forumNouveau sujet

On nous propose des analyses de vulnérabilités automatisées — est-ce que ça remplace un test d'intrusion, ou c'est autre chose ?

DDeniz B***ExpertMembre de la communauté
Membre depuis
janv. 2026
Message
79
#1

À Valencia, on gère un logiciel de commandes en gros et un portail B2B avec une équipe de 12 personnes. La semaine dernière, un gros client corporate nous a demandé un rapport d'audit de sécurité complet avant de renouveler le contrat. Un cabinet de conseil local a dit qu'ils pouvaient scanner et rapporter périodiquement le système avec des outils d'analyse de vulnérabilités automatisés, et a proposé un forfait annuel à 1 400 EUR.

Un expert indépendant qu'on a consulté a dit que ces scans resteraient superficiels, que ce que le client attend vraiment c'est un test d'intrusion manuel (pentest), et il a demandé 3 500 EUR pour une intervention ponctuelle. La différence de budget est assez flagrante pour une petite boîte comme la nôtre.

Est-ce qu'un scan de vulnérabilités avec des outils automatisés remplace à lui seul un test d'intrusion, ou est-ce que les deux servent des objectifs complètement différents ? Pour bien utiliser le budget, on devrait commencer par lequel ?

YYiğit E***Membre actif
Poste
Agent du service client
Secteur
Construction
Type d'organisation
Entreprise de 300 personnes
Membre depuis
mars 2023
Message
3

Doki · Identité de marque · 2026

Plus utile#2

Réponse courte : les outils d'analyse de vulnérabilités automatisés ne remplacent absolument pas un test d'intrusion ; les outils ne sont qu'une checklist automatisée qui liste les failles connues, alors qu'un test d'intrusion est un processus humain qui prouve comment un attaquant peut combiner ces failles pour s'infiltrer dans le système.

Les scanners de vulnérabilités automatisés ressemblent à un robot qui vérifie rapidement de l'extérieur si les portes et fenêtres sont verrouillées. Il trouve en quelques minutes les versions logicielles connues, les patchs manquants ou les ports ouverts. Mais il ne peut pas détecter les failles de logique métier, par exemple un utilisateur qui modifie le paramètre ID et voit la commande d'une autre entreprise (élévation de privilèges). En plus, il peut générer plein de faux positifs et occuper votre équipe pour rien.

Dans un test d'intrusion, par contre, des hackers éthiques experts prennent les résultats de ces outils comme point de départ et exploitent les vulnérabilités en chaîne. Ils analysent la logique métier de votre entreprise, forcent la gestion de session et démontrent si on peut réellement accéder à la base de données. Le document que votre client corporate demande couvre le plus souvent ce test manuel et le rapport de validation signé remis après le test.

Pour bien gérer le budget, voici ma reco : d'abord faites faire un scan automatisé de base, ou lancez vous-même des outils open source, et comblez les manques évidents de patchs et de configuration. Ensuite, consacrez votre budget au test d'intrusion manuel. Comme ça, vous payez l'expert qui fait le pentest non pas pour qu'il signale de simples erreurs de mise à jour de version, mais pour qu'il teste votre vraie architecture de sécurité.

RRıdvan Ç***Membre actif
Poste
Graphiste
Secteur
Fabrication de machines
Type d'organisation
startup en phase de lancement
Membre depuis
mars 2026
Message
38
#3

Les outils de scan regardent les codes de statut HTTP et les signatures CVE connues. Par exemple, aucune outil automatisé ne peut attraper des failles de logique métier comme un utilisateur qui met le montant de son panier en négatif et valide la commande sur votre portail B2B. C'est pour ça que le test manuel est indispensable.

OOnur A***Vétéran
Poste
Directeur assurance qualité
Secteur
Papier
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2026
Message
36
#4

Lisez mot pour mot le cahier des charges que votre client vous demande. C'est écrit 'penetration testing' ou 'vulnerability assessment' ? Si le client est corporate, le jour où vous leur donnez un rapport de scan automatisé, ils vous remettent le contrat devant et demandent un pentest, et vos 1 400 EUR sont foutus.

BBurcu S***Membre actif
Poste
Saisie de données
Secteur
Droit
Type d'organisation
startup en phase de lancement
Membre depuis
sept. 2023
Message
224
#5

Avant de décider, suivez cet ordre : 1) Demandez à l'équipe conformité du client le format de rapport qu'ils acceptent. 2) Terminez les mises à jour de l'OS et des bibliothèques sur votre serveur avec l'équipe interne. 3) Orientez le budget restant vers un test manuel ciblé qui couvre uniquement les endpoints API critiques.

