Revue & audit de code

Faille de sécurité : combien ça coûte à une startup

28 août 20268 min de lecturefaille sécurité
Partager :

Le mois dernier, j'ai audité une startup SaaS B2B. Leur base utilisateurs — 2 000 comptes, noms, emails, données de facturation — était accessible sans authentification depuis 8 mois. Personne dans l'équipe ne le savait. Le coût de cette négligence ? Plus cher que le développement de l'application entière.

Quand un fondateur me demande si la sécurité de son application web est un sujet prioritaire, je ne réponds plus avec des arguments techniques. Je sors la calculette.

Les vrais chiffres : anatomie du coût d'une faille

IBM publie chaque année son rapport sur le coût des violations de données. En 2024 : 4,88 millions de dollars en moyenne. Mais ce chiffre ne veut rien dire pour une startup de 8 personnes qui fait 300K€ de chiffre d'affaires.

Ce qui compte, c'est la décomposition. Pour une startup early-stage ou une PME, voici ce que ça donne :

#PosteCoût en préventionCoût après une faille
1Audit de sécurité du code2 000 – 5 000 €
2Remédiation technique d'urgence8 000 – 25 000 €
3Avocat spécialisé données personnelles5 000 – 15 000 €
4Notification CNIL + utilisateurs2 000 – 5 000 €
5Perte de clients (churn)15 – 40% du MRR
6Atteinte à la réputationInquantifiable
Total2 000 – 5 000 €15 000 – 50 000 € + churn

Le ratio est limpide. Prévenir coûte 10 fois moins que réparer.

La facture que personne ne voit venir

72 heures : le compte à rebours CNIL

Quand une fuite de données personnelles est découverte, le RGPD impose une notification à la CNIL dans les 72 heures. Pas 72 heures ouvrées — 72 heures calendaires.

Un fondateur que j'accompagnais a découvert sa faille un vendredi soir. Le lundi matin, il avait déjà dépassé le délai. La CNIL ne plaisante pas avec les retards de notification — c'est un facteur aggravant en cas de sanction.

En pratique, ça veut dire : mobiliser un avocat en urgence (qui facture en urgence), documenter l'incident, évaluer les risques pour les personnes concernées, rédiger la notification, et si le risque est élevé, prévenir individuellement chaque utilisateur touché. Tout ça en un week-end.

J'ai vu un fondateur découvrir l'obligation de notification par un courrier recommandé de la CNIL. Pas par son équipe technique, pas par un outil de monitoring. Par la CNIL elle-même, saisie par un utilisateur mécontent. À ce stade, la marge de négociation est à zéro.

La perte de clients : le vrai cratère

L'amende CNIL, tout le monde en a peur. Jusqu'à 20 millions d'euros ou 4% du chiffre d'affaires mondial. Pour une startup qui fait 200K€ par an, 4% ça fait 8 000€. Ce n'est pas ça qui tue.

Ce qui tue, c'est le churn.

J'ai accompagné un fondateur dont l'application — 18 mois de développement, 400 utilisateurs actifs — a subi une fuite de données. Notification obligatoire, les utilisateurs reçoivent un email leur expliquant que leurs données ont été compromises. Résultat : 30% de désinscriptions en deux semaines. La presse locale s'en est mêlée. Le fondateur est reparti quasi de zéro en acquisition.

Le calcul est simple. Si votre MRR est de 15 000€ et que vous perdez 30% de vos clients, c'est 4 500€ par mois qui disparaissent. En un an, 54 000€. Sans compter le coût de réacquisition — acquérir un nouveau client coûte 5 à 7 fois plus cher que d'en garder un. Et quand vos premiers clients arrivent, c'est exactement le moment où une faille peut tout faire basculer.

La facture avocat : le poste que personne n'anticipe

Un fondateur m'a dit un jour : "La CNIL, au pire c'est une amende, on paiera." Il pensait à un montant fixe. Un chèque, on passe à autre chose.

La réalité : avocat spécialisé en droit des données (5 000 à 15 000€), audit de remédiation pour documenter les correctifs (3 000 à 8 000€), refonte de la politique de confidentialité, mise en conformité du registre des traitements, communication de crise si les médias s'en mêlent. La facture juridique et conformité représente 3 à 5 fois le montant de l'amende elle-même.

Et pendant ce temps-là, vous ne développez pas votre produit. Vous ne vendez pas. Vous gérez une crise.

"On est trop petits pour être ciblés"

C'est la phrase que j'entends le plus. Et c'est la plus dangereuse.

