forumNouveau sujet

L'entrepreneur logiciel propose de l'analyse statique de code au lieu d'un test d'intrusion, est-ce que ça remplace un pentest ?

OOsman B***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
252
#1

On est une entreprise de 14 personnes basée à Moscou qui développe des logiciels de logistique et de suivi de colis. On a réécrit de zéro le mois dernier notre portail web d'entreprise où nos clients suivent les mouvements de marchandises et les documents douaniers. Conformément au contrat-cadre signé avec un gros client corporate, on doit fournir un rapport de test d'intrusion indépendant avant la mise en production.

L'entreprise sous-traitante à qui on a confié le développement soutient que le processus de pentest coûterait environ 450 000 roubles et que c'est un coût inutile. À la place, ils ont proposé de faire une analyse statique de code en scannant les sources avec des outils automatiques. Ils nous demandent 120 000 roubles pour cette analyse et affirment que toutes les failles de la base de code seront déjà détectées intégralement par cette méthode.

Comme la différence de budget est de presque quatre fois, je n'arrive pas à décider. Est-ce que l'analyse statique de code peut vraiment remplacer un test d'intrusion, ou est-ce qu'on va avoir une grosse surprise lors de l'audit ou à la première cyberattaque sérieuse ? Où commence exactement la distinction technique entre les deux ?

RRecep S***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
342
Plus utile#2

Réponse courte : l'analyse statique de code ne remplace absolument pas un test d'intrusion, parce que les deux méthodes ciblent des angles morts complètement différents en sécurité logicielle. L'analyse de code ressemble à examiner le plan architectural sur un bureau, tandis que le test d'intrusion c'est forcer physiquement sur le terrain les portes, fenêtres et serrures de l'immeuble.

L'analyse statique examine ligne par ligne le code source brut alors que votre application n'est pas en train de tourner. Elle repère très vite les requêtes à risque d'injection SQL, les usages de fonctions non sécurisées ou les mots de passe en dur accidentellement intégrés dans le code. Mais elle ne peut jamais voir les erreurs de configuration du serveur sur lequel tourne l'application, les failles de gestion de session, les faiblesses de contournement d'autorisation et les erreurs de logique métier.

Le test d'intrusion, lui, éprouve le système en fonctionnement avec l'œil d'un attaquant non autorisé externe. Par exemple, l'analyse statique ne peut pas détecter si un utilisateur peut accéder aux documents douaniers d'une autre entreprise en changeant le numéro de commande dans l'URL ; seul un pentest le révèle. C'est aussi la vraie raison pour laquelle votre client corporate a mis cette clause au contrat : prévenir ce genre de confusion d'autorisations.

L'analyse statique à 120 000 roubles proposée par l'entreprise sous-traitante, vous devriez déjà la faire faire comme partie naturelle du processus de développement. Mais pour remplir votre obligation contractuelle envers votre client corporate et protéger la plateforme en fonctionnement contre de vrais risques, vous êtes obligés de faire réaliser le test d'intrusion indépendant à 450 000 roubles.

edit : j'ai écrit une erreur ci-dessus, désolé.

CCanMembre actif
Poste
Expert SEO
Membre depuis
mars 2024
Message
172
#3

L'analyse statique ne regarde que le texte du code que vous avez écrit. Un port mal configuré sur votre serveur, un logiciel de serveur web non mis à jour ou une autorisation d'accès laissée ouverte vers l'extérieur dans une base de données cloud ne figurent pas dans le code. Ces faiblesses ne sont attrapées qu'avec un pentest pendant que l'application tourne en environnement de production.

EEmre K***Membre actif
Poste
Coordinateur de livraison
Secteur
Droit
Type d'organisation
coopérative
Membre depuis
févr. 2025
Message
1
#4

On a fait la même erreur sur notre infra e-commerce à Kazan. L'entrepreneur a fourni un rapport d'analyse statique, on l'a présenté au client. L'équipe d'audit du client a découvert en deux heures un accès sans mot de passe au panneau d'administration. Le projet a pris deux mois de retard, et en plus on a dû payer en catastrophe 400 000 roubles pour engager une équipe de pentest externe.

CCansu K***Membre actifMembre de la communauté
Membre depuis
juin 2023
Message
61
#5

Qu'est-ce qui est écrit exactement dans le cahier des charges technique du contrat que vous avez signé avec votre client ? Si le terme test d'intrusion ou audit de sécurité indépendant apparaît directement, quand vous apporterez un rapport d'analyse statique, le service juridique ou d'audit le refusera immédiatement. Vous avez vérifié la définition exacte dans le contrat ?

