forumNouveau sujet

On nous propose un pentest par IA — alternative crédible au test manuel ou simple scan automatisé ?

AAycanMembre actif
Poste
Achats d'entreprise
Membre depuis
déc. 2023
Message
98
#1

On édite un logiciel cloud pour la logistique avec une équipe de 14 personnes à Valence. Un de nos gros clients corporate passe un audit et nous réclame d'urgence un rapport de pentest externe récent. En faisant des devis, un cabinet de conseil madrilène nous a proposé un test d'intrusion autonome par IA à 1.200 EUR. Deux autres prestataires locaux qui font des tests manuels nous demandent entre 4.500 EUR et 6.000 EUR pour le même périmètre.

L'écart de prix du simple au quadruple me met le doute. Le commercial de l'offre low-cost affirme que leurs modèles d'IA détectent même les failles zero-day de manière autonome et suppriment l'erreur humaine. Mais en regardant leur exemple de livrable, j'ai surtout l'impression de voir une sortie de scanner de vulnérabilités classique, avec juste un résumé managérial généré par IA collé au début.

Est-ce que les solutions basées sur l'IA sont vraiment assez mûres pour remplacer un pentest manuel, ou c'est juste du scan automatique repackagé sous un jargon vendeur ? Si je présente ce rapport au rabais à l'auditeur du client, je risque de me faire recaler ?

ÖÖzge T***Expert
Poste
Consultant en marque
Type d'organisation
distributeur régional
Membre depuis
juin 2023
Message
164

Doki · Infrastructure e-commerce · 2023

Plus utile#2

En clair : le prétendu pentest par IA ne remplace absolument pas un test manuel à ce jour. L'offre à 1.200 EUR n'est très probablement qu'un simple scan automatisé maquillé avec du jargon marketing. Les auditeurs en entreprise rejettent systématiquement ces rapports qui ne vérifient ni la logique métier ni les scénarios d'élévation de privilèges.

Le véritable objectif d'un pentest ne se limite pas à lister des vulnérabilités connues : il s'agit de trouver des failles logiques spécifiques à votre application et de les enchaîner. Par exemple, contourner les droits pour accéder aux commandes d'un autre utilisateur ou modifier un montant à l'étape du paiement. Sans comprendre le contexte métier précis, une IA ne voit pas ces erreurs. Seul un expert humain peut concevoir et tester ces scénarios.

Quand vous comparez les devis, exigez ces garanties par écrit : 1) L'intervention manuelle effective d'un profil senior sur votre environnement, 2) Le tri humain pour éliminer les faux positifs du rapport, 3) La signature d'un expert certifié attestant d'une méthodologie reconnue par votre auditeur.

Côté tarif, les 4.500 EUR d'un test manuel rémunèrent au bas mot 3 à 4 jours-homme d'expertise pure. Payer 1.200 EUR pour vous faire retoquer à l'audit nuira à votre crédibilité et vous obligera à repayer un test manuel derrière, soit plus de 5.700 EUR au total.

HHavva Y***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
354
#3

Les outils dopés à l'IA sont juste bons à croiser des CVE connues et à peaufiner la rédaction du rapport. Monter une attaque complexe en ouvrant deux sessions avec des rôles différents ou en cassant la logique séquentielle d'une API, aucun outil autonome ne sait le faire aujourd'hui.

KKaan Y***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Fabrication de meubles
Type d'organisation
entreprise à deux succursales
Membre depuis
juin 2025
Message
84
#4

Tout le monde colle l'étiquette IA sur des scripts auto pour casser les prix en ce moment. Demandez leur projet de contrat : c'est sûrement écrit noir sur blanc qu'il s'agit d'un scan de vulnérabilités sans garantie de résultat. L'auditeur du client va griller ça direct et vous refuser le dossier.

RRamazan Y***Membre actif
Poste
Co-fondateur
Secteur
Grossiste alimentaire
Type d'organisation
entreprise à deux succursales
Membre depuis
févr. 2026
Message
13
#5

L'année dernière, on a présenté un rapport de scan autonome similaire à un client grand compte. Le rapport faisait 40 pages, mais l'équipe d'audit l'a rejeté dès le deuxième jour. Motif invoqué : aucune validation de la logique métier dans le rapport et un nombre énorme de faux positifs. Au final, on a dû payer 5.200 EUR pour faire faire un test manuel.

