Accueil/Migration WinDev/Sécurité applicative
Analyse · privé comme public

Vos applications WinDev sont-elles une porte d'entrée pour les attaquants ?

Les applications métier legacy, WinDev et WebDev compris, sont aujourd'hui des cibles privilégiées : elles cumulent données sensibles, exposition Internet et rareté des audits. Voici comment mesurer votre exposition, et ce que la forge d'ingénierie agentique WakaStart met en standard pour la réduire.

45 %des Français notifiés d'une violation de leurs données en 2026, contre 30 % en 2025. Source : FrenchBreaches, relevé du 29/09/2026.
Tester l'exposition de mon applicatif →S'inscrire au webinaire
Portail WebDev exposé
Dépendance non patchée
Dernier pentest > 3 ans
Secrets en clair
ApplicatifWinDev
  • Chiffres sourcés et datés : FrenchBreaches, relevé du 29/09/2026
  • Standard WakaStart : SAST, DAST et pentest avant chaque livrable
  • Neutre privé et public : même exigence, même protocole
  • Aucun dénigrement d'éditeur : le problème est l'absence d'audit, pas l'outil
Le constat

Le constat, en chiffres sourcés.

Tous les chiffres ci-dessous sont publics, sourcés et datés : vérifiez-les vous-même sur FrenchBreaches, veille indépendante qui s'appuie sur les données de la CNIL.

45 %
des Français notifiés d'une violation de leurs données en 2026, contre 30 % en 2025
83
sanctions prononcées par la CNIL
486,8 M€
d'amendes cumulées, et 143 mises en demeure
Métier
les fuites de 2026 touchent des applicatifs métier, pas seulement les géants du web
Exemples récents

Éditeurs métier et PME touchés

KEL/Orisha (logiciels immobiliers : 1,3 million de personnes exposées, coordonnées bancaires comprises), Alaxione (16,2 millions), FFRandonnée (1,43 million), Proxitel (paralysée par le ransomware Vexy).

La leçon pour votre DSI

Des applicatifs comme les vôtres

Ce ne sont pas des géants de la tech : ce sont des applicatifs métier de logement, d'associations, de services aux entreprises. Données sensibles, exposition Internet, rareté des audits : le profil type de la victime contemporaine.

Sources : FrenchBreaches, relevé du 29/09/2026 (données publiées par la CNIL et les autorités) ; exemples d'incidents relatés par la presse spécialisée.

Facteurs factuels et mesurés

Pourquoi les applicatifs WinDev et WebDev sont-ils exposés ?

Ce qui expose un applicatif, ce n'est pas son éditeur : ce sont des facteurs mesurables, et mesurés.

Facteur 1

Âge des codebases

Des applications écrites il y a dix, quinze, vingt ans : patterns de sécurité d'une autre époque, dette accumulée, dépendances anciennes difficiles à patcher.

Facteur 2

Rareté des campagnes SAST et DAST

L'analyse statique et dynamique du code reste l'exception sur ce parc, là où elle est devenue continue sur les stacks modernes.

Facteur 3

Portails WebDev sans WAF

Des portails WebDev ouverts sur Internet sans pare-feu applicatif ni audit d'exposition : une surface directe, visible par n'importe quel scanner.

Facteur 4

Dépendances fermées

Un socle propriétaire se patche au rythme de son éditeur ; la visibilité sur les CVE y est plus limitée que sur des stacks ouvertes surveillées en continu.

Facteur 5

Pas de pentest récent

De nos échanges avec les DSI, le dernier pentest daterait souvent de plus de trois ans, quand il a eu lieu. Formulation prudente, constat récurrent.

Notre position

Zéro dénigrement

PC SOFT reste un outil de développement utilisé par des milliers d'équipes. Le problème est l'absence d'audit, pas l'éditeur. Mesurer d'abord, juger ensuite.

Obligations

NIS2 et RGPD : ce que la loi attend de vous.

Entités essentielles et importantes, et leurs sous-traitants : jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial. Le RGPD, lui, s'applique à tous, avec une CNIL qui a déjà prononcé 83 sanctions.

Votre DSI

Ce qu'elle doit pouvoir produire aujourd'hui

  1. La date de votre dernier pentest, et son rapport
  2. Le dernier rapport d'analyse statique (SAST) du code
  3. Le plan de remédiation des vulnérabilités identifiées
  4. Le registre des traitements à jour (RGPD)
WakaStart

Ce que nous fournissons avant chaque livrable

  1. Rapport SAST sur le code généré ou audité
  2. Résultats DAST sur l'environnement de staging
  3. Compte rendu de pentest
  4. Documentation de conformité ISO 27001 (SMSI) et traçabilité complète
Collectivités et secteurs régulés : la version publique de ce tableau de bord est détaillée sur la page Collectivités et territoires, avec la mécanique d'achat UGAP.
Le standard WakaStart

SAST, DAST et pentest, avant chaque livrable.

Trois couches complémentaires, aucune en option : c'est le standard de chaque livrable de la forge d'ingénierie agentique WakaStart, exécutable desktop comme plateforme SaaS.

01

SAST, analyse statique

Lecture du code source à la recherche de failles : injection, gestion des secrets, contrôle d'accès. Sur le code généré par la forge et sur l'existant audité.

02

DAST, tests dynamiques

L'application en fonctionnement est attaquée sur son environnement de staging : comportement réel, configurations, flux, pas seulement le code.

