Service · Sécurité applicative

Revue de code sécurisé et sécurité applicative

La revue de code sécurisé est une évaluation de sécurité applicative où des ingénieurs seniors lisent votre code source — authentification, traitement des entrées, contrôle d’accès, secrets et dépendances — pour repérer les failles qui mettent en péril votre produit et les données de vos clients. NorthSight Technologies examine le code et bâtit la correction. Il s’agit de sécurité de produit, pas d’analyse réseau : nous complétons votre MSSP, nous ne le remplaçons pas. Commencez par un appel d’introduction gratuit.

EN BREF
  • Nous examinons le code — authentification/autorisation, injections, secrets, dépendances, contrôle d’accès, résidence des données — et bâtissons le correctif.
  • Sécurité applicative, pas sécurité réseau : nous lisons le code source et rédigeons le plan de correction, nous ne faisons pas d’analyses de pare-feu ni de périmètre.
  • Conçu pour les fournisseurs SaaS canadiens qui doivent réussir les revues HECVAT, SOC 2, PIPEDA/PHIPA et Loi 25 du Québec pour vendre à des acheteurs réglementés.
  • Vous obtenez un rapport de constats avec gravité, un plan de correction et un nouveau test — commencez par un appel gratuit de 20 minutes.
Par Kamran Khalil, architecte technique et cofondateur · NorthSight Technologies, Ontario, Canada · Publié le 18 août 2026

Ce que couvre une revue de code sécurisé

« Sécurité » est un mot large. La nôtre est une revue concrète de l’application que vous avez bâtie, sous six angles précis :

  • Authentification et autorisation. Comment vous prouvez l’identité d’un utilisateur et ce qu’il a le droit de faire : gestion des sessions, validation des jetons, flux de mot de passe et d’AMF, et vérifications de privilèges qui s’exécutent réellement côté serveur plutôt que de simplement masquer un bouton dans l’interface.
  • Traitement des entrées et injections. Là où des entrées non fiables rencontrent votre base de données, votre shell, vos gabarits ou des API en aval — injections SQL et de commandes, scripts intersites (XSS), SSRF et désérialisation non sécurisée.
  • Secrets et traitement des données. Où résident et circulent les identifiants, les clés et les données personnelles : secrets codés en dur, journalisation trop large, stockage non chiffré, et données qui fuient par les caches ou les messages d’erreur.
  • Dépendances et chaîne d’approvisionnement. Les paquets tiers que vous livrez : versions à vulnérabilités connues, bibliothèques non entretenues, et points faibles du pipeline de build qui laissent entrer du code malveillant.
  • Contrôle d’accès. Autorisations défaillantes au niveau des objets et des fonctions — la façon la plus courante pour un locataire ou un utilisateur d’atteindre les données d’un autre. Nous retraçons de vrais chemins de requête, pas seulement le scénario idéal.
  • Résidence des données. Où vos données se trouvent physiquement et franchissent les frontières, afin que l’exigence de résidence d’un acheteur canadien soit quelque chose que vous pouvez démontrer par des preuves, et non deviner.

Sécurité applicative vs sécurité réseau

On les confond, et on ne devrait pas. La sécurité réseau protège le périmètre et l’infrastructure — pare-feu, protection des points d’extrémité, détection d’intrusion, un SOC géré qui surveille le trafic. C’est le domaine d’un fournisseur réseau ou d’un MSSP, et c’est important. La sécurité applicative est une autre question : le logiciel que vous avez écrit est-il sûr? Un pare-feu ne peut pas corriger une vérification de permission défaillante ni une faille d’injection SQL dans votre propre code.

NorthSight vit entièrement du côté applicatif. Nous lisons le code et rédigeons le plan de correction — nous ne faisons pas d’analyses réseau, ne configurons pas de pare-feu, ne vendons pas d’antivirus et n’exploitons pas de SOC géré. Si vous avez déjà un MSSP, nous nous plaçons à ses côtés : il sécurise l’environnement dans lequel votre produit s’exécute, nous sécurisons le produit. Si vous n’en avez pas, une revue de code reste le bon point de départ, car la plupart des brèches qui nuisent aux fournisseurs SaaS proviennent de failles applicatives, et non d’un routeur non corrigé.

Conformité et vente aux acheteurs réglementés

C’est ici qu’une revue de code prouve sa valeur. Les fournisseurs SaaS canadiens qui vendent à l’enseignement supérieur, à la santé et au gouvernement se heurtent au même mur : l’équipe de sécurité de l’acheteur envoie un questionnaire HECVAT ou mène une évaluation de fournisseur SOC 2, et l’entente stagne tant que les réponses ne sont pas crédibles. Nous vous aidons à y arriver :

  • Évaluations de fournisseur HECVAT et SOC 2. Nous examinons l’application au regard de ce que ces questionnaires sondent réellement, comblons les vraies lacunes et vous aidons à répondre honnêtement plutôt que par aspiration. Nous ne sommes pas l’auditeur qui émet votre rapport SOC 2 — nous sommes les ingénieurs qui rendent les réponses vraies.
  • PIPEDA, PHIPA et Loi 25 du Québec. Comment les renseignements personnels et de santé sont collectés, stockés, journalisés et partagés, en correspondance avec les règles canadiennes de protection de la vie privée auxquelles vos acheteurs sont tenus.
  • Traitement Protégé B. Pour les acheteurs du secteur public, la posture de traitement et de résidence des données qu’attend le travail gouvernemental canadien.
  • LAPHO. Des obligations d’accessibilité qui apparaissent de plus en plus dans la même liste de vérification d’approvisionnement.

