forumNouveau sujet

Comment se déroule un test d'intrusion ? Je veux maîtriser le processus de A à Z avant de demander des devis

HHavva M***Expert
Poste
Comptabilité préliminaire
Secteur
Médias et édition
Type d'organisation
chaîne de magasins
Membre depuis
sept. 2022
Message
197
#1

Nous sommes un éditeur de logiciels B2B de 14 personnes. Nous développons une application web et des API associées qui gèrent les données des salariés et les commandes de nos clients. Récemment, nous sommes entrés en négociation avec un grand compte, et ils exigent un rapport de test d'intrusion réalisé par un prestataire indépendant avant toute signature de contrat.

C'est la toute première fois que nous faisons appel à ce type de prestation. Sur le marché, nous avons reçu des propositions allant du simple au quadruple, de 45.000 TL à 160.000 TL, mais ne sachant pas exactement ce que les prestataires vont faire ni ce qu'ils attendent de nous, j'ai du mal à comparer les offres. Certains promettent de boucler l'audit en deux jours, d'autres annoncent deux semaines.

Quelles sont concrètement les différentes étapes d'un pentest ? Que doit préparer notre équipe technique avant le démarrage, y a-t-il des risques de panne sur nos environnements pendant l'audit, et comment se clôture la mission une fois le rapport remis ? Vos retours d'expérience sont les bienvenus.

GGizem K***Membre actif
Poste
Saisie de données
Secteur
Chimie
Type d'organisation
startup en phase de lancement
Membre depuis
avr. 2023
Message
356
Plus utile#2

Réponse courte : un test d'intrusion s'articule autour de cinq grandes phases : le cadrage du périmètre la reconnaissance avec scan de vulnérabilités, les tentatives d'exploitation, le rapport d'audit et le test de validation (re-test). Il ne s'agit pas d'un simple scan automatisé mais d'une simulation d'attaque contrôlée menée par des experts pour tenter de s'introduire dans vos systèmes.

La première étape est la réunion de cadrage. Elle permet de fixer les adresses IP, sous-domaines endpoints d'API ou serveurs inclus dans le périmètre. Vous y choisissez également l'approche : boîte noire (aucune information fournie), boîte blanche (accès complets et code source partagés) ou boîte grise (accès avec un simple compte utilisateur standard). Pour les applications métier, c'est l'approche en boîte grise qui offre généralement le meilleur retour sur investissement.

Durant la deuxième phase, l'équipe recueille des informations passives et actives puis analyse l'architecture. La troisième phase consiste à exploiter concrètement les failles découvertes : élévation de privilèges, injection de base de données ou détournement de session. Pour éviter toute interruption sur votre production, les limites de ces tests d'exploitation doivent être clairement définies dans le contrat. Sur les systèmes critiques, les tests sont d'ailleurs souvent menés hors des heures ouvrées ou sur un environnement de préproduction strictement identique.

Lors de la phase finale, le prestataire remet un rapport classant les vulnérabilités par criticité (critique, haute moyenne). Vous disposez ensuite généralement d'un délai de 15 à 30 jours pour corriger les failles identifiées. À l'issue de ce délai, les auditeurs réalisent une contre-visite (gratuite ou avec un léger surcoût) pour vérifier l'efficacité des correctifs et vous délivrer le rapport final assaini. Vérifiez systématiquement si cette phase de re-test est incluse dans le devis initial.

TTolga A***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
346
#3

Fuyez les prestataires qui prétendent boucler ça en deux jours. Dans 90 % des cas, ils se contentent de lancer un scanner automatique et d'exporter un PDF avec leur logo dessus. Pour auditer sérieusement les API et les interfaces développées par une équipe de 14 personnes en boîte grise, il faut compter au bas mot 5 à 7 jours ouvrés.

PS : c'est demandé plus bas, j'ai répondu dans le deuxième message.

CCeren B***Membre actif
Poste
Directeur commercial
Secteur
Droit
Type d'organisation
startup en phase de lancement
Membre depuis
janv. 2025
Message
282
#4

Pendant la phase préparatoire, pensez bien à demander les IP fixes des auditeurs. Vous devrez impérativement les ajouter en liste blanche sur vos pare-feux et votre WAF. Sinon, vos protections vont bloquer leurs adresses dès les premières minutes et vous allez perdre un temps précieux.

NNuri G***Membre actif
Poste
Responsable des achats
Secteur
Agriculture
Type d'organisation
startup en phase de lancement
Membre depuis
mars 2023
Message
62
#5

Quand vous comparez les devis, posez ces trois questions par écrit aux prestataires : 1) De quelles certifications du secteur dispose le personnel chargé des tests et est-ce bien eux qui vont les réaliser directement ? 2) La méthodologie de test est-elle calquée sur les normes internationales ? 3) Avons-nous droit à un contre-test de validation gratuit une fois les vulnérabilités corrigées ?

