rôle · visiteur
Visiteur non authentifié
Pages publiques, formulaires d’accès
risque lowExtranet et espace client
Quand un portail client porte des données, des documents ou des actions sensibles, le risque se loge souvent dans les rôles, les parcours et les comptes externes. Un audit ciblé sur cette surface permet de tester ce qui est réellement exploitable sans élargir inutilement le périmètre.
L'audit portail client fait partie de l'offre Pentest expert : surface cadrée sur devis après diagnostic.
Pentest web & API, audit IA, Toulouse, méthodologie OWASP/PTES
Livrables utiles
Expertise publique
Fondateurs Laucked
Les contenus clés sont reliés aux fondateurs, à des références anonymisées et à des surfaces de preuve consultables sans prise de contact.
Acteurs du portail
Chaque rôle a un périmètre théorique. Le test consiste à vérifier que ce périmètre tient face à un compte motivé, mal calibré ou compromis. On ne regarde pas la doc, on regarde ce que le portail laisse réellement faire.
rôle · visiteur
Visiteur non authentifié
Pages publiques, formulaires d’accès
risque lowrôle · client
Client final
Espace client, documents personnels, actions métier
risque medrôle · invite
Invité ponctuel
Lien temporaire, accès dossier, signature
risque highrôle · partenaire
Compte partenaire
Sous-traitance, suivi inter-tenant, exports
risque highrôle · support
Compte support interne
Impersonation, opérations exceptionnelles
risque highMatrice d’exposition
Extrait représentatif d’un audit Laucked. Chaque cellule est le résultat d’un test (lecture, action, énumération), pas une déclaration sur étagère. Les cellules exposé et ambigu sont les premières à corriger.
| Surface auditée | visiteurVisiteur non authentifié | clientClient final | inviteInvité ponctuel | partenaireCompte partenaire | supportCompte support interne |
|---|---|---|---|---|---|
| Authentification et liens d’accèslogin, magic-link, expiration, 2FA | autorisé | isolé | ambigu | isolé | isolé |
| Consultation de documentspièces, contrats, exports clients | n/a | isolé | exposé | ambigu | autorisé |
| Lecture des objets métierdossiers, opérations, statuts | n/a | isolé | isolé | exposé | autorisé |
| Actions sensiblessignature, validation, paiement | n/a | autorisé | ambigu | isolé | autorisé |
| Workflows internessupport, impersonation, exports massifs | n/a | isolé | isolé | isolé | exposé |
Playbook d’attaque
questionnaire client
Réutiliser le rapport en due diligence
Quand un client demande des preuves, le rapport portail est souvent la première brique.
assurance cyber
Documenter l’exposition côté assureur
Les assureurs cyber demandent une vue défendable des accès et permissions.
revue fournisseur
Tenir la revue d’un grand compte
Le portail est souvent ce qui est revu en premier par un acheteur exigeant.
FAQ extranet et espace client
Un portail client mal cloisonné expose vos données, vos comptes et votre crédibilité. Un audit ciblé permet de documenter le risque réel et de produire des preuves défendables.