SaaS - Création et gestion de sites web

Cas client SaaS : Web

Découvrez comment un éditeur SaaS de création et de gestion de sites web s’appuie sur Vaadata pour approfondir l’évaluation de la sécurité de sa plateforme.

La solution permet à ses utilisateurs de créer, gérer et publier des sites web et des blogs, avec notamment des fonctionnalités e-commerce. Son architecture multi-tenant repose sur une base de données partagée et une API GraphQL centrale, rendant les mécanismes de contrôle d’accès particulièrement importants pour garantir l’isolation des données entre clients.

Après de premiers audits de sécurité, l’entreprise souhaitait confronter sa plateforme à des scénarios d’attaque plus poussés afin d’identifier des vulnérabilités difficiles à détecter avec des tests plus superficiels.

Dans ce cas client (anonymisé pour des raisons de confidentialité), nous présentons en détail les enjeux, le type de tests ainsi que les résultats concrets pour le client.

Visuel cas client

Dans ce cas client, découvrez :

Une vulnérabilité critique au niveau de l’API GraphQL, susceptible de remettre en cause le cloisonnement des données entre les différents clients de la plateforme.
Plusieurs faiblesses liées aux contrôles d’autorisation et aux opérations sensibles accessibles depuis l’application.
Pourquoi les premières découvertes ont conduit les pentesters à approfondir leur analyse avec un accès au code source et à différents profils utilisateurs.
La démarche adoptée après l’audit, avec de nouveaux pentests prévus lors du développement de fonctionnalités importantes.