forumNouveau sujet

Rapport de test d'intrusion : sous combien de jours doit-il être livré et que doit-on voir sur un exemple de rapport ?

DDamla Ö***Membre actifMembre de la communauté
Membre depuis
janv. 2022
Message
70
#1

Nous sommes sur le point de signer notre premier contrat de test d'intrusion professionnel pour notre infrastructure e-commerce B2C et notre application mobile. Nous avons reçu des devis de trois prestataires différents pour un audit couvrant le réseau externe, l'application web et les API. Ils ont tous indiqué une durée de test moyenne de 5 jours ouvrés.

En revanche, pour la rédaction et l'envoi du rapport final après la fin des tests, l'une des boîtes annonce 3 jours ouvrés, tandis qu'une autre demande 15 jours ouvrés. De plus, avant de signer le contrat, ils rechignent à nous montrer un exemple de rapport anonymisé sous prétexte de confidentialité. 15 jours ouvrés, ça me paraît énorme : si une faille critique est découverte, on va vraiment rester sans défense pendant deux semaines en attendant ?

En temps normal, combien de jours ouvrés faut-il pour recevoir le rapport une fois le pentest terminé ? Et avant de s'engager, comment vérifier précisément les sections présentes dans leur modèle type (scores de risque, preuves d'exploitation, préconisations de correction) ?

JJale P***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
207
Plus utile#2

Réponse courte : lors d'un test d'intrusion standard, le rapport préliminaire doit être livré au plus tard sous 3 à 5 jours ouvrés après la fin des tests techniques ; si une vulnérabilité critique est découverte, une alerte d'urgence doit vous être envoyée le jour même sans attendre la date de remise du rapport. Les prestataires qui demandent 15 jours ouvrés pour le rapport sont généralement des équipes surchargées qui repoussent la documentation des résultats.

Voici les trois sections indispensables à vérifier sur le modèle de rapport avant la signature : 1) La synthèse managériale (Executive Summary) : destinée à la direction non technique, elle doit présenter des graphiques résumant la répartition des failles par niveau de risque (critique, élevé, moyen, faible, informatif) et la maturité globale de sécurité du système. 2) Les vulnérabilités techniques avec preuves (PoC) : pour chaque faille, le score universel de risque (CVSS), l'emplacement exact (URL, paramètre ou service) et surtout des captures d'écran ou des logs de requêtes/réponses HTTP prouvant que la faille est exploitable. Un simple copier-coller issu d'un outil d'analyse automatisé n'a aucune valeur. 3) La cause racine et le guide de remédiation : au lieu de formules toutes faites du genre 'veuillez mettre à jour le système', le rapport doit fournir des extraits de code ou des étapes de durcissement serveur que votre équipe de développement peut directement appliquer pour corriger la faille.

Invoquer la confidentialité pour refuser de partager un exemple de rapport n'est pas une excuse recevable. Tout cabinet de cybersécurité sérieux doit être en mesure de fournir en phase d'avant-vente un modèle de rapport où le nom du client, les noms de domaine et les plages d'adresses IP ont été entièrement anonymisés. Ne signez aucun contrat sans avoir vu leur modèle de livrable.

TTuğçe K***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
310
#3

Regardez surtout la partie 'PoC' (Proof of Concept) sur l'exemple de rapport. Dans un vrai pentest, une fois la faille trouvée, l'auditeur doit prouver par capture d'écran qu'il a pu extraire des données sans autorisation ou exécuter du code. Ne perdez pas votre temps avec des boîtes qui ne nettoient même pas les faux positifs générés par leurs scanners automatiques.

EElif T***Membre actifMembre de la communauté
Membre depuis
avr. 2025
Message
343
#4

Faites absolument insérer ces clauses dans le contrat de prestation : 1) En cas de découverte d'une faille critique ou élevée, notification intermédiaire par e-mail sous 24 heures, 2) Remise du rapport préliminaire au plus tard 5 jours ouvrés après la fin des tests, 3) Réalisation d'un contre-test de validation (re-test) gratuit unique dans les 30 jours suivant la correction des failles.

CCaner K***VétéranMembre de la communauté
Membre depuis
mai 2023
Message
21
#5

Le mois dernier, on a fini nos tests mobile et API. Les tests techniques se sont achevés le vendredi soir, et le mardi matin on avait le rapport préliminaire entre les mains. Il y avait 4 failles critiques ; notre équipe de dev les a corrigées en 10 jours, et le lendemain le prestataire a fait le re-test pour nous sortir le rapport final validé. Attendre 15 jours ouvrés pour un rapport, ça bloque tout votre calendrier de correction.

