forumNouveau sujet

On nous demande de faire un pentest pour notre site, qu'est-ce que ça veut dire et est-ce vraiment nécessaire ?

TTaner A***Vétéran
Poste
Stagiaire
Secteur
Publicité et promotion
Type d'organisation
entreprise à deux succursales
Membre depuis
mars 2025
Message
406
#1

Nous sommes une marque artisanale de cosmétiques naturels et nous vendons en ligne. On tourne à environ 15 000 visiteurs uniques par mois. Pour l'étape du paiement, on utilise une solution de TPE virtuel prête à l'emploi, donc les données de carte bancaire ne sont pas stockées sur notre serveur. La semaine dernière, dans le cadre d'un contrat d'approvisionnement B2B avec un partenaire corporate, ils nous ont demandé un « rapport de pentest » récent de nos systèmes.

En nous renseignant, nous avons demandé un devis à une boîte de cybersécurité ; ils nous ont sorti un tarif de 45 000 TL pour un test d'intrusion web et serveur. Notre budget étant limité, ce montant nous paraît particulièrement élevé.

Qu'est-ce qu'un pentest exactement et que font concrètement les experts en cybersécurité ? Pour un petit site e-commerce qui ne conserve pas les numéros de carte, est-ce un impératif vital ou simplement un audit de pure forme réservé aux grands groupes ?

KKemal Ö***Membre actif
Poste
Co-fondateur
Secteur
Services de nettoyage
Type d'organisation
Entreprise de 300 personnes
Membre depuis
oct. 2023
Message
28
Plus utile#2

En résumé : le pentest, ou test d'intrusion, est une simulation d'attaque légale et contrôlée menée par des experts en cybersécurité pour détecter les failles de vos systèmes informatiques avant les pirates malveillants. L'objectif est de repérer et corriger les vulnérabilités avant qu'une fuite de données ou une interruption d'activité ne survienne.

Beaucoup de gérants pensent que, sans stockage des cartes bancaires, leur site n'est pas une cible. Or, la carte bancaire n'est pas la seule cible d'un pirate. Les auditeurs testent notamment : 1) La possibilité d'extraire de la base de données les données personnelles (nom, adresse, téléphone) de vos clients, 2) Les risques d'accès non autorisé au panneau d'administration, et 3) La possibilité de manipuler les prix lors de l'étape du panier.

La démarche comprend généralement la collecte d'informations, le scan de vulnérabilités, l'exploitation des failles et le reporting. Une fois le test terminé, l'équipe de sécurité classe les risques identifiés par niveau de gravité et fournit des recommandations claires à votre développeur pour combler ces failles.

Dans votre cas, votre partenaire B2B exige ce rapport pour sécuriser sa chaîne d'approvisionnement. Dans la mesure où vous êtes également soumis aux obligations de protection des données clients imposées par la KVKK, le pentest n'est pas un luxe, même pour un petit site : c'est un gage de crédibilité commerciale et de conformité légale.

PPolat K***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
27
#3

Un pentest s'effectue généralement selon trois approches : Black Box (aucune info sur le système), White Box (accès au code source et au serveur) et Gray Box (avec des identifiants utilisateur basiques). Pour un site e-commerce, le Gray Box est le plus pertinent : il simule à la fois un attaquant externe et un client dont on élèverait les privilèges.

BBurcu E***Membre actif
Poste
Analyste de données
Secteur
Joaillerie
Type d'organisation
Entreprise de 300 personnes
Membre depuis
juil. 2023
Message
246
#4

On a fait faire un test de 3 jours il y a deux mois sur notre site de taille comparable, on a payé 38 000 TL. On ne stockait pas les cartes, mais ils ont trouvé une faille d'authentification sur l'API. Un simple utilisateur pouvait voir l'historique de commande et l'adresse de tous les autres clients. Rien que pour corriger ça, l'argent était largement amorti.

CCeren A***Expert
Poste
Directeur de marque
Type d'organisation
chaîne de magasins
Membre depuis
août 2023
Message
154
#5

Demandez impérativement le périmètre exact à l'entreprise qui vous facture 45 000 TL. Sur le marché beaucoup lancent juste un outil automatique et vous livrent l'export brut deux heures plus tard en guise de rapport. Font-ils des tests manuels ? Combien d'hommes/jours sont prévus ? L'auditeur a-t-il des certifications reconnues ? Exigez tout ça par écrit.