03

Pentest

Une attaque du périmètre exposé avant que quelqu'un d'autre ne le fasse, avec un compte rendu remis et relu.

La chaîne Cybercoding →Section sécurité de docs.wakastart.app
Les voies de sortie

Sortir de l'exposition : trois voies.

Selon votre urgence, votre budget et votre horizon : la même forge d'ingénierie agentique, trois niveaux d'engagement.

Court terme

Audit de l'existant

Vous restez sur WinDev à court terme : relevé d'exposition complet et plan de remédiation priorisé. Premier pas obligatoire, quelle que soit la suite.

Tester l'exposition →
Surface réduite

Portage desktop Tauri

Des exécutables Tauri (Windows, macOS, Linux), sans portail web exposé. Le parcours gratuit existe pour démarrer.

Voir le parcours Tauri gratuit →
Surface maîtrisée

Portage SaaS souverain

NestJS et Next.js, IAM Keycloak, ferme Kubernetes en France, exigences ISO 27001 intégrées nativement dès la livraison.

Voir le SaaS souverain →
Selon votre profil : vous êtes une entreprise privée ? Le parcours détaillé, portage engagé sans toucher à vos équipes. Vous êtes une collectivité ? Le parcours dédié, avec achat UGAP.
Auto-évaluation en 3 questions

Tester l'exposition de mon applicatif.

Trois questions, trente secondes, aucune donnée transmise : vous obtenez un niveau d'exposition indicatif et la suite logique.

1Parc utilisateurs de l'applicatif
2Exposition de l'applicatif
3Dernière campagne SAST, DAST ou pentest
Votre niveau d'exposition

Répondez aux 3 questions

Le résultat s'affiche au fil de vos réponses. Il est indicatif : seul un audit mesure précisément votre exposition.

ModéréeÉlevéeCritique
S'inscrire au webinaire →Relevé d'exposition offert

Aucune réponse n'est enregistrée ni envoyée.

Preuve autorisée par le Groupe Vinci

2 ERP de chantier générés en 2 semaines.

Environ 300 écrans et 200 états chacun, 1 000 utilisateurs au total dans le monde. Forge adaptée au contexte WinDev en plus d'un mois, puis génération des deux ERP en 2 semaines et 1 semaine de contrôles finaux avant mise en ligne, en moins de 3 mois avec engagement de résultat.

Étude de cas complèteLire l'étude de cas Vinci
→
Le projet étape par étapeLes 9 étapes de la migration Vinci, en BD
→

Source : étude de cas Groupe Vinci Constructions, communication autorisée. ERP annexes de déploiement international, fournisseur retenu : WakaStellar.

Questions fréquentes

Ce que DSI et RSSI nous demandent.

WinDev est-il « non sécurisable » ?
Non. Le constat porte sur l'absence d'audit et l'âge des déploiements, pas sur l'éditeur : PC SOFT reste un outil de développement. Un audit peut rassurer à court terme ; le portage vers du code ouvert et audité règle le problème à long terme.
Notre applicatif est en intranet : sommes-nous concernés ?
Intranet ne signifie pas isolé : postes compromis, accès VPN, fournisseurs et ransomwares traversent les réseaux internes. Les campagnes récentes ont largement touché des applicatifs « internes » via des comptes à privilèges détournés.
Quand remonte votre dernier pentest ?
C'est l'une des trois questions de l'auto-évaluation de cette page : dernière campagne de tests, exposition Internet, taille du parc. Trois réponses franches suffisent à situer votre niveau d'exposition.
Que coûte un audit ?
Le relevé d'exposition est offert dans le cadre d'une estimation, via le Wakanalytics. Les audits complets (SAST, DAST et pentest sur un périmètre défini) sont sur devis, en fonction de la taille de l'applicatif.
Le portage supprime-t-il les risques ?
Il les réduit fortement : code ouvert et audité, stack moderne maintenue, exigences ISO 27001 intégrées nativement, pentest avant chaque livrable. Aucun système n'est à zéro risque : celui-là rend le risque mesurable et gouvernable.
D'où viennent les chiffres ?
De FrenchBreaches, veille indépendante qui s'appuie sur les données publiées par la CNIL et les autorités. Chiffres vérifiés le 29/09/2026 ; cette page est relue à chaque mise à jour de la source.
Qui doit porter le sujet en interne ?
La DSI, idéalement avec le RSSI. Cette page est conçue pour être transmise : utilisez le bouton « Envoyer à mon DSI » ou transférez simplement le lien, les chiffres font le reste.
Envoyer à mon DSI
Webinaire gratuit · migration WinDev

La preuve Vinci en direct. La forge WinDev démontrée.

Les 2 ERP Vinci régénérés étape par étape, la méthode en 10 étapes, l'annonce de l'offre gratuite WinDev vers Tauri et vos questions en direct. Gratuit, 1 heure, replay réservé aux inscrits.

Réserver ma place →
Par où commencer

Choisissez votre prochain pas.

30 secondes

Tester l'exposition

Auto-évaluation en trois questions : parc, exposition Internet, dernière campagne de tests.

Faire le test →
En direct

Assister au webinaire

Deux ERP WinDev du Groupe Vinci portés en SaaS, la méthode en 10 étapes et les standards de sécurité de la forge.

Réserver ma place →
Ressource

Télécharger le livre blanc

La méthode de la forge WakaStart et le guide de sortie de WinDev.

Accéder au guide →