forumNouveau sujet

On essaie de nous vendre un "pentest" — c'est quoi, c'est vraiment utile à notre échelle ?

MMurat G***Membre actif
Poste
Responsable des achats
Secteur
Sport et fitness
Type d'organisation
Entreprise de 20 personnes
Membre depuis
avr. 2023
Message
2
#1

On est une boîte de 14 salariés dans le secteur du commerce de gros alimentaire et de l'emballage. Il y a 8 mois, on a mis en place un portail de commande B2B pour nos clients. Environ 650 revendeurs s'y connectent pour voir leur solde, passer commande et régler par carte bancaire via un TPE virtuel. La semaine dernière, une boîte de cybersécurité nous a appelés en disant qu'il fallait absolument faire un pentest en urgence, sous peine d'avoir de grosses failles. Ils nous ont envoyé un devis à 60.000 TL.

Franchement, je ne comprends pas trop ce qu'implique ce fameux pentest. Quelle est la différence avec un antivirus classique ou un pare-feu ? Est-ce qu'ils attaquent vraiment le système comme des hackers pour chercher des failles, ou bien ils se contentent de lancer un logiciel automatique qui sort un rapport standard ? Pour un grossiste de taille modeste comme nous, est-ce une dépense de luxe ou une obligation indispensable pour protéger notre outil ?

LLale Y***Membre actifMembre de la communauté
Membre depuis
juil. 2025
Message
378
#2

Ne cédez pas à la panique créée par les commerciaux. Le pentest est un audit très utile, mais les boîtes qui vous disent « si vous ne signez pas tout de suite, vous allez couler » font rarement du bon boulot. Définissez d'abord vos réels besoins au lieu d'accepter leur package les yeux fermés.

KKader Ş***ExpertMembre de la communauté
Membre depuis
mars 2024
Message
67
Plus utile#3

Réponse courte : le pentest (test d'intrusion) est un audit technique manuel où des experts éthiques en sécurité simulent une véritable cyberattaque de manière contrôlée sur vos systèmes pour identifier et documenter les vulnérabilités. Là où le pare-feu ferme la porte à clé, l'expert en pentest tente concrètement de s'introduire par la fenêtre ou par le toit.

Votre infrastructure a atteint un seuil critique : données financières de 650 revendeurs, historique des commandes et surtout intégration d'un TPE virtuel. Si votre portail a une faille de gestion des droits, un revendeur pourrait voir les remises accordées à un autre, voire modifier le montant de ses commandes. À votre échelle, le pentest n'est donc pas superflu : il est nécessaire pour protéger votre réputation et votre activité. Mais il faut faire très attention à la qualité de la prestation proposée.

On trouve de tout sur le marché : certains prestataires se contentent de lancer un scanner automatique et vous livrent un PDF en anglais sur lequel ils ont juste collé leur logo. Un vrai test d'intrusion va tester manuellement la logique applicative et les failles métier.

Si vous décidez de franchir le pas, voici mes conseils : 1) Demandez au prestataire combien d'hommes-jours sont prévus et si des tests manuels sont inclus. 2) Réduisez la facture en limitant le périmètre au seul portail web B2B et à ses points d'accès API. 3) Faites impérativement inscrire au contrat un contre-test gratuit (re-test) une fois que votre développeur aura corrigé les failles signalées.

CCeren G***Vétéran
Poste
Membre du conseil d'administration
Secteur
Imprimerie
Type d'organisation
Équipe de 8 personnes
Membre depuis
oct. 2022
Message
131

Doki · Test d'intrusion · 2026

#4

Il faut bien distinguer le scan automatique de vulnérabilités et le véritable test d'intrusion. L'outil automatique cherche des failles déjà répertoriées mais ne voit pas les erreurs de logique métier. Par exemple, changer l'ID d'une commande de 105 à 106 pour accéder à la facture d'un autre client, seul un humain lors d'un test manuel le détectera.

GGoncaExpert
Poste
Tourisme médical
Type d'organisation
entreprise individuelle
Membre depuis
oct. 2023
Message
162
#5

L'année dernière, on a payé 40.000 TL pour tester un espace client similaire. L'audit a révélé 2 failles d'autorisation critiques que notre dev a patchées en deux jours. Si on s'était fait pirater, nos distributeurs auraient pu accéder aux tarifs confidentiels des concurrents. Ça valait largement l'investissement.

