Tests de sécurité : quoi commander et quand
Trois niveaux
Scan automatique. Dépendances, configuration et scan basique de l'application. Tourne à chaque build.
Revue de code ciblée. Sur les zones sensibles — authentification, permissions, paiements, uploads.
Test de pénétration. Par une partie externe, avant un lancement significatif ou un changement architectural.
Comment commander correctement
Définissez une portée claire, fournissez accès et comptes de test, et demandez un rapport classé par risque commercial et non seulement par sévérité technique. Demandez aussi un nouveau test après les corrections — un constat non confirmé comme fermé reste ouvert.
Que faire avec le rapport
Tout ne se ferme pas. Classez, attribuez un propriétaire et des dates, et documentez une décision consciente sur ce qui reste. Un rapport qui accumule la poussière dans un tiroir est pire qu'un test jamais fait — c'est la preuve que vous saviez.
Pour aller plus loin
Ajoutez au pipeline des tests de logique métier, pas seulement des tests de vulnérabilités génériques : si un utilisateur peut changer un prix, sauter une étape d'approbation ou voir la ressource d'un autre. C'est là que se trouvent les vrais constats de valeur, et les outils automatiques ne les trouvent presque jamais.