Un exemple récent de la forme de ce travail : un fournisseur SaaS en santé et en éducation vendant à des collèges canadiens devait remplir un HECVAT et réussir une revue de code avant que son contrat puisse se conclure. C’est exactement la situation pour laquelle nous sommes conçus — des ingénieurs seniors qui à la fois trouvent les problèmes et les corrigent, pour que l’évaluation cesse d’être un obstacle.

Ce que vous recevez

  • Un rapport de constats — chaque problème avec une cote de gravité, une explication du risque en langage clair, et l’emplacement précis dans le code, lisible autant par les ingénieurs que par la direction.
  • Un plan de correction — ordonné par gravité et par effort, chaque élément cadré pour que vous puissiez agir avec nous ou avec votre propre équipe.
  • Un nouveau test — une fois les correctifs déployés, nous vérifions que les problèmes sont réellement clos, afin que vous puissiez défendre vos réponses à l’équipe de sécurité d’un acheteur.

La plupart des clients nous confient aussi la construction de la correction : les mêmes ingénieurs seniors qui ont trouvé le problème rédigent le correctif. Mais le rapport tient debout par lui-même si vous préférez corriger à l’interne.

Pourquoi NorthSight

Livraison menée par les principaux — les cofondateurs Kamran Khalil et Muhammad Irfan — et non un rapport confié à des juniors. À nous deux, plus de 28 ans d’ingénierie cumulés dans les logiciels gouvernementaux, d’entreprise et grand public, plus de 9 M de téléchargements livrés, un « Best of Show » de Macworld et une note client de 5,0 étoiles. Nous sommes une firme canadienne, donc vos données restent au Canada. Commencez par un appel gratuit de 20 minutes — une façon à faible risque, pour les deux parties, de voir si un mandat plus poussé a du sens.

Foire aux questions

Revue de code sécurisé vs test d’intrusion — quelle est la différence?

Un test d’intrusion sonde un système en fonctionnement depuis l’extérieur pour trouver des trous exploitables. Une revue de code sécurisé lit le code source — logique d’authentification, traitement des entrées, contrôle d’accès, secrets et dépendances — pour repérer les failles qui causent ces trous, y compris celles qu’un test en boîte noire manquerait. Les deux sont complémentaires; une revue de code vous dit pourquoi quelque chose est exploitable et exactement où le corriger. Nous examinons le code et pouvons bâtir la correction avec vous.

Pouvez-vous nous aider à réussir une revue de sécurité fournisseur HECVAT ou SOC 2?

Oui — c’est une raison centrale pour laquelle les clients viennent nous voir. Nous aidons les fournisseurs SaaS canadiens qui vendent à des acheteurs réglementés (enseignement supérieur, santé, gouvernement) à mettre leur application en forme pour un questionnaire HECVAT ou une évaluation de fournisseur SOC 2 : examiner le code, combler les constats que l’équipe de sécurité d’un acheteur soulèvera, et documenter le traitement et la résidence des données. Nous ne sommes pas un auditeur qui émet le rapport SOC 2; nous sommes les ingénieurs qui rendent les réponses vraies.

Corrigez-vous les problèmes ou vous contentez-vous de les signaler?

Les deux, et le correctif est l’essentiel. Chaque mandat produit un rapport de constats avec gravité et un plan de correction priorisé. À partir de là, la plupart des clients nous confient la construction de la correction — les mêmes ingénieurs seniors qui ont trouvé le problème rédigent le correctif et le retestent — plutôt que de remettre un rapport à une équipe qui doit le déchiffrer. Le rapport tient debout par lui-même si vous préférez corriger à l’interne.

S’agit-il de sécurité réseau, de pare-feu ou de travail SOC géré/MSSP?

Non. Nous faisons de la sécurité applicative et de produit : nous lisons votre code et bâtissons le correctif. Nous ne faisons pas d’analyses réseau, ne gérons pas de pare-feu, ne vendons pas d’antivirus et n’exploitons pas de SOC géré. Ce travail revient à un fournisseur de sécurité réseau ou à un MSSP, et nous le complétons plutôt que de le concurrencer — ils sécurisent le périmètre et l’infrastructure; nous sécurisons le logiciel que vous avez bâti.

Combien coûte une revue de code sécurisé?

Les revues sont cadrées comme des mandats payants, selon la taille de la base de code, le langage et les besoins d’accès. Votre premier appel de 20 minutes est gratuit — nous nous en servons pour comprendre ce qui a déclenché la revue (souvent le questionnaire de sécurité d’un acheteur) et esquisser notre approche. Écrivez à hello@northsight.ca pour commencer.

Transformez une revue de sécurité, d’un obstacle en une case cochée.

Réservez un appel gratuit — dites-nous quel questionnaire ou quelle échéance vous affrontez, et nous vous dirons honnêtement comment nous aborderions la revue et la correction. Appel gratuit de 20 minutes, sans argumentaire.