forumNouveau sujet

On nous a dit « faites un pentest web » — c'est quoi exactement, c'est indispensable pour notre site ?

YYiğit K***Nouveau membre
Poste
Directeur marketing
Secteur
Sport et fitness
Type d'organisation
atelier
Membre depuis
sept. 2026
Message
7

Doki · Contrat de maintenance serveur · 2023

#1

Nous sommes un atelier boutique de design et décoration de 5 personnes. On ne fait pas de vente en ligne directe ni d'encaissement par carte bancaire sur notre site. Il n'y a que des photos de nos réalisations, un formulaire de contact et un bouton WhatsApp. La semaine dernière, nous avons répondu à un appel d'offres pour fournir du mobilier à une grande chaîne hôtelière. Dans leur questionnaire de sécurité pour les fournisseurs, le service achats a exigé un rapport récent de pentest web pour notre site.

Comme nous ne savions pas ce que c'était, nous avons demandé à notre hébergeur web. Ils nous ont indiqué qu'il fallait faire appel à une société de cybersécurité externe. Nous avons contacté une boîte, ils nous demandent 25.000 TL pour scanner un seul site et fournir le rapport.

Pour un simple site vitrine où on ne stocke même pas de données bancaires, à quoi sert concrètement cette démarche ? Qu'est-ce qu'un pentest web analyse et est-ce vraiment un passage obligé pour des petites entreprises comme la nôtre ?

KKader A***Membre actif
Poste
Directeur de magasin
Secteur
Cosmétique
Type d'organisation
entreprise à deux succursales
Membre depuis
nov. 2022
Message
183
Plus utile#2

Réponse courte : Un pentest web, ou test d'intrusion web, est un audit de sécurité contrôlé qui identifie les failles de votre application web et du serveur sur lequel elle tourne avec l'œil d'un pirate éthique, puis évalue leur exploitabilité. Même s'il n'y a pas de système de paiement sur votre site, les formulaires, la configuration du serveur et l'accès au panneau d'administration entrent directement dans le périmètre du test.

Même sur un simple site vitrine, il existe des risques ciblés par les attaquants. Durant le pentest web, les experts vérifient notamment si les formulaires de contact permettent d'injecter des fichiers malveillants sur le serveur. Ils regardent si les composants techniques sous-jacents sont à jour, si le panneau d'administration est vulnérable aux attaques par force brute, et si votre site pourrait servir de passerelle pour attaquer d'autres organisations.

Si les hôtels demandent cela, c'est principalement pour éviter les menaces indirectes qui pourraient atteindre leur propre réseau ou nuire à leur réputation via leurs prestataires. Si votre site se fait pirater, les visiteurs peuvent être redirigés vers des sites malveillants, ou du contenu piégé visant les employés de l'hôtel peut y être hébergé. Si votre budget est serré, précisez aux prestataires de sécurité qu'il ne s'agit que de quelques pages statiques pour demander un scan de vulnérabilités au périmètre réduit ; vous pourrez ainsi faire baisser la facture entre 10.000 TL et 15.000 TL.

EElif E***Membre actif
Poste
Directeur commercial
Secteur
Logistique
Type d'organisation
entreprise de taille moyenne
Membre depuis
févr. 2024
Message
38
#3

quand on bosse avec de grands comptes on tombe malheureusement toujousr sur ce genre de blocages bureaucratiques standardisés. du coup ce n'est pas l'acheteur qui s'intéresse à vos meubles, c'est leur DSI qui impose cette check-list. pour remporter le marché vous n'aurez pas d'autre choix que de fournir ce document.

Correction : je me suis trompé sur le chiffre, c'était un peu plus bas.

NNuri Y***ExpertMembre de la communauté
Membre depuis
oct. 2023
Message
246
#4

On a eu exactement la même demande le mois dernier pour notre site vitrine de 8 pages. Le premier devis est tombé à 30.000 TL. On a restreint le périmètre à un seul nom de domaine et à des formulaires statiques, on s'en est tirés avec une facture de 12.000 TL pour deux jours de taf, on a rendu le rapport et le dossier a été validé.

PPınar Ç***Expert
Poste
Agent de centre d'appels
Secteur
Élevage
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
janv. 2022
Message
189
#5

Payer 25.000 TL de pentest pour un site statique sans paiement, c'est balancer l'argent par les fenêtres. Envoyez un courrier officiel au responsable achats de l'hôtel en expliquant qu'il n'y a ni base de données ni espace membres, juste un formulaire de contact basique. Avec un peu de chance, ils vous dispenseront du test.

