forumNouveau sujet

On m'a parlé d'un outil appelé "Pentest GPT" — est-ce utilisé dans les tests pour lesquels on a des devis ?

HHüsniye D***Membre actif
Poste
Directeur de la relation client
Secteur
Droit
Type d'organisation
entreprise familiale
Membre depuis
juil. 2024
Message
384
#1

Avec notre équipe de 12 personnes dans la fintech, nous développons un logiciel de scoring pour le microcrédit. Avant le passage en production le mois prochain, nous avons demandé des devis à trois cabinets de cybersécurité pour un test d'intrusion indépendant. Les tarifs oscillent entre 45.000 TL et 130.000 TL.

Lors du premier échange avec le prestataire le moins cher, un jeune consultant a mentionné qu'ils utilisaient des outils d'automatisation basés sur l'IA comme Pentest GPT dans leur processus, ce qui leur permettait de réduire drastiquement leurs coûts d'exploitation. C'est la première fois que j'entends ce terme.

Qu'est-ce que Pentest GPT exactement et est-ce une pratique normale d'utiliser cela pour des tests d'intrusion professionnels ? Je crains qu'ils n'envoient des portions de notre code source ou des données de vulnérabilité de notre infrastructure cloud vers un modèle d'IA externe. Comment devons-nous encadrer cela lors de l'évaluation des devis et de la contractualisation ?

UUfuk S***Membre actif
Poste
Comptabilité préliminaire
Secteur
Agriculture
Type d'organisation
coopérative
Membre depuis
juin 2022
Message
74

Doki · Support à la réponse aux incidents · 2025

Plus utile#2

Réponse courte : Pentest GPT est un outil open source basé sur l'IA qui aide les pentesters en ligne de commande à planifier les étapes d'analyse de vulnérabilités, à interpréter les résultats et à guider le déroulement du test. Il ne réalise pas un test d'intrusion de manière totalement autonome ; il fonctionne comme un assistant interactif pour accélérer le travail de l'ingénieur.

La nuance critique réside dans la place accordée à l'outil. Si une société délègue l'intégralité du test à cet outil et vous fournit directement ses sorties en guise de rapport, cette prestation passera à côté des failles de logique métier et des erreurs manuelles d'architecture. De plus, ces outils exploitent en coulisses les API de grands modèles de langage tiers. Durant le test, vos adresses IP, l'arborescence interne, les endpoints d'API ou les messages d'erreur peuvent être transmis à ces API. Si le prestataire ne dispose pas d'un abonnement API entreprise garantissant la non-rétention des données, les vulnérabilités de votre système peuvent être traitées sur des serveurs tiers.

Lors de l'examen des devis, clarifiez trois points : demandez si le périmètre inclut un volume d'heures de tests manuels conforme aux standards internationaux (méthodologie OWASP, par exemple). Faites inscrire au contrat qu'aucune donnée, aucun log ni extrait de code issu du test ne sera transmis à des modèles d'IA publics ou services cloud tiers. Un tarif anormalement bas comme 45.000 TL indique généralement un simple scan de surface avec synthèse automatisée plutôt qu'une analyse poussée par scénarios.

BBurcu A***Membre actif
Poste
Responsable IT
Secteur
Sous-traitance automobile
Type d'organisation
atelier
Membre depuis
juin 2024
Message
49
#3

En gros, cet outil analyse les sorties de scan réseau ou de scan de vulnérabilités saisies par le pentester et lui propose la prochaine commande à exécuter via une chaîne de prompts. En arrière-plan, il fait des requêtes vers un modèle d'IA grand public. Se contenter de copier-coller les sorties dans le rapport garantit de passer à côté de toutes les failles de logique métier.

MMustafa Ç***Membre actif
Poste
Directeur de clinique
Secteur
verre
Type d'organisation
entreprise à deux succursales
Membre depuis
oct. 2022
Message
49
#4

Le prestataire le moins cher a-t-il accepté d'inclure une clause de confidentialité et de rétention des données dans le contrat ? S'ils ne peuvent pas garantir techniquement que les données du test ne fuiteront pas vers des serveurs publics, est-ce bien raisonnable de prendre ce risque pour un logiciel de scoring financier ?

