Validra
Audit Spécialisé SaaS

L'audit de sécurité conçu pour les applications SaaS modernes.

Revue du code source et tests ciblés sur Next.js, Supabase, PostgreSQL et API modernes. Trouvez les fuites de données entre clients, les failles IDOR et les clés exposées avant vos utilisateurs, en environ 5 jours ouvrés.

395 €

Pour démarrer · 790 € max

~5 jours

Délai indicatif

Humain

Chaque résultat validé

NDA

Signé par défaut

Surfaces d'Attaque Critiques

Les 6 failles les plus fréquentes dans les applications SaaS

Contrairement aux applications web d'il y a dix ans, les SaaS modernes reposent sur des modèles d'autorisation déclaratifs qui échouent silencieusement.

1. Politiques Supabase RLS Défaillantes

Tables sans RLS activé, clauses USING (true) permissives, ou fonctions SECURITY DEFINER contournant l'isolation des données.

2. Failles IDOR & Fuite Multi-Tenant

Un utilisateur connecté à l'organisation A accède ou modifie les ressources de l'organisation B en changeant simplement un ID dans l'URL ou l'API.

3. Clés Privées Exposées dans le JS

Clés Stripe secrètes, tokens OpenAI ou clés Supabase service_role injectées par erreur dans le bundle React via des variables NEXT_PUBLIC_.

4. Server Actions Non Protégées

Fonctions serveurs Next.js appelables directement sans vérification de session ou de permissions administratives côté serveur.

5. Buckets de Stockage Publics

Factures, documents d'identité ou contrats clients stockés dans des buckets S3/Supabase configurés en accès public sans URL signée.

6. Webhooks Stripe Non Vérifiés

Endpoints de paiement qui ne vérifient pas la signature cryptographique du webhook, permettant d'activer des abonnements sans payer.

Déroulement de la Mission

De la prise de contact au rapport final en 5 jours

Jour 1

Cadrage & NDA

Signature du NDA bilatéral, transmission des accès read-only et validation du périmètre.

Jours 2–4

Audit Humain

Revue du code critique, tests d'isolation entre comptes, et preuves reproductibles pour chaque faille démontrée.

Jour 5

Rapport & Visio

Rapport priorisé avec recommandations de correction, synthèse partageable, et appel de restitution.

Post-Audit

Retest limité

Une fois vos correctifs appliqués par vous ou votre développeur, un retest limité des points corrigés est inclus.

FAQ Sécurité SaaS

Questions fréquentes sur l'audit SaaS

Pourquoi les applications SaaS ont-elles des risques de sécurité spécifiques ?+

Dans une architecture SaaS moderne (multi-tenant), tous les clients partagent la même base de données et les mêmes API. Une simple erreur dans une politique Row-Level Security (RLS) ou l'oubli d'une vérification d'identifiant tenant dans une Server Action (faille IDOR) permet à n'importe quel utilisateur connecté d'accéder aux données d'un client concurrent.

Pourquoi les scanners de vulnérabilités automatiques sont-ils inefficaces sur un SaaS ?+

Les scanners automatisés (type Snyk, SonarQube ou ZAP) sont utiles : ils repèrent des dépendances vulnérables, certains motifs de code risqués et des secrets connus. Mais ils ne connaissent pas les règles d'autorisation de votre produit. Ils ne peuvent pas savoir que l'utilisateur A ne doit jamais voir les factures de l'organisation B, et ne testent donc pas cette isolation. C'est là que se trouvent la plupart des failles graves d'un SaaS.

Quelle différence entre un pentest traditionnel et la Security Review Validra ?+

Un pentest traditionnel est généralement facturé sur devis, couvre un périmètre plus large et s'étale souvent sur plusieurs semaines. La Security Review Validra fait un autre choix : un périmètre ciblé sur les 6 surfaces qui cassent le plus souvent dans un SaaS moderne, un prix connu d'avance (395 € pour démarrer, 790 € maximum), environ 5 jours ouvrés, et des recommandations de correction concrètes. Ce n'est pas un pentest d'entreprise exhaustif ; si vous avez besoin d'une certification ou d'un périmètre infrastructure complet, un cabinet spécialisé est plus adapté.

Pouvons-nous utiliser ce rapport pour conclure des contrats grands comptes ?+

Il peut vous y aider. Le rapport inclut une synthèse de mission (périmètre testé, méthode alignée sur l'OWASP, résultats et statut des corrections) que vous pouvez joindre à vos réponses aux questionnaires de sécurité fournisseurs (VSAQ, CAIQ). C'est une revue externe, indépendante de votre équipe, mais ce n'est pas une certification (type SOC 2 ou ISO 27001) ; chaque client décide de ce qu'il accepte comme preuve.

Sécurisez votre SaaS avant que vos utilisateurs ne trouvent les failles.

Revue ciblée sous NDA, environ 5 jours ouvrés. 395 € pour démarrer, 395 € de plus seulement si la revue trouve des problèmes pertinents.