forumNouveau sujet

On a reçu un rapport de test d'intrusion de 40 pages — quelqu'un a un exemple pour comparer ?

ÜÜmit B***Expert
Poste
Technicien support système
Secteur
Cosmétique
Type d'organisation
entreprise de taille moyenne
Membre depuis
avr. 2025
Message
15
#1

On est une boîte de logiciels B2B pour l'e-export et la logistique basée à Londres avec 25 employés. Pour pouvoir signer avec un nouveau client grand compte on a été obligés de faire réaliser un test d'intrusion indépendant. On est passés par une boîte de sécu du marché et on a payé 3.500 livres pour le test. Après l'audit, ils nous ont envoyé un rapport PDF de 40 pages.

Le souci, c'est que sur 25 pages, ce ne sont que des captures d'écran brutes de l'outil de scan automatique et des définitions génériques sur les certificats TLS. On n'a trouvé aucun résumé clair et propre qu'on pourrait présenter au conseil d'administration ou au client. Comme c'est la toute première fois qu'on commande un pentest, impossible de savoir si ce document est vraiment de qualité et conforme aux standards.

Où est-ce qu'on peut trouver un bon exemple de rapport de test d'intrusion (ancien ou anonymisé) ? Quelles sont les sections indispensables dans un rapport pro, et à quoi reconnaît-on un rapport bâclé ?

YYiğit N***Membre actif
Poste
Chef de produit
Secteur
E-commerce
Type d'organisation
Entreprise de 300 personnes
Membre depuis
sept. 2024
Message
115
Plus utile#2

Réponse courte : le rapport que vous avez entre les mains n'est très probablement pas un vrai test d'intrusion, mais la sortie brute d'un scan de vulnérabilités automatisé. Dans un rapport de pentest de qualité, au moins la moitié du document doit être constituée de résultats manuels expliquant comment les failles ont été validées par un expert humain, comment l'intrusion a été réalisée et quel est le risque métier réel.

Pour évaluer un bon rapport de test d'intrusion, vous devez chercher ces quatre sections clés : 1) Le résumé exécutif (Executive Summary) : rédigé dans un langage compréhensible par une direction non technique et par votre client, résumant la maturité globale de sécurité et le risque métier sur 1 à 2 pages. 2) Le périmètre et la méthodologie : le cadre précisant clairement les IP, noms de domaine et endpoints d'API testés, ainsi que les standards de référence. 3) Les détails des vulnérabilités vérifiées : pour chaque faille, des captures d'écran étape par étape ou des logs requête-réponse montrant comment l'attaquant a exploité la vulnérabilité. 4) Un guide de remédiation concret : des recommandations précises orientées code ou configuration pour expliquer à vos développeurs comment corriger le problème.

Les signaux qui trahissent immédiatement un mauvais rapport : la présence de faux positifs non nettoyés issus des scanners auto, des pavés entiers qui traitent des alertes mineures (comme les versions TLS ou les flags de cookies) comme si c'étaient des failles critiques, et des copier-coller de textes génériques pour chaque constat. Vous pouvez consulter gratuitement de nombreux modèles de rapports anonymisés sur les sites d'organisations internationales de cybersécurité.

YYiğit A***VétéranMembre de la communauté
Membre depuis
janv. 2025
Message
2
#3

S'il n'y a pas de preuve d'exploitation (PoC) dans le rapport, c'est que le test n'a pas été fait. Par exemple, s'ils disent avoir trouvé une injection SQL, ils doivent montrer pas à pas comment ils ont extrait une donnée inoffensive de la base. Ils ne peuvent pas juste balancer la capture d'alerte de l'outil et s'arrêter là.

DDamla Y***ExpertMembre de la communauté
Membre depuis
févr. 2025
Message
57
#4

On s'est fait avoir exactement de la même manière il y a deux ans pour 2.500 livres. L'auditeur sécurité de notre client a rejeté le rapport direct en disant que c'était juste un scan de vulnérabilités et pas un pentest. On a dû repayer un autre expert pour tout refaire.

ZZerrin G***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
260
#5

3.500 livres sur le marché britannique, c'est vraiment très limite comme budget pour un test manuel complet. À ce tarif-là, en général ils lancent juste l'outil et impriment le rapport. Un vrai test demande au moins 3 à 5 jours/homme de travail manuel, et la facture va avec.