NNuri Y***ExpertMembre de la communauté
Membre depuis
oct. 2023
Message
246
#5

L'année dernière, on avait fait faire un pentest automatisé dans les 50.000 TL. Près de 80 % du rapport n'était qu'un copier-coller d'outils de scan classiques, et ils avaient raté une faille critique d'élévation de privilèges sur notre tunnel de paiement. On a ensuite payé 110.000 TL pour un vrai test manuel, et c'est là que les vraies failles sont sorties.

CCeren A***Expert
Poste
Directeur de marque
Type d'organisation
chaîne de magasins
Membre depuis
août 2023
Message
154
#6

Dans le milieu, "on a réduit les coûts" veut souvent dire "on a filé le boulot à un stagiaire qui tape des prompts sur l'outil". L'IA est un super assistant, mais s'ils s'en servent comme argument de réduction des coûts, c'est qu'ils rognent sur le temps d'expertise humaine.

İİsmetMembre actif
Poste
Directeur logistique
Membre depuis
nov. 2023
Message
112
#7

Reprenez contact avec l'entreprise et exigez qu'ils fournissent les preuves de validation manuelle pour chaque vulnérabilité mentionnée dans le rapport. Précisez dès le départ que vous refuserez une simple liste de failles hypothétiques générée par l'outil.

HHasan S***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
114
#8

on l'avait installe pour tester aussi cet outil ca sort les commandes de base mais les erreeurs de logique genre controle d'acces ca voit rien du tout. pour un projet financier faut surtout pas lui faire confiance tout seul, blindez le contrat avec une clause sur l'ia direct.

FFerhat E***Expert
Poste
Directeur de production
Secteur
Immobilier
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
août 2023
Message
128

Doki · Migration d'infrastructure · 2024

#9

Conformément aux réglementations encadrant les institutions traitant des données financières, le transfert non maîtrisé vers des services cloud basés à l'étranger de données clients ou de réseau interne collectées lors des tests peut constituer une infraction légale. Il est recommandé d'exiger par écrit la cartographie des flux de données auprès de votre prestataire.

HHakan G***Membre actif
Poste
Responsable des achats
Secteur
Produits de la mer
Type d'organisation
Entreprise de 300 personnes
Membre depuis
oct. 2024
Message
185
#10

trois points à vérifier lors de cette opération.. puis bon si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

corrigez-moi si je me trompe.

EElif D***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
98
#11

Merci beaucoup, je teste dès aujourd'hui.

ZZerrin T***Membre actif
Poste
Responsable export
Secteur
Droit
Type d'organisation
agence boutique
Membre depuis
mars 2024
Message
3
#12

Je ne savais pas ça.

TTuğçe K***Membre actif
Poste
Responsable d'entrepôt
Secteur
Médias et édition
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
janv. 2022
Message
5

Doki · Mise en place de la gestion des logs · 2024

#13

Chez nous, ça s'est passé comme ça. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Voilà, désolé si je me suis étendu.

AAycan D***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
240
#14

Mon regard a changé après avoir vécu cela. La plupart des incidents ne viennent pas d'une faille mais d'un mot de passe divulgué.

PPınar G***Membre actifMembre de la communauté
Membre depuis
juil. 2024
Message
37
#15

La réponse ci-dessus va droit au but. La plupart des incidents ne viennent pas d'une faille mais d'un mot de passe divulgué.

UUğur D***Membre actif
Poste
Saisie de données
Secteur
Services de santé
Type d'organisation
entreprise individuelle
Membre depuis
janv. 2022
Message
2
#16

Ce sujet est archivé.

MMurat Ö***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Logiciel
Type d'organisation
coopérative
Membre depuis
mars 2025
Message
14
#17

C'est une bonne idée d'avoir ouvert ce sujet. genre essayer de faire cela seul est la voie la plus coûteuse.

À votre place j'irais par cette voie.

EElif A***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
81
#18

Je me pose aussi la question.

MMerve Ö***Expert
Poste
Technicien de maintenance
Secteur
Détail
Type d'organisation
atelier
Membre depuis
oct. 2022
Message
142
#19

Il y a un piège ici, je ne pouvais pas ne pas le mentionner. Quand on décide sans mesurer, on revient toujours au même point.

BBurcu E***Membre actif
Poste
Responsable administratif
Secteur
Immobilier
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
févr. 2023
Message
37
#20

Enregistré.

Répondre