Sites Web11 min de lecture

Test d'intrusion d'une application web à Paris : périmètre, prix et correction des failles en 2026

Mohamed Bah·Fondateur, Kolonell
7 octobre 2026
Partager :
Test d'intrusion d'une application web à Paris : périmètre, prix et correction des failles en 2026

Test d'intrusion d'une application web à Paris : périmètre, prix et correction des failles en 2026

Sites Web

Le verdict en trois phrases

Pour une PME parisienne éditrice d'application métier, un test d'intrusion boîte grise coûte en 2026 entre 5 000 et 15 000 € HT pour 5 à 12 jours d'audit. Le vrai budget se situe ailleurs : la correction des failles (3 000 à 20 000 €) et le retest (1 000 à 3 000 €) doublent souvent la facture initiale. Un périmètre bien découpé et un code déjà durci avant l'audit sont les deux leviers qui font baisser l'addition totale.

Combien coûte un pentest d'application web à Paris en 2026

Le prix dépend de trois variables : le nombre de rôles utilisateurs à tester, la surface d'API exposée et le niveau d'exigence du client final. Un grand compte du CAC 40 ou un acteur public demandera souvent un prestataire qualifié PASSI (Prestataire d'audit de la sécurité des systèmes d'information, qualification ANSSI), ce qui ajoute 20 à 40 % au devis.

Périmètre auditéJours d'auditPrix prestataire standardPrix prestataire PASSI
Application simple, 2 rôles, 20 écrans5 jours5 000 à 6 500 € HT6 500 à 9 000 € HT
Application métier, 4 rôles, API REST7 à 8 jours7 500 à 10 000 € HT9 500 à 13 500 € HT
SaaS multi-tenant, API publique10 jours10 000 à 13 000 € HT13 000 à 18 000 € HT
SaaS + application mobile12 jours12 000 à 15 000 € HT15 000 à 21 000 € HT
Retest après correction1 à 2 jours1 000 à 3 000 € HT1 300 à 4 000 € HT
Rapport en anglais pour un client étrangerforfait500 à 1 000 € HT700 à 1 400 € HT

La boîte grise (l'auditeur reçoit des comptes de test pour chaque rôle) est le format le plus rentable pour une application métier : elle couvre les failles d'autorisation, qui sont les plus graves, sans perdre deux jours en reconnaissance comme en boîte noire. La boîte blanche, avec accès au code source, ajoute 2 à 4 jours mais détecte plus de failles logiques.

Les failles OWASP qui reviennent le plus souvent et leur coût de correction

Sur les applications métier développées par de petites équipes, les mêmes catégories du Top 10 OWASP reviennent rapport après rapport. Le tableau ci-dessous donne un ordre de grandeur 2026 de la fréquence observée et du coût moyen de correction.

Faille (OWASP 2021)Fréquence estiméeGravité typiqueCoût moyen de correction
A01 Contrôle d'accès défaillant (IDOR)6 audits sur 10Critique2 000 à 8 000 € HT
A07 Authentification faible (pas de MFA, session longue)5 sur 10Élevée1 500 à 5 000 € HT
A05 Mauvaise configuration (en-têtes, CORS)7 sur 10Moyenne500 à 2 000 € HT
A03 Injection (SQL, XSS stockée)3 sur 10Critique1 000 à 6 000 € HT
A06 Composants vulnérables (dépendances)6 sur 10Variable800 à 4 000 € HT
A09 Journalisation insuffisante5 sur 10Moyenne1 500 à 4 000 € HT
A10 SSRF sur import d'URL ou webhook1 sur 10Élevée1 000 à 3 000 € HT

Le contrôle d'accès est le poste le plus coûteux car il se corrige rarement à un seul endroit : il faut souvent revoir la couche d'autorisation de toute l'API. À l'inverse, les en-têtes de sécurité (CSP, HSTS) et la configuration CORS se règlent en une demi-journée.

Préparer l'audit pour payer moins et corriger plus vite

Un pentest réalisé sur une application non préparée produit un rapport de 40 constats, dont la moitié aurait pu être évitée par un scanner automatique. Trois actions en amont réduisent le coût total :

  • Lancer un scan de dépendances (npm audit, Dependabot) et un scanner DAST gratuit comme OWASP ZAP deux semaines avant l'audit.
  • Fournir à l'auditeur une matrice des rôles et des droits : il gagne une journée de compréhension, soit 800 à 1 200 € économisés.
  • Réserver dès la signature une enveloppe de correction de 1 à 1,5 fois le prix du pentest, et un créneau de retest à J+30.

Côté calendrier, comptez 2 à 4 semaines d'attente chez un prestataire PASSI parisien en période chargée (septembre à décembre), puis 5 à 12 jours d'audit, une semaine de rédaction du rapport et 2 à 6 semaines de correction.

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

Mini cas pratique

Nadia, RSSI d'une PME parisienne de 45 salariés qui édite un logiciel de gestion de chantiers, doit fournir un rapport de pentest à un groupe du BTP avant la signature d'un contrat de 180 000 € par an. Le prestataire PASSI chiffre 8 jours en boîte grise, soit 11 200 € HT. Le rapport remonte 2 failles critiques (IDOR sur les devis, absence de MFA administrateur) et 9 constats moyens. Correction : 6 500 € HT, retest : 1 800 € HT. Budget total : 19 500 € HT, soit 10,8 % de la première année du contrat. Sans préparation, l'équipe estime qu'elle aurait payé environ 4 000 € de plus en jours d'audit et en corrections de constats évitables.

FAQ

Faut-il obligatoirement un prestataire PASSI ?

Non, la qualification est exigée surtout pour les opérateurs d'importance vitale, l'administration et certains grands comptes. Pour un client privé standard, un prestataire non qualifié mais certifié (OSCP, CREST) suffit souvent et coûte 20 à 40 % de moins.

À quelle fréquence refaire un test d'intrusion ?

Une fois par an est la norme demandée par la plupart des grands comptes, plus un test ciblé après chaque évolution majeure. Un pentest annuel de 7 jours représente environ 9 000 € HT par an pour une application métier type.

Le rapport de pentest peut-il être partagé avec le client ?

Oui, les prestataires fournissent une synthèse exécutive de 3 à 5 pages destinée aux clients, distincte du rapport technique. Comptez 500 à 1 000 € HT si elle doit être traduite en anglais.

Un scanner automatique suffit-il ?

Non, un scanner détecte environ 30 à 40 % des failles, essentiellement de configuration et de dépendances. Les failles d'autorisation et de logique métier, les plus graves, demandent un auditeur humain.

Combien de temps pour corriger les failles critiques ?

Un délai de 15 à 30 jours est la référence attendue par les clients pour les failles critiques. Une équipe de 2 développeurs corrige en général 2 critiques et 8 moyennes en 2 à 4 semaines.

Parlons de votre projet. Nous préparons votre application au pentest, corrigeons les failles remontées et organisons le retest, avec un budget de correction cadré dès le départ. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.

Tags :#test d'intrusion#pentest application web#OWASP#sécurité applicative#PASSI#audit sécurité Paris
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.