SSinan B***Expert
Poste
Chef de produit
Secteur
Médias et édition
Type d'organisation
entreprise à deux succursales
Membre depuis
avr. 2025
Message
223
#6

L'année dernière, on a fait appel à ce genre de prestation pour une infra similaire avec 2 applis web et 1 appli mobile. On a payé 65.000 TL, le test a duré 8 jours ouvrés. 12 failles trouvées au total, dont 3 d'élévation de privilèges. Nos devs ont mis 10 jours pour tout patcher, puis le re-test a pris 2 jours avant la clôture définitive du rapport.

OOkan T***VétéranMembre de la communauté
Membre depuis
janv. 2023
Message
7
#7

la premiere fois qu'on a fait ca ils ont testé sur la base de données en prod c'etait le bordel complet avec les données de test. faites jamais tester sur la prod ou alors faites une copie conforme sur un env de staging sinon vous allez trop galérer.

VVolkan Ö***Expert
Poste
Stagiaire
Secteur
E-commerce
Type d'organisation
startup en phase de lancement
Membre depuis
oct. 2022
Message
51
#8

Votre client exige l'intégralité du rapport de test ou simplement la synthèse managériale ? Transmettre au client un rapport technique détaillant l'ensemble des vulnérabilités présente un risque en matière de politique de sécurité, pensez à demander un format de synthèse décisionnelle lors de vos demandes de devis.

HHakan B***Expert
Poste
Chargé de ressources humaines
Secteur
Plastique
Type d'organisation
startup en phase de lancement
Membre depuis
janv. 2026
Message
409
#9

Faites absolument inscrire les plages horaires des tests et un contact d'urgence dans le contrat. En cas de blocage imprévu ou de surcharge du système, vous devez disposer d'une ligne directe pour faire stopper le test immédiatement sur un simple coup de fil.

EErcan B***Membre actif
Poste
Graphiste
Secteur
Services de sécurité
Type d'organisation
agence boutique
Membre depuis
mars 2026
Message
46
#10

si j'ai bien comprris vous dites que : Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

j'espère que cela vous sera utile.

YYasemin K***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
82
#11

J'ai travaillé longtemps sur ce sujet. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

C'est confirmé par l'expérience.

NNazlı T***Membre actifMembre de la communauté
Membre depuis
avr. 2025
Message
217
#12

Ma question va paraître un peu novice, désolé d'avance. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Corrigez-moi si je me trompe.

DDamla C***Membre actif
Poste
Directeur de la relation client
Secteur
Imprimerie
Type d'organisation
Entreprise de 300 personnes
Membre depuis
nov. 2022
Message
229
#13

J'écris cela pour éviter que vous ne fassiez la même erreur. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

TTülay E***Vétéran
Poste
Comptable
Secteur
Transport
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
sept. 2023
Message
97

Doki · Site web d'entreprise · 2026

#14

J'ai été soulagé en lisant cette réponse, donc ce n'est pas seulement mon cas. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

Tout va bien les trois premiers mois, les problèmes arrivent au quatrième. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

AAslı U***Membre actifMembre de la communauté
Membre depuis
avr. 2026
Message
61
#15

Je suis une petite entreprise, laissez-moi expliquer de mon point de vue. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

MMelis T***Membre actif
Poste
Directeur pays
Secteur
Publicité et promotion
Type d'organisation
Entreprise de 20 personnes
Membre depuis
avr. 2025
Message
1
#16

Je partage mon expérience. Le temps que vous mettez à détecter un problème détermine directement son coût.

Si vous écrivez le résultat ici cela aidera aussi d'autres personnes.

ZZeynep B***Membre actif
Poste
Directeur marketing
Secteur
cuir
Type d'organisation
filiale d'un groupe
Membre depuis
mai 2025
Message
254
#17

je suis d'accord en partie pas en partie. si vous grondez les faussses alertes, plus personne ne signalera rien.

c'est mon avis, je ne l'écris pas comme une vérité absolue.

PPolat Y***ExpertMembre de la communauté
Membre depuis
mai 2023
Message
54
#18

Le point le plus souvent négligé concernant étapes processus test d'intrusion est : Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Essayer de faire cela seul est la voie la plus coûteuse. Bon courage.

UUfuk Ç***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
36
#19

pour entrer dans le détail : L'erreur commise du côté de étapes processus test d'intrusion est généralement réversible, mais coûteuse.

si vous grondez les fausses alertes, plus personne ne signalera rien. genre c'est confirrmé par l'expérience.

OOsman K***VétéranMembre de la communauté
Membre depuis
févr. 2026
Message
279
#20

chez nous ça s'est passé comme ça. une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

j'espère que cela vous sera utile.

Répondre