JJale Ç***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
199
#6

Si votre partenaire exige le rapport, impossible d'y couper. Pour faire baisser le devis, réduisez le périmètre : 1) Limitez le test à l'application web seule en excluant le réseau interne de l'entreprise, 2) Restreignez la durée à 2 jours ouvrés, 3) Faites inscrire au contrat un contre-test gratuit (re-test) une fois les failles corrigées.

SSelim C***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
53
#7

L'année dernière avec notre petite boutique de bijoux, on se disait « qui va s'intéresser à nous ». Un jour, ils sont passés par l'espace client pour infiltrer la base ont effacé toutes les adresses de livraison et ont demandé une rançon. Zéro vente pendant deux semaines et la restauration des sauvegardes nous a coûté bien plus cher qu'un test d'intrusion.

BBurak A***Membre actif
Poste
Directeur des systèmes d'information
Secteur
E-commerce
Type d'organisation
startup en phase de lancement
Membre depuis
mai 2023
Message
126
#8

utiliser un tpe virtuel externe protege seulement les cartes. si qqn vole les adresses et numeros de tel de milliers de personnes dans votre bdd, les amendes kvkk feront bien plus mal que 45 mille livres.

NNeslihan S***Membre actif
Poste
Membre du comité de direction
Secteur
Cosmétique
Type d'organisation
entreprise de taille moyenne
Membre depuis
sept. 2025
Message
325

Doki · Contrat de maintenance serveur · 2023

#9

Votre partenaire demande-t-il un audit indépendant classique ou exige-t-il un pentest certifié niveau A ou B par le TSE ? S'il y a une exigence d'accréditation précise dans le cahier des charges, ne payez pas des prestataires douteux au risque de voir le rapport rejeté.

ZZerrin K***ExpertMembre de la communauté
Membre depuis
sept. 2024
Message
139
#10

Pas d'inquiétude pour une première fois le déroulement n'a rien d'insurmontable. Votre site ne va pas crasher pendant les tests ; les boîtes de sécu travaillent généralement sur un clone du site ou tard la nuit lors des creux de trafic de manière très encadrée.

KKübra M***Membre actif
Poste
Directeur comptable
Secteur
Conseil
Type d'organisation
startup en phase de lancement
Membre depuis
oct. 2023
Message
140
#11

Chez moi, c'est l'inverse qui s'est passé c'est pourquoi j'écris. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

EElif B***Membre actif
Poste
Coordinateur de livraison
Secteur
Services de santé
Type d'organisation
filiale d'un groupe
Membre depuis
déc. 2023
Message
228
#12

Vous avez raison.

IIrmak P***ExpertMembre de la communauté
Membre depuis
déc. 2023
Message
153
#13

je vais raconter ce qui m'est arrivé, ça pourrait vous servir. le temps que vous mettez à détecter un problème détermine directement son coût.

bien sûr cela change si votre situation est différente.

AAhmet Z***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
25
#14

Je me pose aussi la question. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion. C'est confirmé par l'expérience.

YYasemin I***Membre actifMembre de la communauté
Membre depuis
juin 2022
Message
11
#15

Merci, c'était exactement la réponse que je cherchais.

AAycan O***Membre actif
Poste
Comptabilité préliminaire
Secteur
Papier
Type d'organisation
Équipe de 8 personnes
Membre depuis
mai 2022
Message
6
#16

Chez nous aussi.

SSultan M***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
12
#17

C'est globalement vrai, mais il manque un point. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

À votre place, j'irais par cette voie.

İİbrahim Y***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
3
#18

je vous conseille de ne pas vous presser mais prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

c'est mon avis, je ne l'écris pas comme une vérrité absolue.

NNuri K***Membre actif
Poste
Responsable des achats
Secteur
Plastique
Type d'organisation
agence boutique
Membre depuis
sept. 2024
Message
335
#19

Chez moi, c'est l'inverse qui s'est passé, c'est pourquoi j'écris. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

C'est confirmé par l'expérience.

ÖÖzgür Y***Membre actifMembre de la communauté
Membre depuis
mars 2022
Message
385
#20

Je ne savais pas ça.

Répondre