Services / Modernisation

Audit de code et de sécurité

Un portrait chiffré, en trois semaines, de l’état réel de votre application : dette technique, vulnérabilités, risques d’exploitation et coût de remise à niveau.

Quand demander un audit

Vous héritez d’un système développé à l’externe.
Une acquisition ou une diligence raisonnable est en cours.
Votre assureur ou un client exige une attestation.
Vous soupçonnez des failles sans pouvoir les nommer.
Vous devez décider entre réparer et remplacer.
3
semaines pour un portrait complet et chiffré
1
rapport lisible par la direction comme par les TI
0
obligation de nous confier la suite

Savoir ce que vaut vraiment votre logiciel

Un logiciel d’entreprise est un actif au bilan, mais presque personne n’en connaît l’état réel. La dette technique ne se voit pas dans un rapport financier : elle se manifeste par des délais qui s’allongent, des correctifs qui en cassent d’autres, et un jour par une brèche ou une panne prolongée.

Un audit remplace l’intuition par des chiffres. Nous examinons le code, l’infrastructure, les dépendances et les pratiques, puis nous produisons un portrait unique lisible autant par un dirigeant que par un développeur : ce qui fonctionne, ce qui menace l’exploitation, ce que coûte la remise à niveau et dans quel ordre l’entreprendre.

Ce que l’audit couvre

MOD-01
Qualité du code

Complexité, duplication, couverture de tests.

MOD-02
Vulnérabilités

Dépendances, injections, gestion des sessions et des accès.

MOD-03
Architecture

Couplage, points de rupture et capacité de montée en charge.

MOD-04
Données

Chiffrement, sauvegardes, rétention et conformité.

MOD-05
Infrastructure

Hébergement, secrets, journalisation et surveillance.

MOD-06
Processus

Déploiement, revues de code et gestion des accès.

Ce que comprend le mandat

Un audit se livre en deux à quatre semaines et se termine par une rencontre où nous priorisons les correctifs avec vous.

Planifier un appel
01
Analyse statique et manuelle
Outils automatisés, puis lecture humaine du code critique.
02
Tests d’intrusion ciblés
Exploitation contrôlée des failles les plus probables.
03
Rapport priorisé
Chaque constat classé par gravité, effort et coût.
04
Plan de remédiation
Un ordre d’exécution réaliste sur six à douze mois.
05
Présentation à la direction
Les risques traduits en langage d’affaires.

Démarche

Le déroulement d’un audit

  1. 01
    Accès et cadrage

    Dépôt de code, environnements, documentation existante et attentes précises.

    2 à 3 jours
  2. 02
    Analyse statique

    Complexité, duplication, couverture de tests, dépendances vulnérables.

    3 à 5 jours
  3. 03
    Revue manuelle

    Lecture ciblée des zones critiques : authentification, paiements, données sensibles.

    4 à 6 jours
  4. 04
    Analyse de sécurité

    OWASP Top 10, gestion des secrets, permissions, surface d’exposition.

    3 à 5 jours
  5. 05
    Rapport et présentation

    Un document chiffré, puis une rencontre avec vos décideurs et vos TI.

    3 à 4 jours

Livrables

Ce que vous avez en main à la fin

  • Portrait chiffré de la dette technique, zone par zone
  • Liste des vulnérabilités classées par gravité et exploitabilité
  • Inventaire des dépendances obsolètes ou non supportées
  • Évaluation de la maintenabilité et du risque de dépendance à une personne
  • Estimation du coût de remise à niveau, par priorité
  • Feuille de route recommandée sur douze mois
  • Présentation exécutive et annexe technique détaillée

Outils

Ce que nous utilisons

Des technologies matures, documentées et faciles à recruter — pour que votre système reste maintenable même si nous n’y touchons plus.

SonarQube Roslyn Analyzers OWASP ZAP Snyk Lighthouse Revue manuelle
Toute notre pile technologique

Projet lié

Audit de code avant acquisition d’un éditeur logiciel

Éditeur logiciel · 35 employés · Montréal

Trois semaines pour chiffrer la dette technique, les vulnérabilités et le risque de dépendance à une personne, dans le cadre d’une diligence raisonnable.

Lire le projet
3 sem.
pour un portrait complet et chiffré

Questions fréquentes

Ce qu’on nous demande le plus

Une question qui n’est pas ici ? Écrivez-nous : nous répondons dans la journée ouvrable.

Poser votre question
Devons-nous vous donner accès à tout notre code ?

À l’essentiel, oui — un audit à l’aveugle n’a aucune valeur. Nous signons une entente de confidentialité, travaillons en lecture seule sur une copie, et nous pouvons opérer depuis votre environnement si votre politique de sécurité l’exige.

Un audit sert-il dans une diligence raisonnable ?

Régulièrement. Acheteurs comme vendeurs nous mandatent avant une transaction : le rapport chiffre la dette technique et le risque de dépendance à une personne, deux éléments qui influencent directement la valorisation et les garanties au contrat.

Que faire si le rapport est mauvais ?

C’est une bonne nouvelle déguisée : vous connaissez enfin l’ampleur du problème et son coût. Le rapport classe toujours les correctifs par priorité, avec ce qui doit être fait ce mois-ci, ce trimestre et cette année. Très peu de situations sont irrécupérables.

Pour aller plus loin

Services souvent combinés à celui-ci

Un processus vous coûte trop cher ? Chiffrons-le ensemble.

Consultation gratuite de 45 minutes avec un analyste d’affaires — pas un vendeur.