forumNouveau sujet

On a reçu un devis pour un pentest standard à prix fixe : quelle est la vraie différence avec un test approfondi ?

İİbrahim G***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
3
#1

Nous sommes une boîte tech de 18 personnes à Riyad éditant un logiciel logistique B2B et de gestion de flotte. Nous sommes sur le point de signer avec un grand compte de la grande distribution basé en Arabie saoudite, et leur équipe informatique exige un rapport de test d'intrusion indépendant avant de valider le contrat.

On a consulté deux entreprises locales de cybersécurité. La première propose un forfait « pentest standard » à 12.000 SAR livré en 3 jours ouvrés. La seconde, après avoir analysé notre architecture, nos endpoints API et nos rôles utilisateurs, nous a chiffré un test sur mesure à 38.000 SAR sur au moins deux semaines.

L'écart de prix est du simple au triple, sans parler des délais. Est-ce qu'un pentest standard à 12.000 SAR suffit pour passer l'audit d'un grand compte, ou s'agit-il juste d'un scan superficiel qui passe à côté des failles critiques ?

ÖÖzge E***Membre actif
Poste
Directeur commercial
Secteur
Papier
Type d'organisation
atelier
Membre depuis
juin 2023
Message
50

Doki · Identité de marque · 2023

Plus utile#2

Réponse courte : un pentest standard à prix fixe se résume généralement à lancer des scanners de vulnérabilités automatiques et à exporter les résultats dans un rapport type ; il ne couvre ni la logique métier, ni les flux API sur mesure, ni les failles d'élévation de privilèges. Si votre client attend un audit technique rigoureux et pas juste une coche de conformité, le pack standard risque d'échouer au contrôle et de compromettre la signature du contrat.

Si les forfaits standards coûtent si peu cher, c'est parce que le temps humain investi est minimal. Concrètement : 1) Seules les adresses IP publiques et l'interface web principale sont scannées automatiquement, les microservices et points de terminaison mobiles sont exclus. 2) Les contrôles d'accès logiques (ex. un utilisateur accédant aux données d'un autre) ne sont pas testés car les outils automatisés ne comprennent pas les parcours métier. 3) La réelle exploitabilité des failles n'est pas vérifiée manuellement, ce qui génère de nombreux faux positifs.

Regardez le périmètre proposé par la société à 38.000 SAR : ils vont très probablement opérer en boîte grise pour tester manuellement la doc API, les briques d'authentification et les contrôles d'accès par rôle (RBAC). Le rapport remis au client détaille la méthodologie et les cibles testées : l'équipe sécurité de votre client verra immédiatement la différence.

Commencez par clarifier le cahier des charges de votre client. S'il mentionne explicitement les normes OWASP ou un pentest d'API dédié, le forfait standard à 12.000 SAR ne passera clairement pas.

VVeli Ç***Nouveau membre
Poste
Agent de centre d'appels
Secteur
Fabrication de machines
Type d'organisation
coopérative
Membre depuis
juin 2026
Message
387
#3

Le gros piège des offres standards, c'est qu'elles passent totalement à côté des failles BOLA (Broken Object Level Authorization). Les scanners balancent des requêtes HTTP avec des paramètres aléatoires, mais ils ne vont jamais tester si l'entreprise A peut récupérer le bon de livraison de l'entreprise B avec son propre token. Ça, seul un humain peut le déceler.

EEmre G***ExpertMembre de la communauté
Membre depuis
juil. 2024
Message
409
#4

Posez ces 3 questions par écrit aux deux prestataires : 1) Combien d'heures d'exploitation manuelle sont prévues ? 2) Les endpoints API et les apps mobiles font-ils partie du périmètre ? 3) Une phase de contre-test (re-test) gratuite est-elle incluse après correction des vulnérabilités ? Leurs réponses parleront d'elles-mêmes.

ZZafer D***Membre actif
Poste
Directeur des opérations
Secteur
Tourisme
Type d'organisation
Équipe de 8 personnes
Membre depuis
nov. 2024
Message
15
#5

L'an dernier à Djeddah, on a payé 14.000 SAR pour un pack standard dans le même cadre. Sur les 18 pages du rapport, 15 n'étaient que du blabla générique et des logs de scan automatique. Le pôle sécu en face l'a direct rejeté, et on a dû réinjecter 32.000 SAR derrière pour faire un vrai test complet.

