Vos applications WinDev sont-elles une porte d'entrée pour les attaquants ?
Les applications métier legacy, WinDev et WebDev compris, sont aujourd'hui des cibles privilégiées : elles cumulent données sensibles, exposition Internet et rareté des audits. Voici comment mesurer votre exposition, et ce que la forge d'ingénierie agentique WakaStart met en standard pour la réduire.
- Chiffres sourcés et datés : FrenchBreaches, relevé du 29/09/2026
- Standard WakaStart : SAST, DAST et pentest avant chaque livrable
- Neutre privé et public : même exigence, même protocole
- Aucun dénigrement d'éditeur : le problème est l'absence d'audit, pas l'outil
Le constat, en chiffres sourcés.
Tous les chiffres ci-dessous sont publics, sourcés et datés : vérifiez-les vous-même sur FrenchBreaches, veille indépendante qui s'appuie sur les données de la CNIL.
Éditeurs métier et PME touchés
KEL/Orisha (logiciels immobiliers : 1,3 million de personnes exposées, coordonnées bancaires comprises), Alaxione (16,2 millions), FFRandonnée (1,43 million), Proxitel (paralysée par le ransomware Vexy).
Des applicatifs comme les vôtres
Ce ne sont pas des géants de la tech : ce sont des applicatifs métier de logement, d'associations, de services aux entreprises. Données sensibles, exposition Internet, rareté des audits : le profil type de la victime contemporaine.
Sources : FrenchBreaches, relevé du 29/09/2026 (données publiées par la CNIL et les autorités) ; exemples d'incidents relatés par la presse spécialisée.
Pourquoi les applicatifs WinDev et WebDev sont-ils exposés ?
Ce qui expose un applicatif, ce n'est pas son éditeur : ce sont des facteurs mesurables, et mesurés.
Âge des codebases
Des applications écrites il y a dix, quinze, vingt ans : patterns de sécurité d'une autre époque, dette accumulée, dépendances anciennes difficiles à patcher.
Rareté des campagnes SAST et DAST
L'analyse statique et dynamique du code reste l'exception sur ce parc, là où elle est devenue continue sur les stacks modernes.
Portails WebDev sans WAF
Des portails WebDev ouverts sur Internet sans pare-feu applicatif ni audit d'exposition : une surface directe, visible par n'importe quel scanner.
Dépendances fermées
Un socle propriétaire se patche au rythme de son éditeur ; la visibilité sur les CVE y est plus limitée que sur des stacks ouvertes surveillées en continu.
Pas de pentest récent
De nos échanges avec les DSI, le dernier pentest daterait souvent de plus de trois ans, quand il a eu lieu. Formulation prudente, constat récurrent.
Zéro dénigrement
PC SOFT reste un outil de développement utilisé par des milliers d'équipes. Le problème est l'absence d'audit, pas l'éditeur. Mesurer d'abord, juger ensuite.
NIS2 et RGPD : ce que la loi attend de vous.
Entités essentielles et importantes, et leurs sous-traitants : jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial. Le RGPD, lui, s'applique à tous, avec une CNIL qui a déjà prononcé 83 sanctions.
Ce qu'elle doit pouvoir produire aujourd'hui
- La date de votre dernier pentest, et son rapport
- Le dernier rapport d'analyse statique (SAST) du code
- Le plan de remédiation des vulnérabilités identifiées
- Le registre des traitements à jour (RGPD)
Ce que nous fournissons avant chaque livrable
- Rapport SAST sur le code généré ou audité
- Résultats DAST sur l'environnement de staging
- Compte rendu de pentest
- Documentation de conformité ISO 27001 (SMSI) et traçabilité complète
SAST, DAST et pentest, avant chaque livrable.
Trois couches complémentaires, aucune en option : c'est le standard de chaque livrable de la forge d'ingénierie agentique WakaStart, exécutable desktop comme plateforme SaaS.
SAST, analyse statique
Lecture du code source à la recherche de failles : injection, gestion des secrets, contrôle d'accès. Sur le code généré par la forge et sur l'existant audité.
DAST, tests dynamiques
L'application en fonctionnement est attaquée sur son environnement de staging : comportement réel, configurations, flux, pas seulement le code.
Pentest
Une attaque du périmètre exposé avant que quelqu'un d'autre ne le fasse, avec un compte rendu remis et relu.
Sortir de l'exposition : trois voies.
Selon votre urgence, votre budget et votre horizon : la même forge d'ingénierie agentique, trois niveaux d'engagement.
Audit de l'existant
Vous restez sur WinDev à court terme : relevé d'exposition complet et plan de remédiation priorisé. Premier pas obligatoire, quelle que soit la suite.
Tester l'exposition Surface réduitePortage desktop Tauri
Des exécutables Tauri (Windows, macOS, Linux), sans portail web exposé. Le parcours gratuit existe pour démarrer.
Voir le parcours Tauri gratuit Surface maîtriséePortage SaaS souverain
NestJS et Next.js, IAM Keycloak, ferme Kubernetes en France, exigences ISO 27001 intégrées nativement dès la livraison.
Voir le SaaS souverainTester l'exposition de mon applicatif.
Trois questions, trente secondes, aucune donnée transmise : vous obtenez un niveau d'exposition indicatif et la suite logique.
Répondez aux 3 questions
Le résultat s'affiche au fil de vos réponses. Il est indicatif : seul un audit mesure précisément votre exposition.
Aucune réponse n'est enregistrée ni envoyée.
2 ERP de chantier générés en 2 semaines.
Environ 300 écrans et 200 états chacun, 1 000 utilisateurs au total dans le monde. Forge adaptée au contexte WinDev en plus d'un mois, puis génération des deux ERP en 2 semaines et 1 semaine de contrôles finaux avant mise en ligne, en moins de 3 mois avec engagement de résultat.
Source : étude de cas Groupe Vinci Constructions, communication autorisée. ERP annexes de déploiement international, fournisseur retenu : WakaStellar.
Ce que DSI et RSSI nous demandent.
WinDev est-il « non sécurisable » ?
Notre applicatif est en intranet : sommes-nous concernés ?
Quand remonte votre dernier pentest ?
Que coûte un audit ?
Le portage supprime-t-il les risques ?
D'où viennent les chiffres ?
Qui doit porter le sujet en interne ?
La preuve Vinci en direct. La forge WinDev démontrée.
Les 2 ERP Vinci régénérés étape par étape, la méthode en 10 étapes, l'annonce de l'offre gratuite WinDev vers Tauri et vos questions en direct. Gratuit, 1 heure, replay réservé aux inscrits.
Choisissez votre prochain pas.
Tester l'exposition
Auto-évaluation en trois questions : parc, exposition Internet, dernière campagne de tests.
Faire le test En directAssister au webinaire
Deux ERP WinDev du Groupe Vinci portés en SaaS, la méthode en 10 étapes et les standards de sécurité de la forge.
Réserver ma place RessourceTélécharger le livre blanc
La méthode de la forge WakaStart et le guide de sortie de WinDev.
Accéder au guide