§ 00 / services / sécurité

Sécurité. Trouvez les failles avant que quelqu'un d'autre ne le fasse.

Un audit de votre site, de vos serveurs et de vos API, livré en un rapport sur lequel agir : ce qui est exposé, ce qui n'est pas à jour, ce qui est mal configuré — classé par risque, chaque constat avec son correctif. Ensuite, si vous le voulez, j'applique les correctifs, je teste vos API comme le ferait un attaquant, et je garde l'œil ouvert.

c'est quoi
audit de sécurité, durcissement et tests
rapport d'audit
1 500 $ CAD
livrable
rapport écrit, constats classés par risque
portée
sites web · serveurs · API · WordPress
au-delà
durcissement · tests d'intrusion · surveillance, sur devis
IA
points d'accès chatbot, LLM et MCP examinés aussi
§ 01 / rapport d'audit de base

Un rapport, 1 500 $ CAD.

Un regard à prix fixe sur ce qu'un inconnu peut voir et sur ce qu'un réglage par défaut négligé peut ouvrir. Aucun agent à installer : des vérifications publiques, plus un accès en lecture seule que vous accordez pour l'examen.

01 /surface

Surface exposée

Ports ouverts, sous-domaines oubliés, panneaux d'administration, pages de débogage et fichiers qui ne devraient pas être publics.

02 /tls

TLS, en-têtes, courriel

Certificats et protocoles, en-têtes de sécurité, DNS, et SPF, DKIM et DMARC pour que personne n'envoie de courriel en votre nom.

03 /serveur

Serveurs

Configuration SSH et pare-feu, protection contre la force brute, utilisateurs et permissions, services actifs qui n'ont pas à l'être.

04 /dépendances

CMS et dépendances

Cœur WordPress, extensions et thèmes, paquets et environnements d'exécution vérifiés contre les vulnérabilités connues (CVE).

05 /accès

Accès et secrets

Connexions, rôles, double authentification, clés d'API et jetons, secrets laissés dans le code ou dans des fichiers publics.

06 /sauvegarde

Sauvegardes

Existent-elles, sont-elles hors site et chiffrées, et quelqu'un en a-t-il déjà restauré une.

Le rapport classe chaque constat par risque et donne le correctif de chacun. Un site ou une application et son serveur ; les parcs plus grands sont établis sur devis après un court appel de cadrage.

§ 02 / au-delà du rapport

Corriger, tester, garder corrigé.

Chacun est établi sur devis selon la portée, habituellement à partir des constats de l'audit.

01 /durcir

Durcissement

Les correctifs du rapport, appliqués et vérifiés : configuration, mises à jour, accès, en-têtes, sauvegardes. Vous recevez un avant-après.

02 /intrusion

Tests d'intrusion et d'API

Vos API et votre authentification testées comme le ferait un attaquant, selon l'OWASP API Security Top 10 : autorisations défaillantes, gestion des jetons, limites de débit, exposition de données.

03 /veille

Surveillance continue

Chaque mois : veille CVE sur votre pile, correctifs testés en préproduction, rapport de correctifs, correctifs d'urgence pour les avis critiques.

§ 03 / comment ça marche

Quatre étapes, aucune surprise.

1 · portée
un court appel pour convenir de ce que couvre l'audit
2 · accès
vérifications publiques, plus un accès en lecture seule que vous accordez et révoquez
3 · rapport
constats classés par risque, chacun avec son correctif, passés en revue avec vous
4 · suite
corrigez vous-même, ou confiez-moi le durcissement, les tests et la surveillance
§ 04 / next step

Sachez où vous en êtes.

Le rapport d'audit de base est à 1 500 $ CAD. Dites-moi ce que vous exploitez et je confirme la portée avant que quoi que ce soit ne commence.