GGürkan A***Membre actif
Poste
Fondateur de studio
Secteur
Logiciel
Type d'organisation
chaîne de magasins
Membre depuis
juil. 2024
Message
139
#6

À la boîte qui demande 15 jours ouvrés, imposez une clause de 'remontée quotidienne intermédiaire pour les failles critiques'. S'ils refusent, éliminez-les direct. Si pendant le pentest ils tombent sur une injection SQL ou une exécution de code à distance, attendre deux semaines sans patcher, c'est du suicide commercial.

SSerkan U***Membre actif
Poste
Chef de chantier
Secteur
Formation
Type d'organisation
entreprise de taille moyenne
Membre depuis
mai 2025
Message
312
#7

Attention, parmi ceux qui livrent un rapport en 3 jours certains ne rédigent rien pendant les tests : ils cliquent juste sur 'exporter en PDF' sur leur scanner automatique et collent votre logo sur la page de garde. La rapidité c'est bien, mais vérifiez sur l'exemple de rapport s'il est rédigé à la main avec de vraies analyses adaptées à votre équipe.

OOkan T***VétéranMembre de la communauté
Membre depuis
janv. 2023
Message
7
#8

une boite qui refuse de montrer un exemple de rapport, faut meme pas s'asseoir a la table avec eux. signer sans savoir ce qu'il y aura dedans c'est mort. les boites pro ont deja des modeles anonymises prets sous le coude avec l'accord de leurs clients.

OOkan A***Membre actif
Poste
Directeur de clinique
Secteur
Détail
Type d'organisation
entreprise individuelle
Membre depuis
avr. 2023
Message
55
#9

Faites aussi très attention au délai accordé pour le 're-test' dans le contrat. Une fois le rapport reçu, il vous faudra du temps pour boucher les failles. Que le prestataire s'engage à réauditer gratuitement vos systèmes pendant au moins 30 ou 45 jours après la remise du rapport est indispensable pour le bon déroulement du projet.

AAslı B***Expert
Poste
Responsable des achats
Secteur
Conseil
Type d'organisation
entreprise familiale
Membre depuis
déc. 2022
Message
19

Doki · Migration d'infrastructure · 2023

#10

si le test dure 5 jours mais qu'il leur faut 15 jours pour le rapport, c'est sûrement que l'ingénieur qui a fait l'audit est déjà occupé à pirater le serveur d'un autre client au lieu de rédiger. bon si vous avez une faille critique les bots d'analyse sur le net l'auront trouvée bien avant que vous ne l'appreniez deux semaines plus tard.

ÜÜlkü K***Membre actif
Poste
Membre du comité de direction
Secteur
Agriculture
Type d'organisation
coopérative
Membre depuis
janv. 2025
Message
19

Doki · Migration d'infrastructure · 2025

#11

Absolument. Si j'ajoute quelque chose : Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard. Je le note au cas où.

BBarış K***Expert
Poste
Directeur informatique
Membre depuis
juin 2023
Message
172
#12

Désolé, mais ce n'est pas vrai dans tous les cas. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

AAlper T***Membre actif
Poste
Directeur des systèmes d'information
Secteur
E-commerce
Type d'organisation
entreprise familiale
Membre depuis
oct. 2024
Message
239
#13

J'ai une objection à faire ici. Avant de décider, regardez quelles données vous avez en main.

Avant de décider, regardez quelles données vous avez en main. Je suis aussi curieux de savoir si d'autres font autrement.

PPınar K***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
17
#14

C'est noté, merci.

CCengizNouveau membre
Poste
Garage auto
Type d'organisation
Entreprise de 20 personnes
Membre depuis
juil. 2024
Message
27
#15

Sujet très actuel. Plus il est difficile de revenir sur une décision plus il faut la prendre lentement.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

DDilara B***Membre actif
Poste
Directeur des opérations
Secteur
Fabrication de meubles
Type d'organisation
distributeur régional
Membre depuis
juin 2024
Message
1

Doki · Design d'interface · 2024

#16

J'aimerais poser une question. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

FFurkan M***Membre actif
Poste
Chef de produit
Secteur
Construction
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2024
Message
20
#17

vous avez raison.. mais plus il est difficile de revenir sur une décision plus il faut la prendre lentement.

NNecati B***Membre actif
Poste
Éditeur de contenu
Secteur
Tourisme
Type d'organisation
filiale d'un groupe
Membre depuis
mai 2023
Message
249

Doki · Conseil SEO · 2026

#18

j'aimerais poser une question puis si le chemin de notification est long la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

ne comptez pas sur une seule mesure de sécurité ; allez par couches... du coup si vous avez des questions écrivez-moi je répondrai au mieux.

DDoruk Y***ExpertMembre de la communauté
Membre depuis
févr. 2025
Message
99
#19

Merci beaucoup, je teste dès aujourd'hui. Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion. Bon courage.

KKerem O***Membre actif
Poste
Studio de jeux
Type d'organisation
Entreprise de 20 personnes
Membre depuis
févr. 2024
Message
98
#20

Beau travail.

Répondre