AAlper P***Membre actif
Poste
Administrateur système
Secteur
Immobilier
Type d'organisation
Entreprise de 20 personnes
Membre depuis
août 2024
Message
85
#6

Les points essentiels qui distinguent les deux méthodes sont les suivants : 1) L'analyse statique se fait par scan de texte sans exécuter le code, le pentest s'applique dynamiquement sur le système en fonctionnement. 2) Les outils statiques ne peuvent pas comprendre les failles de logique métier, l'expert pentest attaque le système avec une intelligence humaine. 3) Les audits clients ne considèrent comme preuve officielle que le rapport de pentest indépendant.

AAyşe O***Vétéran
Poste
Agent de contrôle qualité
Secteur
Énergie
Type d'organisation
Entreprise de 120 personnes
Membre depuis
déc. 2023
Message
126
#7

Cette proposition de l'entrepreneur ne me paraît pas sincère. L'analyse statique de code, ils la font en chargeant le code sur un scanner open source ou standard du marché et en récupérant un rapport automatique en quelques heures. Demander 120 000 roubles pour un rapport prêt qu'ils obtiennent en appuyant sur un seul bouton, c'est excessivement cher.

PS : c'est demandé plus bas, j'ai répondu dans le deuxième message.

CCeren E***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
1
#8

Envoyez directement un mail au responsable technique de votre client. Demandez-lui par écrit si un rapport d'analyse statique du code source sera accepté ou non. À 90 % de chances ils vous diront que le pentest est obligatoire. Ça vous évitera de lâcher 120.000 roubles pour rien au prestataire.

TTolga S***Nouveau membreMembre de la communauté
Membre depuis
août 2026
Message
112
#9

Les développeurs évitent généralement les tests d'intrusion indépendants parce qu'une autre équipe technique vient pointer leur boulot et documenter noir sur blanc au patron les négligences sur la config du serveur. du coup à mon avis, c'est pas le budget qui les inquiète mais le fait que leurs failles soient exposées.

ZZerrin S***Expert
Poste
Directeur commercial
Secteur
Logiciel
Type d'organisation
Entreprise de 120 personnes
Membre depuis
avr. 2023
Message
43
#10

sur notre projet aussi on a fait un scan statique ca a sorti des pages d'alertes inutiles mais ca a meme pas vu la vraie faille d'autorisation. un client garnd compte acceptera jamais depensez pas vos sous pour rien.

BBaranMembre actif
Poste
Développeur de jeux
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juin 2024
Message
98
#11

Je parle du point de vue du fournisseur, c'est mon côté. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

MMert Y***Membre actif
Poste
Responsable des achats
Secteur
Comptabilité et conseil
Type d'organisation
entreprise à deux succursales
Membre depuis
mars 2023
Message
3

Doki · Mise en place de la gestion des logs · 2024

#12

Ma question va paraître un peu novice, désolé d'avance. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Tout va bien les trois premiers mois, les problèmes arrivent au quatrième. Bon courage.

DDoruk Y***Expert
Poste
Directeur des opérations
Secteur
Services de sécurité
Type d'organisation
entreprise de taille moyenne
Membre depuis
juin 2025
Message
17
#13

La discussion part dans tous les sens, je recentre. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

YYasemin K***Vétéran
Poste
Directeur des ressources humaines
Secteur
Catering
Type d'organisation
chaîne de magasins
Membre depuis
mars 2025
Message
132

Doki · Contrat de maintenance serveur · 2025

#14

Mon regard a changé après avoir vécu cela. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion. C'est mon avis, je ne l'écris pas comme une vérité absolue.

AAslı G***ExpertMembre de la communauté
Membre depuis
janv. 2023
Message
1
#15

Je partage mon expérience. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Voilà, désolé si je me suis étendu.

ÖÖmer C***Membre actif
Poste
Chef d'équipe développement
Secteur
Emballage
Type d'organisation
atelier
Membre depuis
sept. 2025
Message
74
#16

Mes doutes sont levés, merci. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Bon courage.

FFurkan K***Expert
Poste
Saisie de données
Secteur
Fabrication de meubles
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
févr. 2025
Message
64
#17

Je vous conseille de ne pas vous presser. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Essayer de faire cela seul est la voie la plus coûteuse. Je le note au cas où.

YYasemin K***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
3
#18

Je suis d'accord. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

L'erreur commise du côté de analyse statique de code est généralement réversible, mais coûteuse. Bien sûr, cela change si votre situation est différente.

İİlker K***VétéranMembre de la communauté
Membre depuis
nov. 2023
Message
343
#19

Je suis d'accord en partie, pas en partie. Avant de décider, regardez quelles données vous avez en main.

Ce que tout le monde fait ne signifie pas que c'est la bonne chose. À votre place, j'irais par cette voie.

VVildan U***Membre actifMembre de la communauté
Membre depuis
déc. 2025
Message
32
#20

Je suis d'accord. Avant de décider regardez quelles données vous avez en main.

Voilà désolé si je me suis étendu.

Répondre