forumNouveau sujet

On va recevoir notre premier rapport de pentest : que doit contenir un bon rapport et à quoi faut-il faire attention ?

GGizem Y***Membre actif
Poste
Membre du conseil d'administration
Secteur
Élevage
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2024
Message
209

Doki · Contrat de maintenance serveur · 2025

#1

On est une boîte d'édition logicielle B2B de 14 personnes basée à Lyon. La semaine dernière, on a fait appel à un expert externe en cybersécurité pour 4.500 euros et un premier test d'intrusion a été lancé sur l'infrastructure de notre espace client. Ils doivent nous livrer le rapport la semaine prochaine mais comme notre équipe technique interne est réduite, on ne sait pas trop comment évaluer le document qu'on va recevoir.

J'ai une connaissance qui m'avait raconté ses déboires avec des prestataires qui se contentent de copier-coller le résultat brut en anglais d'un scanner automatique pour livrer un PDF creux de 70 pages. Notre objectif c'est d'avoir à la fois un résumé clair pour la direction qui explique bien les risques, et des étapes concrètes que nos développeurs peuvent corriger directement.

Quelles sont les sections principales qui doivent figurer dans un rapport de pentest de qualité ? Quelles preuves et détails doivent être fournis pour chaque vulnérabilité et sur quels critères de base peut-on juger que le travail est insuffisant pour demander une révision ?

GGökhan K***Membre actif
Poste
Chef d'équipe développement
Secteur
Emballage
Type d'organisation
Entreprise de 20 personnes
Membre depuis
févr. 2022
Message
207
Plus utile#2

Réponse courte : Un rapport de pentest de qualité doit comporter une section pour la direction résumant les risques business dans un langage simple, ainsi que des fiches techniques détaillées permettant aux développeurs de reproduire chaque faille étape par étape. Si le rapport n'est qu'un copier-coller de résultats bruts d'outils automatiques, sans validation manuelle et déconnecté de votre contexte métier, refusez-le et exigez une révision.

Un bon rapport commence par un résumé managérial (executive summary) : il y présente les systèmes audités, la posture globale de sécurité et les risques commerciaux encourus sans noyer le lecteur sous le jargon technique. La seconde partie concerne les résultats techniques. Pour chaque vulnérabilité identifiée, on doit trouver un score de risque standardisé, la nature de la faille, des preuves (captures d'écran, logs requête/réponse) permettant au développeur de reproduire le problème dans son environnement, ainsi que les étapes précises de remédiation.

Voici les critères pour rejeter un mauvais rapport : 1) Il ne liste que des sorties d'outils automatisés sans aucun tri des faux positifs, 2) Il donne des définitions génériques sans expliquer l'impact sur votre logique métier, 3) Il propose des recommandations vagues au lieu de solutions concrètes au niveau du code ou de la configuration. De plus, un contrat pro doit impérativement inclure un engagement de contre-visite gratuite (re-test) une fois vos corrections appliquées.

KKoray Ç***Membre actif
Poste
Administrateur réseau
Secteur
Tourisme
Type d'organisation
entreprise individuelle
Membre depuis
avr. 2025
Message
55

Doki · Test d'intrusion · 2026

#3

Vérifiez la logique de notation CVSS pour chaque faille. Une simple étiquette globale du style « Critique » ou « Moyen » ne suffit pas. Le vecteur d'attaque doit être clairement détaillé et accompagné de corps de requêtes ou de commandes PoC prouvant que la faille est réellement exploitable. Sans ça, vos devs vont devoir corriger à l'aveugle.

HHande B***Membre actif
Poste
Directeur des opérations
Secteur
Sport et fitness
Type d'organisation
agence boutique
Membre depuis
juin 2023
Message
353
#4

Dès que le rapport arrive sur votre bureau, vérifiez ces trois points : 1) Le périmètre a-t-il été respecté ou tous les sous-domaines prévus au contrat ont-ils bien été testés ? 2) Chaque faille est-elle reproductible étape par étape ? 3) Les recommandations de correction sont-elles adaptées à votre OS et à vos frameworks/librairies ?

edit : j'ai écrit une erreur ci-dessus, désolé.

AAycan O***Membre actif
Poste
Comptabilité préliminaire
Secteur
Papier
Type d'organisation
Équipe de 8 personnes
Membre depuis
mai 2022
Message
6
#5

À Paris, lors de notre premier test payé 5.200 euros, on a reçu 48 failles. En creusant, on s'est rendu compte que 22 d'entre elles n'étaient que de simples bannières de version sans importance sur le serveur. On a contesté, fait le tri, et on s'est concentrés sur les 6 vraies failles critiques. Ce qui fait la valeur d'un rapport, ce n'est pas son nombre de pages, mais le nombre de failles critiques réellement qualifiées.

