce que la loi vous demande

Notre paraphrase de bonne foi. Les textes officiels font foi, et votre avocat aussi.

Mesures de sécurité

Raisonnables, selon la sensibilité

La Loi sur la protection des renseignements personnels dans le secteur privé oblige toute entreprise à prendre les mesures de sécurité propres à protéger les renseignements personnels qu'elle traite, raisonnables compte tenu notamment de leur sensibilité et de leur quantité. Un test d'intrusion ne remplace pas ces mesures : il vérifie qu'elles tiennent la route, et documente que vous avez vérifié.

Lire la loi sur LégisQuébec

Incident de confidentialité

Le jour où ça arrive, c'est trop tard

Un incident qui présente un risque de préjudice sérieux doit être déclaré à la Commission d'accès à l'information et aux personnes concernées, puis inscrit à votre registre des incidents. Une faille trouvée en test coûte le prix d'un correctif. La même faille trouvée par quelqu'un d'autre coûte l'avis, le registre, la réputation et parfois bien plus.

Voir les obligations sur cai.gouv.qc.ca

Le parcours, en six étapes

De la première rencontre à l'attestation. Vous savez toujours où en est le mandat.

1

Diagnostic initial

Périmètre autorisé par écrit : domaines, sous-domaines, points d'accès d'API, adresses IP, comptes de test et rôles. Ce qui n'est pas au périmètre n'est jamais touché.

2

Test d'intrusion

Reconnaissance, OWASP Top 10, guide de test OWASP (WSTG), tests d'API et de logique métier, avec preuve d'exploitation minimale. Aucune destruction de données.

3

Rapport exécutif et technique

Un rapport pour la direction, un pour vos développeurs. Chaque constat porte une sévérité, un pointage CVSS v3.1, sa catégorie OWASP et sa procédure de reproduction.

4

Plan de correction

Chaque vulnérabilité est classée P0 à P3 avec un délai cible, pour que votre équipe sache quoi corriger en premier.

5

Retest

Après vos correctifs, les cas sont rejoués. Chaque constat ressort corrigé, partiellement corrigé ou non corrigé. Pas de zone grise.

6

Attestation finale

Document de réalisation remis en PDF, qui atteste des travaux menés sur la période convenue. À joindre à votre dossier de mesures de sécurité.

Trois forfaits

Prix de départ avant taxes. Le prix final dépend du périmètre : nombre d'applications, de rôles et de points d'accès d'API. Vous l'avez par écrit avant de signer.

Essentiel PME

Sites transactionnels et applications Web simples

À partir de 2 495 $

  • Diagnostic initial et périmètre écrit
  • Tests automatisés et vérifications manuelles ciblées
  • Rapport technique et sommaire pour la direction
  • Plan de correction priorisé P0 à P3
  • 1 retest ciblé
  • Attestation de réalisation
Demander une proposition
Recommandé

Protection 25

PME qui traitent des renseignements personnels visés par la Loi 25

À partir de 4 995 $

  • Diagnostic approfondi du périmètre et des rôles
  • Pentest Web complet : authentification, rôles, API
  • Tests de logique métier et d'escalade de privilèges
  • Rapport exécutif et rapport technique séparés
  • Présentation des résultats à votre équipe
  • Retest et attestation de réalisation
Demander une proposition

Protection 25 Entreprise

Multi-applications, SaaS, portails complexes et API avancées

Sur devis

  • Portails multi-profils et environnements complexes
  • Accompagnement de votre équipe de développement
  • Retests supplémentaires selon le plan de correction
  • Suivi dédié jusqu'à la fermeture des constats
Demander un devis

Les règles d'engagement

Écrites, signées, et les mêmes pour tout le monde.

Ce qu'on teste

  • Reconnaissance et cartographie du périmètre autorisé
  • OWASP Top 10 et guide de test OWASP (WSTG)
  • Authentification, sessions et cloisonnement des rôles
  • API REST et GraphQL, avec ou sans documentation
  • Logique métier et escalade de privilèges
  • Preuve d'exploitation minimale, suffisante pour démontrer le risque

Ce qu'on ne fait jamais

  • Déni de service (DoS et DDoS)
  • Destruction, altération ou exfiltration massive de données
  • Ingénierie sociale et hameçonnage du personnel
  • Intrusion physique dans les locaux
  • Toute cible hors du périmètre autorisé par écrit

Deux garde-fous pendant le mandat

Une vulnérabilité critique (CVSS 9 et plus) vous est signalée dans les 2 heures, sans attendre le rapport. Et un code d'arrêt convenu d'avance permet de suspendre les tests immédiatement, en tout temps, sans avoir à vous justifier.

P0

Critique, urgent

48 heures à 7 jours

P1

Élevée

14 à 30 jours

P2

Moyenne

60 jours

P3

Faible ou informative

Selon votre carnet produit

Ces délais sont les nôtres, pas ceux de la loi. Ils servent à ordonner le travail de votre équipe : le P0 avant tout le reste.

On vous le dit franchement

Ce qu'un test d'intrusion fait, et surtout ce qu'il ne fait pas.

Questions fréquentes

C'est quoi un test d'intrusion Web?+

Une simulation d'attaque, autorisée par écrit et encadrée par un contrat, contre votre application Web et vos API. On cherche les failles avant qu'un attaquant les trouve : authentification contournable, cloisonnement des rôles qui fuit, points d'accès d'API exposés, logique métier détournable. Vous recevez la liste des constats, la preuve qu'ils sont exploitables et la marche à suivre pour corriger.

Est-ce que ça me rend conforme à la Loi 25?+

Non, et personne ne peut vous le promettre. La Loi sur la protection des renseignements personnels dans le secteur privé exige des mesures de sécurité raisonnables compte tenu de la sensibilité des renseignements traités. Un test d'intrusion est une de ces mesures, et la preuve documentée que vous l'avez prise. La conformité, elle, couvre bien plus large : politiques, registre des incidents, responsable de la protection des renseignements personnels, ententes avec vos fournisseurs.

Est-ce que vous pouvez casser mon site en production?+

Le déni de service et la destruction de données sont interdits par contrat, pas seulement déconseillés. Une sauvegarde confirmée est exigée avant le début des tests, et un code d'arrêt permet de les suspendre immédiatement, en tout temps. Si vous préférez, on teste sur un environnement de préproduction identique à la production.

Combien de temps ça prend?+

Comptez une à deux semaines entre la signature et la remise du rapport pour une application simple, un peu plus pour un portail multi-profils avec API. Le retest arrive après vos correctifs, à votre rythme : c'est votre équipe qui donne le signal.

Est-ce que je peux faire tester une application que je ne possède pas?+

Non. L'autorisation doit être signée par un représentant autorisé du propriétaire des actifs visés. Si votre application est hébergée chez un tiers ou infogérée, son accord écrit est requis avant de commencer. C'est la ligne qui sépare un test d'intrusion d'une intrusion.

Parlez-nous de votre application

Cinq minutes de questions, et nous revenons avec un périmètre et un prix. Sans engagement.

Ne mettez ni identifiant ni mot de passe ici. Vos coordonnées servent uniquement à vous répondre.

ou écrivez directement à bonjour@kebek.ai

Service offert par 9475-0866 Québec inc., Montréal (Québec), Canada. Détails de l'offre sur app.kebek.ai.