Les cyberattaques ciblées, celles où un hacker choisit délibérément votre entreprise, c'est effectivement rare pour une startup de 10 personnes. Mais ce n'est pas comme ça que ça fonctionne.

La majorité des attaques sont automatisées. Des bots scannent en permanence des millions de sites, à la recherche de failles connues. Votre application n'a pas besoin d'être intéressante — elle a juste besoin d'être vulnérable. Et si votre code a été généré par un outil comme Lovable ou Bolt, les failles sont souvent les mêmes d'un projet à l'autre : clés API dans le code source, validation des données côté navigateur uniquement, permissions mal configurées.

J'ai audité récemment une application générée avec Lovable. Les clés Stripe et SendGrid étaient en clair dans le code, accessibles à quiconque ouvre les outils développeur du navigateur. Ce n'est pas une faille sophistiquée — c'est l'équivalent de laisser la clé sous le paillasson. Si vous avez construit avec ces outils, un audit de votre app Lovable ou de votre app Bolt n'est pas un luxe. C'est un minimum.

Un bot qui trouve votre clé Stripe peut effectuer des transactions en votre nom. Un accès SendGrid compromis, c'est du phishing envoyé depuis votre domaine à vos propres clients. Les conséquences sont immédiates.

Votre app a ces failles ?

Un regard d'ingénieur sur votre code. Rapport détaillé et actionnable.

Demander mon audit

Prévenir vs guérir : le ratio qui devrait vous convaincre

Un audit de sécurité applicative coûte entre 2 000 et 5 000€ selon la taille de l'application. C'est un investissement ponctuel qui identifie les failles avant qu'elles soient exploitées. La remédiation — corriger ce qui a été trouvé — ajoute quelques jours de développement.

En face, une faille exploitée coûte au minimum 15 000€ en traitement d'urgence. Et ce chiffre ne compte pas le churn, la réputation, ni les semaines que vous passez à gérer la crise au lieu de développer votre produit.

C'est aussi le genre de sujet qui revient systématiquement en due diligence lors d'une levée de fonds. Un investisseur qui découvre une faille non traitée dans votre code ne se dit pas "ils ne savaient pas". Il se dit "ils n'ont pas pris ça au sérieux".

Les 5 points à vérifier avant un audit

Avant même de commander un audit complet, posez-vous ces questions :

  1. Vos clés API et mots de passe sont-ils dans le code source ? Si votre dépôt est sur GitHub, tapez le nom de votre projet + "API key" dans la recherche. Vous pourriez avoir une mauvaise surprise.
  2. Votre base de données est-elle accessible depuis Internet ? Votre hébergeur a un pare-feu — vérifiez qu'il est activé et correctement configuré.
  3. L'authentification se fait-elle côté serveur ? Si la vérification du mot de passe se fait dans le navigateur, ce n'est pas une authentification — c'est une suggestion.
  4. Les données personnelles sont-elles chiffrées ? Si quelqu'un copie votre base de données, peut-il lire les emails et mots de passe en clair ?
  5. Avez-vous un monitoring des connexions suspectes ? Si quelqu'un teste 10 000 mots de passe sur votre formulaire de login, le sauriez-vous ?

Si vous avez répondu "je ne sais pas" à deux de ces questions ou plus, un audit de votre code n'est plus optionnel.

Ce que coûte vraiment la sécurité d'une application web

La sécurité d'une application web n'est pas un projet à 6 chiffres réservé aux grands groupes. Pour une startup, les fondamentaux coûtent entre 2 000 et 5 000€ en audit initial, plus quelques jours de correctifs. C'est le prix d'un stand à un salon professionnel. Sauf qu'un stand ne vous protège pas d'une amende CNIL, d'une perte de 30% de vos clients, ou d'une levée de fonds torpillée par un rapport de due diligence.

J'audite des applications depuis plus de 15 ans. Les failles que je trouve ne sont presque jamais sophistiquées. Ce sont des oublis, des configurations par défaut, des raccourcis pris pour aller vite. Le genre de choses qu'on corrige en quelques jours quand on les identifie tôt — et qui coûtent des dizaines de milliers d'euros quand on les découvre trop tard.

Si vous n'avez jamais fait auditer votre code, la question n'est pas de savoir si ça vaut le coup. C'est de savoir si vous avez les moyens de ne pas le faire.

MH

Marc Haussaire

Ingénieur INSA · 15+ ans d'expérience

Cofondateur et ex-CTO de Lilo.org (800 000 utilisateurs), j'ai scalé des infrastructures à 100 millions de requêtes par mois. Aujourd'hui, j'audite le code et la conformité RGPD des applications — en particulier celles générées par l'IA.

Demander mon audit