MMert B***ExpertMembre de la communauté
Membre depuis
sept. 2024
Message
129
#6

Quand vous recevez le rapport, faites une réunion avec votre dev. Essayez de reproduire vous-mêmes dans l'environnement de dév les deux failles les plus prioritaires en suivant les étapes décrites. Si le dev n'arrive pas à reproduire le bug avec les explications fournies, c'est que le rapport est incomplet : demandez une démo en direct à l'auditeur.

JJülide A***Membre actif
Poste
Directeur comptable
Secteur
Joaillerie
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mai 2024
Message
103

Doki · Scan de vulnérabilités · 2026

#7

nous sur notre premier rapport on a paniqué en voyant des pages entières d'alertes ssl alors qu'en fait c'était juste le scanner auto qui avait tout craché. genre le gars avait meme pas testé une seule injection api à la main. un rapport sans screens ni payloads valides renvoyez-le direct franchement.

note : j'ai écrit cela d'après mon expérience, cela ne s'applique peut-être pas à tout le monde.

FFiliz S***Membre actif
Poste
Développeur logiciel
Secteur
Imprimerie
Type d'organisation
startup en phase de lancement
Membre depuis
avr. 2026
Message
129
#8

Vous aviez défini un périmètre en black-box ou en white-box au moment de signer ? Si vous avez fourni le code source ou un compte de test à l'auditeur, le rapport doit documenter des failles logiques d'élévation de privilèges bien plus poussées. Vos attentes envers le rapport dépendent directement du type de test choisi.

SSinan Y***Membre actif
Poste
Graphiste
Secteur
Services informatiques
Type d'organisation
startup en phase de lancement
Membre depuis
déc. 2023
Message
25
#9

La plupart des boîtes rangent le rapport de pentest au placard dès réception. Ce qui est tout aussi important que la qualité du doc, c'est de savoir si vous avez droit à une phase de re-test après correction. Si la contre-vérification n'est pas incluse, ce rapport ne restera qu'un état des lieux très cher payé.

YYağmur P***Expert
Poste
Directeur de la relation client
Secteur
Électricité-électronique
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juin 2025
Message
405
#10

J'ai été soulagé en lisant cette réponse, donc ce n'est pas seulement mon cas. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Je suis aussi curieux de savoir si d'autres font autrement.

HHasan Ö***Membre actifMembre de la communauté
Membre depuis
déc. 2025
Message
50
#11

Trois avis différents sont sortis, ils se complètent tous. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

J'espère que cela vous sera utile.

YYağmur P***Membre actifMembre de la communauté
Membre depuis
juin 2025
Message
286
#12

Si vous partez dans cette direction, réglez cela dès le départ. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Bon courage.

OOrhan K***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
83
#13

Ce sujet est archivé.

BBuseNouveau membre
Poste
Blogueur mode
Type d'organisation
startup en phase de lancement
Membre depuis
sept. 2024
Message
48
#14

c'est noté merci.

HHasan A***Expert
Poste
Agent du service client
Secteur
Comptabilité et conseil
Type d'organisation
entreprise familiale
Membre depuis
nov. 2025
Message
102
#15

Vous avez raison, je suis aussi passé par là. franchement ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Corrigez-moi si je me trompe.

YYasemin Y***Expert
Poste
Directeur commercial
Secteur
Fabrication de machines
Type d'organisation
filiale d'un groupe
Membre depuis
août 2022
Message
46
#16

pensez-vous que cela fonctionne à toutes les échelles ? si vous obtenez trois réponses différentes sur un sujet la qestion est mal posée.

la répnse varie beaucoup selon le secteur il n'y a pas de règle générale. genre bon courage.

PPınarExpert
Poste
Expert en analytique
Membre depuis
janv. 2024
Message
198

Doki · Application mobile · 2025

#17

Vous avez raison.

YYasemin S***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
42
#18

Il y a une erreur fréquente à commettre en faisant cela. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement. Si vous avez des questions écrivez-moi je répondrai au mieux.

BBeyza K***Membre actif
Poste
Représentant commercial terrain
Secteur
Publicité et promotion
Type d'organisation
entreprise à deux succursales
Membre depuis
févr. 2024
Message
6

Doki · Mise en place de la gestion des logs · 2026

#19

Sujet très actuel.

HHatice Ç***Membre actifMembre de la communauté
Membre depuis
sept. 2025
Message
2
#20

je suis d'accord j'aimerais même souligner ce point. aucun processus sans suii ne s'améliore car vous ne savez pas quoi corriger.

la réponse varie beaucoup selon le secteur il n'y a pas de règle généraale puis c'est mon avis, je ne l'écris pas comme une vérité absolue.

Répondre