Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

Audit de code source

Éditeurs de logiciels devant garantir la sécurité de leur code à leurs clients, ou organisations héritant d'une base de code dont personne ne connaît l'état réel.

Dernière mise à jour22 août 2026

Le problème traité

Vous livrez un logiciel à des clients qui exigent des garanties de sécurité sur le code, ou vous reprenez une base de code existante sans visibilité sur ses failles. Sans revue structurée, les vulnérabilités les plus critiques (authentification, gestion des secrets, injections) restent invisibles jusqu'à leur exploitation.

Ce qui est inclus

Analyse statique automatisée du code source

Revue manuelle des points critiques : authentification, autorisation, cryptographie

Revue manuelle de la gestion de session et des mécanismes d'injection

Analyse des dépendances et de la chaîne d'approvisionnement logicielle (supply chain)

Revue des secrets exposés dans le code (clés, identifiants, jetons)

Évaluation des pratiques de développement sécurisé de l'équipe

Référentiels appliqués

OWASP ASVSOWASP SAMMCWE Top 25SLSA

Livrables

Rapport technique détaillé avec preuves (extraits de code, chemins d'exploitation)

Synthèse exécutive non technique

Plan de remédiation priorisé par risque et par effort

Contre-vérification après correction des écarts identifiés

Variable selon le volume et la complexité de la base de code, généralement de 5 à 12 jours

Durée type

Prérequis côté client

  • Accès au code source complet du périmètre concerné (dépôt, historique de versions pertinent)
  • Documentation technique minimale (architecture, dépendances, environnements)
  • Disponibilité d'un développeur référent pour répondre aux questions de contexte
  • Environnement de test isolé si une validation dynamique complémentaire est nécessaire

Questions fréquentes

L'audit couvre-t-il tout le code, ligne par ligne ?

Non. L'analyse statique automatisée couvre l'ensemble du code fourni, mais la revue manuelle — la plus coûteuse en temps — cible les points critiques (authentification, autorisation, cryptographie, gestion de session, injections), pas l'intégralité de la base.

L'audit détecte-t-il les dépendances vulnérables ?

Oui, l'analyse de la chaîne d'approvisionnement logicielle identifie les bibliothèques tierces présentant des vulnérabilités connues ou des pratiques de mise à jour à risque.

Que se passe-t-il si des secrets (clés API, identifiants) sont trouvés exposés dans le code ?

Ils sont signalés immédiatement en dehors du calendrier normal de restitution, compte tenu du risque d'exploitation immédiate, avant l'intégration au rapport final.

Faut-il accès en lecture seule ou en écriture au dépôt ?

Un accès en lecture seule au code source et à l'historique pertinent suffit pour la conduite de l'audit.

L'audit remplace-t-il un test d'intrusion sur l'application ?

Non. L'audit de code examine la source directement et détecte des classes de vulnérabilités qu'un test externe ne verrait pas nécessairement ; le test d'intrusion valide le comportement réel de l'application en conditions d'exécution. Les deux sont complémentaires.