On édite un logiciel cloud pour la logistique avec une équipe de 14 personnes à Valence. Un de nos gros clients corporate passe un audit et nous réclame d'urgence un rapport de pentest externe récent. En faisant des devis, un cabinet de conseil madrilène nous a proposé un test d'intrusion autonome par IA à 1.200 EUR. Deux autres prestataires locaux qui font des tests manuels nous demandent entre 4.500 EUR et 6.000 EUR pour le même périmètre.
L'écart de prix du simple au quadruple me met le doute. Le commercial de l'offre low-cost affirme que leurs modèles d'IA détectent même les failles zero-day de manière autonome et suppriment l'erreur humaine. Mais en regardant leur exemple de livrable, j'ai surtout l'impression de voir une sortie de scanner de vulnérabilités classique, avec juste un résumé managérial généré par IA collé au début.
Est-ce que les solutions basées sur l'IA sont vraiment assez mûres pour remplacer un pentest manuel, ou c'est juste du scan automatique repackagé sous un jargon vendeur ? Si je présente ce rapport au rabais à l'auditeur du client, je risque de me faire recaler ?