AAslıMembre actif
Poste
Photographe produit
Type d'organisation
startup en phase de lancement
Membre depuis
juil. 2024
Message
76
#6

Renvoyez le rapport à la boîte et demandez deux choses : d'abord une synthèse d'une page sur l'impact et les risques pour la direction, ensuite les étapes concrètes pour que vos devs puissent valider les correctifs. Si votre contrat mentionnait des tests manuels, ils sont obligés de corriger le tir.

KKemal S***Membre actif
Poste
Représentant commercial terrain
Secteur
Fabrication de machines
Type d'organisation
entreprise à deux succursales
Membre depuis
juin 2023
Message
62
#7

Dans votre contrat de prestation, le type de test est formulé comment exactement ? Scan de vulnérabilités ou test d'intrusion ? Les deux sont malheureusement souvent confondus dans le secteur, et s'il est écrit scan de vulnérabilités sur le contrat vous aurez du mal à contester.

FFiliz Ö***Membre actif
Poste
Directeur des opérations
Secteur
Produits de la mer
Type d'organisation
Équipe de 8 personnes
Membre depuis
sept. 2024
Message
383
#8

vous fiez surtout pas au nombre de pages puis un rapport de 15 pages propre, rédigé à la main et qui va droit au but a 10 fois plus de valeur qu'un dump auto de scanner de 80 pages.

İİbrahim Y***Expert
Poste
Chef de projet
Secteur
Papier
Type d'organisation
agence boutique
Membre depuis
janv. 2023
Message
120
#9

Vous avez tout intérêt à demander une révision à votre prestataire avant de transmettre ce document à votre client. Un auditeur expérimenté repérera immédiatement un simple export automatique, ce qui nuira grandement à votre crédibilité.

Correction : je me suis trompé sur le chiffre, c'était un peu plus bas.

İİlker K***VétéranMembre de la communauté
Membre depuis
nov. 2023
Message
343
#10

Pour auditer le rapport que vous avez reçu, vérifiez ces trois points : 1) Les faux positifs ont-ils été filtrés ou est-ce qu'ils ont laissé toutes les alertes ? 2) Les scores de risque sont-ils contextualisés par rapport à votre activité ? 3) Vos développeurs comprennent-ils comment corriger le code en le lisant ?

MMetin G***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
219
#11

Sujet très actuel.

JJale E***Vétéran
Poste
Directeur commercial
Secteur
Fabrication de meubles
Type d'organisation
coopérative
Membre depuis
nov. 2024
Message
292
#12

Vous avez raison.

ÜÜlkü Y***Membre actifMembre de la communauté
Membre depuis
oct. 2025
Message
94
#13

il est rare de touver un texte qui explique les choses aussi clairement.

İİlker A***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
292
#14

Je suis une petite entreprise, laissez-moi expliquer de mon point de vue. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Je le note au cas où.

SSelin B***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
33
#15

Merci beaucoup, cela m'a été très utile. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

EEsinMembre actif
Poste
Conseiller en orientation
Membre depuis
juin 2024
Message
94

Doki · Design d'interface · 2026

#16

C'est globalement vrai, mais il manque un point. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Tous ceux qui se pressent sur rapport de test d'intrusion se heurtent au même obstacle.

MMurat T***Membre actif
Poste
Administrateur réseau
Secteur
Assurance
Type d'organisation
agence boutique
Membre depuis
janv. 2025
Message
80
#17

C'est vrai en théorie, mais ça ne marche pas ainsi en pratique. Le temps que vous mettez à détecter un problème détermine directement son coût.

Bien sûr, cela change si votre situation est différente.

FFerhat A***Membre actif
Poste
Membre du conseil d'administration
Secteur
Publicité et promotion
Type d'organisation
Entreprise de 20 personnes
Membre depuis
juin 2024
Message
155
#18

Je suis d'accord.

AAycan D***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
10
#19

Mon regard a changé après avoir vécu cela. Si vous grondez les fausses alertes, plus personne ne signalera rien.

EErcan Ç***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
62
#20

J'y pensais aussi. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Répondre