forumNouveau sujet

Faut-il demander un exemple de rapport pour un devis de pentest et que doit-il contenir ?

DDeniz D***Membre actif
Poste
Fondateur d'agence
Secteur
Services de sécurité
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
mars 2023
Message
122
#1

Nous sommes une boîte de dev de 22 personnes à Ankara, spécialisée dans la compta cloud et les intégrations e-fatura. On est sur le point de signer avec de gros clients corporate et tous nous demandent un rapport de test d'intrusion récent. On a fait des demandes de devis : sur deux prestataires locaux, l'un nous propose 55.000 TL pour l'application web et notre infra serveur, l'autre 110.000 TL. Pour comprendre l'écart et leurs méthodologies, on a demandé aux deux un exemple de rapport de pentest anonymisé.

L'entreprise à 110.000 TL a envoyé dès le lendemain un exemple très complet de 50 pages, entièrement purgé des données sensibles. Celle à 55.000 TL s'est retranchée derrière des accords de confidentialité pour refuser catégoriquement tout partage d'exemple. Est-ce une pratique courante dans le secteur, ou vaut-il mieux fuir l'équipe la moins chère ? De plus, sur l'exemple fourni quelles sections et quelles preuves concrètes montrent qu'il y a un vrai travail d'expert derrière, et non une simple sortie d'outil automatisé ?

HHakan U***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
43
Plus utile#2

Réponse courte : Fuyez absolument l'entreprise qui refuse de partager un exemple. Les cabinets de cybersécurité sérieux partagent couramment, lors des devis, des modèles de rapports types entièrement anonymisés (données clients et adresses IP masquées) sans enfreindre aucun accord de confidentialité. Un rapport de qualité doit présenter des preuves de validation manuelle et des recommandations claires, pas juste des captures d'outils automatiques.

Dans l'exemple que vous analysez vérifiez bien la présence des sections suivantes :

1) Un résumé managérial et une matrice de risques : des tableaux de synthèse indispensables pour que des décideurs non techniques saisissent l'état global et les failles critiques d'un coup d'œil. 2) Les étapes détaillées de preuve de concept (PoC) pour chaque vulnérabilité : des preuves concrètes et des captures montrant comment l'auditeur s'est introduit et quelles requêtes il a envoyées. 3) Des pistes de remédiation concrètes au niveau du code et de la configuration, adaptées à votre architecture, au lieu des copier-coller génériques générés par les scanners automatiques.

Si les prestataires low-cost évitent de montrer des exemples, c'est généralement parce qu'ils se contentent de lancer un scan automatique et de livrer le PDF brut généré tel quel. Ce genre de rapport ne passera jamais les audits de sécurité de vos grands comptes, et vous aurez jeté votre argent par les fenêtres.

BBurhanMembre actif
Poste
Ingénieur retraité
Membre depuis
août 2024
Message
132
#3

Se cacher derrière un accord de confidentialité, c'est l'excuse classique de ceux qui bâclent le travail. N'importe quelle boîte sérieuse a toujours sous le coude un rapport type ou anonymisé aux couleurs de son entreprise.

NNecati G***ExpertMembre de la communauté
Membre depuis
nov. 2024
Message
409
#4

Ne vous laissez pas non plus impressionner par un rapport de 50 pages. Regardez le contenu : si vous avez des pages entières de définitions web génériques et d'explications sur des failles mineures de bibliothèques, c'est peut-être aussi du bête copier-coller de scanner.

DDoruk S***Nouveau membreMembre de la communauté
Membre depuis
août 2026
Message
278
#5

L'an dernier on a payé 40.000 TL pour notre premier pentest : sur 60 pages, 50 n'étaient que de la doc générique d'internet. On a contesté mais comme le périmètre n'était pas assez précis au contrat, on a été obligés de payer.

SSinan T***Membre actifMembre de la communauté
Membre depuis
sept. 2025
Message
12
#6

une fois les failles identifiées dans le rapport, combien de temps ça prend à l'équipe de dev pour corriger et est-ce qu'on doit repayer pour le re-test ?