OOrhan G***Membre actif
Poste
Coordinateur de livraison
Secteur
Élevage
Type d'organisation
atelier
Membre depuis
févr. 2024
Message
173
#6

vous n'avez pas demandé le périmmètre exact à la boîte qui a fait l'offre pas chère ? ils vont probablement juste entrer une plage d'IP lancer leur outil et vous sortir un PDF trois jours plus tard. bref si le responsable sécurité de votre client s'y connaît un minimum le rapport va être rejeté direct.

İİlknur G***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
172
#7

les tests standards ça ressemble souvent à du simple clic-bouton. franchement s'ils n'ont pas demandé le code source ou la doc de l'api ils vont juste faire un scan auto et basta, impossible de boucler un test manuel en trois jours.

EElif B***Membre actif
Poste
Employé de magasin
Secteur
Chimie
Type d'organisation
atelier
Membre depuis
mai 2023
Message
55

Doki · Conseil SEO · 2024

#8

Envoyez au préalable le document de cadrage (scoping document) au responsable de la sécurité informatique d'en face. Ne payez aucun prestataire avant d'avoir une confirmation écrite du type de test qu'ils acceptent.

FFiliz S***Membre actif
Poste
Développeur logiciel
Secteur
Imprimerie
Type d'organisation
startup en phase de lancement
Membre depuis
avr. 2026
Message
129
#9

Comment le périmètre du test d'intrusion est-il défini dans votre contrat de confidentialité et de prestation avec le client ? Ils demandent du black box ou du white box ? De plus, est-ce que votre système gère des paiements ou stocke des données clients sensibles ?

TTolga Ş***Expert
Poste
Directeur de production
Secteur
Élevage
Type d'organisation
atelier
Membre depuis
mai 2023
Message
38
#10

Pour notre premier client B2B on a voulu faire des économies en prenant un pack de test tout prêt on était contents le système était clean. Deux mois plus tard le comptable du client a capté qu'en changeant un paramètre dans l'URL il pouvait télécharger les factures de transport d'une boîte concurrente. Ce jour-là on a compris que les tests standards c'était juste de la poudre aux yeux.

AAhmet Ö***Membre actif
Poste
Saisie de données
Secteur
Conseil
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
mai 2023
Message
228
#11

Merci de partager le résultat. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger. À votre place, j'irais par cette voie.

NNagihanMembre actif
Poste
Chargé de recrutement
Type d'organisation
atelier
Membre depuis
mai 2024
Message
98
#12

J'aurais une question, sans vouloir m'éloigner du sujet. Avant de décider, regardez quelles données vous avez en main.

La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale. J'espère que cela vous sera utile.

OOrhan Ç***Membre actif
Poste
Directeur de clinique
Secteur
Logiciel
Type d'organisation
Entreprise de 300 personnes
Membre depuis
juin 2023
Message
91
#13

je suis d'accord.

ÖÖmer C***Membre actif
Poste
Chef d'équipe développement
Secteur
Emballage
Type d'organisation
atelier
Membre depuis
sept. 2025
Message
74
#14

C'est une bonne idée d'avoir ouvert ce sujet.

DDoruk Y***ExpertMembre de la communauté
Membre depuis
févr. 2025
Message
99
#15

Trois points à vérifier lors de cette opération. Quand on essaie de tout changer en même temps, rien ne prend.

Je le note au cas où.

MMetin A***Membre actifMembre de la communauté
Membre depuis
janv. 2025
Message
160
#16

Exact. Commencez par un petit test ne vous engagez pas sur tout d'un coup.

Bon courage.

EEmre A***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
1
#17

J'ai vécu exactement la même chose il y a deux ans. Une sauvegarde non testée n'est pas une sauvegarde.

Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

AAhmet Z***Expert
Poste
Technicien de maintenance
Secteur
Grossiste alimentaire
Type d'organisation
entreprise familiale
Membre depuis
déc. 2023
Message
159
#18

J'aimerais poser une question. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Je le note au cas où.

ÜÜlkü Ş***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
346
#19

Je suis intéressé.

EElif C***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
374
#20

Pourriez-vous préciser un peu ? Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

Répondre