KKaanMembre actif
Poste
Directeur produit
Membre depuis
mai 2024
Message
96
#6

L'audit que votre client vous demande s'appuie exactement sur quel cadre ? ISO 27001, SOC 2 ou leur propre cahier des charges de sécurité interne ? Choisir un devis sans connaître les critères d'acceptation de l'auditeur, c'est prendre le risque de jeter l'argent par les fenêtres.

BBerkMembre actif
Poste
Agent immobilier
Membre depuis
avr. 2024
Message
102

Doki · Support à la réponse aux incidents · 2026

#7

Posez juste une question à la boîte qui propose 1.200 EUR : pour les failles détectées, est-ce qu'une preuve de concept d'exploitation non destructive est générée manuellement ? Si la réponse est évasive ou s'ils se contentent de sortir les résultats d'un outil, écartez directement cette offre.

FFatma Y***ExpertMembre de la communauté
Membre depuis
janv. 2024
Message
287
#8

on a failli tomber dans le même panneau... pendant la présentation commerciale, ils nous vendaient ça comme si un pirate virtuel prenait le contrôle de la boîte, mais l'exemple de rapport qu'ils ont envoyé, c'était juste un vulgaire log de scan hebdo mis en couleur. ne jetez pas votre argent par les fenêtres.

HHüseyin Y***Membre actif
Poste
Agent du service client
Secteur
Construction
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mars 2023
Message
221
#9

Pour comparer les tarifs, regardez le calcul en jours-homme. Celui qui propose 4.500 EUR facture le temps de travail d'un expert. L'offre à 1.200 EUR, c'est très probablement la marge sur un abonnement logiciel qui fait tourner un script sur un serveur et génère un PDF à partir d'un template tout prêt en arrière-plan.

CCanMembre actif
Poste
Expert SEO
Membre depuis
mars 2024
Message
172
#10

Nous avons aussi bloqué au même endroit à une époque. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Corrigez-moi si je me trompe.

AAycan T***Membre actif
Poste
Saisie de données
Secteur
cuir
Type d'organisation
agence boutique
Membre depuis
avr. 2023
Message
334
#11

Je vais expliquer comment c'est fait en pratique. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher. Corrigez-moi si je me trompe.

NNeslihan K***Expert
Poste
Responsable IT
Secteur
Catering
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2023
Message
40
#12

La discussion part dans tous les sens, je recentre. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

ZZeynep K***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
41
#13

Enregistré.

CCem T***Expert
Poste
Responsable d'entrepôt
Secteur
Immobilier
Type d'organisation
coopérative
Membre depuis
juil. 2023
Message
22
#14

J'ai vécu la même chose.

RRamazan A***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
34
#15

Sujet très actuel.

VVildan B***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
21
#16

Je suis intéressé. Les décisions hâtives finissent par être corrigées six mois plus tard.

Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement. Voilà, désolé si je me suis étendu.

BBeyza A***Membre actif
Poste
Représentant commercial terrain
Secteur
Électricité-électronique
Type d'organisation
entreprise individuelle
Membre depuis
févr. 2026
Message
61
#17

Trois points à vérifier lors de cette opération. Tous ceux qui se pressent sur test d'intrusion avec l'intelligence artificielle se heurtent au même obstacle.

Bon courage.

NNeslihan K***Membre actif
Poste
Agent du service client
Secteur
Joaillerie
Type d'organisation
filiale d'un groupe
Membre depuis
août 2023
Message
405
#18

J'y pensais aussi. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

MMetin P***ExpertMembre de la communauté
Membre depuis
juin 2023
Message
186
#19

j'ai vécu la même chose. genre le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

AAycan O***Membre actif
Poste
Comptabilité préliminaire
Secteur
Papier
Type d'organisation
Équipe de 8 personnes
Membre depuis
mai 2022
Message
6
#20

Je suis dans la même situation, c'est pourquoi je pose la question. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

J'espère que cela vous sera utile.

Répondre