forumNouveau sujet

Il y avait une mention de risque "high" à la fin du rapport de test d'intrusion — c'est grave à quel point ?

RRecep K***Membre actifMembre de la communauté
Membre depuis
avr. 2022
Message
6
#1

J'ai reçu le rapport de test d'intrusion hier. J'ai eu mal à la tête en essayant de le lire. Certaines vulnérabilités sont notées "Low" d'autres "Medium", et à la fin il y a deux risques "High".

Par exemple, l'un dit "SQL injection possible", l'autre "version SSL obsolète". L'un a l'air très grave mais les deux sont notés "high". Combien de vulnérabilités je dois corriger ?

J'ai envoyé ça au dev et on se dispute sur "ce que ça veut dire". L'un dit "c'est pas grave" l'autre dit "il faut fermer le site". Comment je dois interpréter le rapport ?

ÜÜlkü Ç***Membre actif
Poste
Technicien de maintenance
Secteur
Joaillerie
Type d'organisation
Entreprise de 120 personnes
Membre depuis
déc. 2025
Message
336
Plus utile#2

La classification des risques est basée sur la norme CVSS. Un risque "High" signifie que si la vulnérabilité est exploitée, elle peut causer des dommages sérieux.

SQL Injection : la base de données peut être entièrement compromise, les données clients volées — clairement High. Ancienne version SSL : la connexion chiffrée peut être faible, mais il faut quand même régler ça.

Priorité : 1) Tous les risques High au plus vite, 2) Risques Medium — sous 1 mois, 3) Risques Low — à ajouter au backlog.

SSenaMembre actif
Poste
Graphiste
Type d'organisation
entreprise à deux succursales
Membre depuis
juil. 2024
Message
86
#3

sql injection c'est grave, le chiffrement de la connexion etc. ça comptte comme low... moi je traiterais les high cette semaine

HHilal Y***Expert
Poste
Directeur comptable
Secteur
Catering
Type d'organisation
chaîne de magasins
Membre depuis
août 2025
Message
66
#4

Ton rapport a une page 'executive summary'. En haut de la page, il y a le nombre de High et de Medium. Commence par là.

BBarış S***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
79
#5

Certaines entreprises gonflent artificiellement les scores de risque pour facturer plus cher le 're-test'. Si c'est marqué SQL injection vérifie le code pour voir si c'est vrai ou pas.

SSinan T***Membre actifMembre de la communauté
Membre depuis
sept. 2025
Message
12
#6

donc je dois pas corriger tous les riques tout de suite, ou bien les high suffisent ?

TTaner A***Vétéran
Poste
Stagiaire
Secteur
Publicité et promotion
Type d'organisation
entreprise à deux succursales
Membre depuis
mars 2025
Message
406
#7

Dans le cadre de la gestion des risques, la correction des vulnérabilités classées High est une exigence de conformité légale. Si vous avez une police d'assurance cyber, la couverture peut être annulée si vous ne corrigez pas les vulnérabilités dont vous avez été explicitement averti.

SSılaMembre actif
Poste
Expert marketplace
Type d'organisation
Équipe de 8 personnes
Membre depuis
mars 2024
Message
138
#8

Chez moi, c'est l'inverse qui s'est passé, c'est pourquoi j'écris. Les décisions hâtives finissent par être corrigées six mois plus tard.

Bon courage.

AAhmet A***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
63
#9

J'ai vécu exactement la même chose il y a deux ans. Si vous grondez les fausses alertes, plus personne ne signalera rien.

Voilà, désolé si je me suis étendu.

TTuğçe K***Membre actif
Poste
Responsable d'entrepôt
Secteur
Médias et édition
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
janv. 2022
Message
5

Doki · Mise en place de la gestion des logs · 2024

#10

J'ai vécu exactement la même chose il y a deux ans. Aucun processus sans suivi ne s'améliore car vous ne savez pas quoi corriger.

C'est confirmé par l'expérience.

LLeyla Y***ExpertMembre de la communauté
Membre depuis
mai 2025
Message
102
#11

Je suis d'accord.

TTaner N***Membre actifMembre de la communauté
Membre depuis
déc. 2025
Message
13
#12

Trois avis différents sont sortis, ils se complètent tous. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

À votre place, j'irais par cette voie.

OOya K***ExpertMembre de la communauté
Membre depuis
juin 2024
Message
96
#13

je vais résumer ce qui a été dit jusqu'ici puis ce que tout le monde fait ne signifie pas que c'est la bonne chose.

bon courage.

AAleyna E***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
80
#14

Je ne savais pas ça.

RRamazan K***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
102
#15

Je suis intéressé.

UUfuk A***ExpertMembre de la communauté
Membre depuis
déc. 2024
Message
410
#16

Merci, c'était exactement la réponse que je cherchais.

İİbrahim K***Membre actifMembre de la communauté
Membre depuis
mars 2026
Message
4
#17

Sujet très actuel.

ZZeynep K***Membre actif
Poste
Directeur de production
Secteur
Services informatiques
Type d'organisation
distributeur régional
Membre depuis
févr. 2025
Message
143

Doki · Design d'interface · 2026

#18

Merci beaucoup, je teste dès aujourd'hui.

NNeslihan Y***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Publicité et promotion
Type d'organisation
entreprise familiale
Membre depuis
oct. 2024
Message
307
#19

Nous avons vécu presque la même chose l'année dernière. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard. J'espère que cela vous sera utile.

FFurkan M***Membre actif
Poste
Chef de produit
Secteur
Construction
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2024
Message
20
#20

c'est noté, merci.

Répondre