ZZerrin M***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
1
#6

En gros, le déroulement se fait comme suit : 1) Vous donnez l'adresse et l'architecture de votre site au prestataire de sécurité. 2) Les experts lancent des attaques ciblées de test. 3) Ils compilent les failles trouvées et les recommandations dans un rapport. 4) Votre hébergeur ou dev corrige les vulnérabilités, et vous transmettez le rapport final de validation au client.

ZZuhalMembre actif
Poste
Directeur de magasin
Type d'organisation
chaîne de magasins
Membre depuis
juil. 2024
Message
82
#7

Demandez impérativement au prestataire sous combien de jours le rapport est livré et si la contre-visite de validation après correction des failles est incluse dans le prix. Certaines boîtes n'hésitent pas à facturer le second passage en supplément.

EEfe Y***Membre actif
Poste
Chef de chantier
Secteur
cuir
Type d'organisation
agence boutique
Membre depuis
juil. 2025
Message
367
#8

si ya juste un formulaire de contact virez le et mettez une adresse mail directe à la place, demandez au client si ca vous évite de payer le pentest.

NNuri G***Membre actifMembre de la communauté
Membre depuis
juin 2025
Message
158
#9

Si la marge sur le contrat avec l'hôtel couvre largement le coût du test, ne tergiversez pas et faites-le. Les grands groupes rechignent souvent à faire des exceptions sur leurs procédures de sécurité ; si vous insistez trop, ils risquent simplement de passer au fournisseur suivant.

AAyşe Ç***Membre actif
Poste
Directeur de la sécurité de l'information
Secteur
Construction
Type d'organisation
coopérative
Membre depuis
févr. 2025
Message
27
#10

Il y a une erreur fréquente à commettre en faisant cela. Le temps que vous mettez à détecter un problème détermine directement son coût.

Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

EEbru O***Membre actif
Poste
Agent de contrôle qualité
Secteur
Services informatiques
Type d'organisation
Équipe de 8 personnes
Membre depuis
janv. 2022
Message
139
#11

C'est une bonne idée d'avoir ouvert ce sujet.

GGülayMembre actif
Poste
Atelier textile
Membre depuis
oct. 2023
Message
84
#12

Il y a aussi un aspect mesure à considérer. Avant de décider, regardez quelles données vous avez en main.

C'est confirmé par l'expérience.

UUğur K***ExpertMembre de la communauté
Membre depuis
mars 2023
Message
44
#13

Chez nous ça s'est passé comme ça... franchement le vrai problème n'est pas le chiffre mais la base sur laquelle il est calculé.

À votre place, j'irais par cette voie.

FFiliz U***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Conseil
Type d'organisation
entreprise à deux succursales
Membre depuis
sept. 2025
Message
1
#14

Pourriez-vous préciser un peu ? Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

La plupart des pertes de temps s'accumulent sur les tâches en attente de validation. Corrigez-moi si je me trompe.

YYavuz B***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
59
#15

Merci de partager le résultat.

MMerve Y***Nouveau membre
Poste
Planification de production
Secteur
E-commerce
Type d'organisation
entreprise de taille moyenne
Membre depuis
juil. 2026
Message
313
#16

J'aurais une question, sans vouloir m'éloigner du sujet. Quand on essaie de tout changer en même temps, rien ne prend.

BBeyza D***Membre actif
Poste
Directeur commercial
Secteur
E-commerce
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2023
Message
197
#17

Chez moi, c'est l'inverse qui s'est passé, c'est pourquoi j'écris. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Voilà, désolé si je me suis étendu.

AAli A***ExpertMembre de la communauté
Membre depuis
août 2024
Message
287
#18

Je vous conseille de ne pas vous presser. Le temps que vous mettez à détecter un problème détermine directement son coût.

TTolga T***Membre actif
Poste
Développeur logiciel
Secteur
Élevage
Type d'organisation
filiale d'un groupe
Membre depuis
juin 2023
Message
1
#19

Chez nous, ça s'est passé comme ça. Une sauvegarde non testée n'est pas une sauvegarde.

Je suis aussi curieux de savoir si d'autres font autrement.

RRecep K***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
41
#20

Vous avez raison, je suis aussi passé par là. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Je suis aussi curieux de savoir si d'autres font autrement.

Répondre