NNuri Y***Expert
Poste
Directeur de magasin
Secteur
cuir
Type d'organisation
Entreprise de 300 personnes
Membre depuis
août 2022
Message
95
#6

on a recu le meme genre de mail on a refuse et demande a notre dev de faire un scan de base avec des outils open source, ca depanne pour linstant mais si vs avez le budget c sur que passer par un pro c un autre niveau.

AAhmet A***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
63
#7

Regardez bien les références de la boîte qui vous demande 60.000 TL. Beaucoup d'agences se contentent de faire tourner pendant deux heures des outils gratuits chopés sur le net pour vous sortir un rapport générique de 80 pages. S'il n'y a pas d'analyse concrète du code de votre site ou de vos flux de travail dans le rapport, c'est de l'argent jeté par les fenêtres.

ÖÖmer Ö***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Imprimerie
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2023
Message
64
#8

En évaluant le devis, clarifiez bien ces trois points : 1) Le test sera-t-il effectué en boîte grise (grey box), c'est-à-dire en leur fournissant un compte utilisateur pour les tests ? 2) Y a-t-il un risque d'interruption de service du site pendant le test ? 3) Le rapport final a-t-il valeur de document d'audit indépendant valable dans le cadre du Türk Ticaret Kanunu ou des procédures KVKK ?

KKaan G***Membre actifMembre de la communauté
Membre depuis
déc. 2022
Message
1
#9

Ne signez pas de contrat tout de suite. Demandez une réunion de cadrage (scoping) à au moins deux autres entreprises de cybersécurité. Demandez un devis uniquement pour le panel B2B en leur fournissant deux comptes de test revendeurs, et mettez l'infrastructure serveur à part.

HHilal K***Membre actif
Poste
Propriétaire d'entreprise
Secteur
Agriculture
Type d'organisation
distributeur régional
Membre depuis
mars 2024
Message
303
#10

Je peux poser une question : pendant que ce test est effectué, notre système de commande est coupé pendant un moment ou bien les revendeurs peuvent continuer à passer commande en arrière-plan ?

GGürkan B***Membre actif
Poste
Propriétaire d'entreprise
Secteur
verre
Type d'organisation
Entreprise de 300 personnes
Membre depuis
août 2023
Message
106

Doki · Configuration de sauvegarde · 2024

#11

J'ai vécu la même chose. Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

LLale A***Membre actif
Poste
Chef de chantier
Secteur
Services informatiques
Type d'organisation
coopérative
Membre depuis
juil. 2023
Message
86
#12

On en parle beaucoup, mais chez nous, cela ne s'est jamais passé ainsi. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

YYusuf E***Membre actif
Poste
Gérant de salle de sport
Type d'organisation
atelier
Membre depuis
avr. 2024
Message
66
#13

Si j'ai bien compris, vous dites que : Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

EEmre Y***ExpertMembre de la communauté
Membre depuis
mai 2025
Message
48
#14

Le point le plus souvent négligé concernant cest quoi un service de pentest est : Le vrai problème n'est pas le chiffre mais la base sur laquelle il est calculé.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

SSultan U***Membre actifMembre de la communauté
Membre depuis
juil. 2025
Message
402
#15

Pourriez-vous préciser un peu ? Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production. À votre place, j'irais par cette voie.

YYavuz B***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
59
#16

Merci d'avoir écrit cela c'est exactement ça. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

HHatice Ş***Membre actif
Poste
Chargé de ressources humaines
Secteur
Services informatiques
Type d'organisation
startup en phase de lancement
Membre depuis
sept. 2025
Message
123
#17

Nous avons vécu presque la même chose l'année dernière. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

J'espère que cela vous sera utile.

VVahide V***Membre actif
Poste
Directeur général
Secteur
Cosmétique
Type d'organisation
atelier
Membre depuis
juil. 2022
Message
1
#18

Je me permets une petite mise en garde. Quand on décide sans mesurer, on revient toujours au même point.

À votre place, j'irais par cette voie.

KKemal G***Expert
Poste
Technicien support système
Secteur
Services de nettoyage
Type d'organisation
filiale d'un groupe
Membre depuis
févr. 2024
Message
377

Doki · Mise en place de la gestion des logs · 2024

#19

Je suis intéressé.

YYaseminMembre actif
Poste
Propriétaire PME
Membre depuis
juil. 2024
Message
98
#20

Ma question va paraître un peu novice, désolé d'avance. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Quand on essaie de tout changer en même temps, rien ne prend.

Ce sujet est fermé.Le modérateur de garde a marqué le sujet comme résolu. Si vous rencontrez une situation similaire, vous pouvez ouvrir un nouveau sujet.
Nouveau sujet