KKader Ö***Membre actif
Poste
Agent de contrôle qualité
Secteur
Fabrication de meubles
Type d'organisation
Entreprise de 300 personnes
Membre depuis
sept. 2024
Message
163

Doki · Support à la réponse aux incidents · 2026

#6

L'année dernière on a fait la même erreur pour un client basé à Madrid. On a payé 1 100 EUR et présenté un rapport de scan automatisé. L'équipe d'audit a refusé deux jours plus tard en disant 'c'est juste une sortie d'outil, pas de preuve d'exploitation'. On a dû lâcher 3 000 EUR de plus pour faire un test manuel.

SSerkan G***Expert
Poste
Expert en tests d'intrusion
Type d'organisation
filiale d'un groupe
Membre depuis
nov. 2023
Message
154
#7

Ce que le cabinet propose à 1 400 EUR c'est probablement juste taper votre nom de domaine dans un logiciel de scan commercial et cliquer sur 'démarrer'. Ils vous sortiront un PDF de 40 pages avec des graphiques colorés. Avant de payer ça, vous pouvez faire un scan similaire vous-même avec des outils open source.

MMehmet C***Membre actif
Poste
Employé de magasin
Secteur
Électricité-électronique
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mai 2025
Message
263
#8

Est-ce que vous stockez des données de paiement ou des données personnelles sensibles sur votre portail ? Et aussi, c'est quoi exactement la réglementation à laquelle votre client est soumis ? Certains marchés publics en Espagne exigent directement un rapport de pentest accrédité selon la norme ENS.

BBurcu A***Membre actif
Poste
Directeur des opérations
Secteur
Cosmétique
Type d'organisation
distributeur régional
Membre depuis
janv. 2022
Message
5

Doki · Application mobile · 2026

#9

On confond très souvent les deux concepts, ne vous en faites pas. Le scan automatisé c'est comme une prise de sang ça montre l'état général. Le test d'intrusion c'est le chirurgien qui intervient et trouve le vrai problème. Si vous voulez convaincre votre client, le chirurgien est indispensable.

NNuri U***VétéranMembre de la communauté
Membre depuis
févr. 2024
Message
325
#10

moi je dis demandez direct au client s'ils attendent un rapport de pentest ou si un scan de vulnérabilités suffit et dépensez pas 3500 euros pour rien si c'est juste un document de scan pour la forme.

MMelis Y***Expert
Poste
Agent de centre d'appels
Secteur
Transport
Type d'organisation
Équipe de 8 personnes
Membre depuis
juin 2025
Message
256
#11

Je suis intéressé.

YYaseminMembre actif
Poste
Propriétaire PME
Membre depuis
juil. 2024
Message
98
#12

Sujet très actuel.

ÜÜmit Ö***Membre actif
Poste
Directeur commercial
Secteur
Imprimerie
Type d'organisation
entreprise de taille moyenne
Membre depuis
nov. 2024
Message
108
#13

Je suis d'accord, j'aimerais même souligner ce point. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Commencez par un petit test, ne vous engagez pas sur tout d'un coup. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

AAhmet A***Membre actif
Poste
Chargé de ressources humaines
Secteur
Construction
Type d'organisation
filiale d'un groupe
Membre depuis
avr. 2024
Message
320
#14

Enregistré.

BBurcu B***Membre actifMembre de la communauté
Membre depuis
janv. 2025
Message
264
#15

Vous avez raison.

GGökhan A***Vétéran
Poste
Chef de projet
Secteur
cuir
Type d'organisation
chaîne de magasins
Membre depuis
juin 2022
Message
64
#16

Je suis dans la même situation, c'est pourquoi je pose la question. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Je le note au cas où.

AAycan K***Membre actif
Poste
Directeur des ressources humaines
Secteur
Électricité-électronique
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juil. 2024
Message
122
#17

Désolé, mais ce n'est pas vrai dans tous les cas. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

GGürkan B***Membre actif
Poste
Propriétaire d'entreprise
Secteur
verre
Type d'organisation
Entreprise de 300 personnes
Membre depuis
août 2023
Message
106

Doki · Configuration de sauvegarde · 2024

#18

Exactement, et ce n'est pas si connu que ça. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Corrigez-moi si je me trompe.

ZZehra Y***Membre actif
Poste
Directeur pays
Secteur
Tourisme
Type d'organisation
entreprise familiale
Membre depuis
juil. 2024
Message
9

Doki · Sensibilisation au phishing · 2024

#19

Je suis d'accord.

KKader A***Nouveau membre
Poste
Administrateur réseau
Secteur
Conseil
Type d'organisation
entreprise de taille moyenne
Membre depuis
sept. 2026
Message
10
#20

Exact.

Ce sujet est fermé.Le modérateur de garde a marqué le sujet comme résolu. Si vous rencontrez une situation similaire, vous pouvez ouvrir un nouveau sujet.
Nouveau sujet