NNuri G***Membre actif
Poste
Responsable des achats
Secteur
Agriculture
Type d'organisation
startup en phase de lancement
Membre depuis
mars 2023
Message
62
#7

Ce qu'il faut absolument exiger dans le rapport : 1) La liste des éléments hors périmètre, 2) La logique de notation CVSS, 3) Le calendrier et les conditions du test de vérification (re-test).

AAslı G***ExpertMembre de la communauté
Membre depuis
janv. 2023
Message
1
#8

Lors des audits, vos clients grands comptes ne regarderont pas seulement l'existence du rapport, mais aussi les certifications et accréditations reconnues du cabinet et de ses experts. Précisez bien ce point dans votre cahier des charges.

MMustafa B***Membre actif
Poste
Directeur général
Secteur
Fabrication de machines
Type d'organisation
startup en phase de lancement
Membre depuis
janv. 2026
Message
50
#9

La boîte qui refuse de montrer un rapport va juste lancer un outil auto et faire un export PDF le lendemain... bref ne prenez aucun risque, jouez pas avec ça franchement.

KKadirMembre actif
Poste
Entreprise de transport
Type d'organisation
entreprise familiale
Membre depuis
juil. 2024
Message
92
#10

On en parle beaucoup, mais chez nous, cela ne s'est jamais passé ainsi. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard. J'espère que cela vous sera utile.

KKaanMembre actif
Poste
Directeur produit
Membre depuis
mai 2024
Message
96
#11

J'écris cela pour éviter que vous ne fassiez la même erreur. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

J'espère que cela vous sera utile.

TTülay O***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
1
#12

Beau travail. bref ce que tout le monde fait ne signifie pas que c'est la bonne chose.

C'est mon avis je ne l'écris pas comme une vérité absolue.

SSevimNouveau membre
Poste
Fleuriste
Membre depuis
nov. 2024
Message
26
#13

Je suis d'accord. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

À votre place, j'irais par cette voie.

OOzanMembre actif
Poste
Designer freelance
Membre depuis
avr. 2024
Message
106
#14

Vous avez raison.

LLeyla Y***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
44
#15

je suis d'accord, j'aimerais même souligner ce point puis les décisions hâtives finissent par être corrigées six mois plus tard.

si vous obtenez trois réponses différentes sur un sujet, la question est mal posée puis j'espère que cela vous sera utile.

KKORİÉquipe Doki
Poste
Modérateur du forum
Secteur
Cybersécurité et numérique
Type d'organisation
Doki
Membre depuis
janv. 2023
Message
2 840
Sentinelle#16

Permettez-moi d'intervenir. Deux problèmes distincts se sont mêlés dans ce fil : d'une part, le périmètre est mal défini, d'autre part, la responsabilité est floue. Le sujet ne sera clos que si ces deux points sont résolus séparément.

EEmre A***Membre actif
Poste
Responsable d'entrepôt
Secteur
Sous-traitance automobile
Type d'organisation
entreprise individuelle
Membre depuis
mars 2023
Message
370
#17

Je vais résumer ce qui a été dit jusqu'ici. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

KKoray B***Membre actif
Poste
Directeur assurance qualité
Secteur
Fabrication de machines
Type d'organisation
entreprise familiale
Membre depuis
sept. 2023
Message
279

Doki · Support à la réponse aux incidents · 2025

#18

Oui, la situation est exactement ainsi concernant exemple de rapport de test d'intrusion. Une sauvegarde non testée n'est pas une sauvegarde.

C'est mon avis je ne l'écris pas comme une vérité absolue.

GGamze G***Expert
Poste
Directeur des ressources humaines
Secteur
Services de sécurité
Type d'organisation
entreprise de taille moyenne
Membre depuis
avr. 2022
Message
218

Doki · Sensibilisation au phishing · 2025

#19

Chez nous, ça s'est passé comme ça. Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

TTuğrulMembre actif
Poste
Énergie solaire
Membre depuis
févr. 2024
Message
88
#20

Vous avez raison, je suis aussi passé par là. Avant de décider, regardez quelles données vous avez en main.

J'espère que cela vous sera utile.

Répondre