forumNouveau sujet

L'agence nous propose un pentest web, quelle est la différence avec un test d'intrusion standard et est-ce utile pour un petit site ?

VVildan B***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
21
#1

Nous gérons une plateforme B2B basée à Moscou qui vend des pièces détachées industrielles. Le site comprend un espace où nos distributeurs se connectent pour voir leurs tarifs préférentiels, générer des devis et passer commande. Lors du point annuel de maintenance, notre prestataire en sécurité informatique nous a recommandé un forfait « web pentest » facturé 240.000 RUB.

L'année dernière, nous avions déjà fait faire un test d'intrusion global sur notre réseau et nos serveurs, et nous avions corrigé les quelques failles de ports mineures détectées. Quand j'en ai parlé à l'agence, ils m'ont dit : « C'était un test d'infrastructure, le web pentest est d'un tout autre ordre ». N'étant pas très calé en technique, j'ai un peu l'impression de payer deux fois pour la même chose.

Qu'est-ce qu'un web pentest exactement et en quoi diffère-t-il d'un test d'intrusion classique ? Pour une plateforme comme la nôtre avec seulement quelques centaines de clients pros, et qui n'est pas un gros e-commerce grand public, ce coût est-il vraiment justifié ? Comment définir le bon périmètre sans exploser le budget ?

YYiğit N***Membre actif
Poste
Chef de produit
Secteur
E-commerce
Type d'organisation
Entreprise de 300 personnes
Membre depuis
sept. 2024
Message
115
Plus utile#2

En bref : un test d'intrusion standard analyse le système d'exploitation de votre serveur, le pare-feu et les ports réseau ouverts, alors qu'un web pentest cible directement les failles logiques dans le code de votre site, les failles d'autorisation et les interactions avec la base de données. Pour un portail B2B dynamique avec des accès distributeurs, des remises personnalisées et des commandes, le test réseau classique ne suffit absolument pas.

Voyez la différence ainsi : le test réseau standard vérifie la solidité de la porte d'entrée du bâtiment, des serrures et des fenêtres. Le web pentest, lui, entre dans les locaux et essaie de manipuler l'agent d'accueil pour accéder à une pièce interdite ou subtiliser des dossiers confidentiels sous un bureau. Si sur votre site un revendeur peut voir les remises d'un concurrent en modifiant un simple ID dans l'URL, ou changer le montant de sa commande à 100 RUB directement dans son navigateur, un test réseau ne le verra jamais ; seul le web pentest peut le détecter.

Pour bien cadrer la prestation, demandez à l'agence un audit en « boîte grise » (grey box), c'est-à-dire avec un compte utilisateur authentifié. Ne testez pas toutes les pages publiques : concentrez-vous uniquement sur l'espace revendeur, le module de devis et les requêtes en base de données. Cela permettra de ramener le devis de 240.000 RUB à un montant plus raisonnable tout en éliminant les vrais risques financiers qui pèsent sur votre activité.

EEsra U***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
160
#3

Le test réseau cherche un port SSH ouvert ou un noyau Linux pas à jour. Le web pentest scrute les injections SQL dans le code, les failles XSS et les problèmes de fixation de session. Si votre portail repose sur un développement sur mesure, les failles logiques laissées par les développeurs ne se verront qu'avec un pentest web.

CCansuMembre actif
Poste
Expert en marketing digital
Membre depuis
janv. 2024
Message
128
#4

On a payé 190.000 RUB l'an dernier pour tester notre système B2B. Côté serveur, tout était nickel, mais le test web a révélé une faille critique de droits où les distributeurs pouvaient consulter les relevés de compteurs de leurs concurrents. Vu l'impact sur notre réputation, ça valait largement l'investissement.

NNeslihan T***Membre actif
Poste
Directeur de clinique
Secteur
Cosmétique
Type d'organisation
Entreprise de 120 personnes
Membre depuis
août 2023
Message
335
#5

Vous stockez des coordonnées bancaires sur le site ou les commandes passent juste sur le compte client ? Et votre portail revendeur, c'est une solution standard ou du sur-mesure codé de zéro ? Ces éléments changent totalement la donne sur la nécessité du test.

JJale Ç***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
199
#6

Avant de signer le devis, demandez leur référentiel méthodologique et sous quelles normes le rapport sera rédigé. S'ils se contentent de lancer un scanner automatique et d'imprimer le rapport, vos 240.000 RUB partent à la poubelle ; s'ils cherchent manuellement les failles logiques métier, là ça vaut le coup d'en discuter.

ZZehra C***Membre actif
Poste
Développeur logiciel
Secteur
Conseil
Type d'organisation
Équipe de 8 personnes
Membre depuis
mars 2023
Message
94
#7

Sur le marché, plein de boîtes de sécu lancent un scanner automatique pendant deux heures et te revendent le PDF de 50 pages en faisant passer ça pour un pentest. Si le devis ne mentionne pas explicitement de « test manuel de la logique métier » ne payez surtout pas.

BBeren V***Membre actif
Poste
Technicien de maintenance
Secteur
Publicité et promotion
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mars 2024
Message
123
#8

l'agence a raison malheureusement un test reseau c pas un pentest web. si les revendeurs ont des tarifs speciaux et qu'un gars pique les prix d'un autre t'es vraiment dans la merde. reduisez le perimetre pour negocier le prix mais zappez pas le test completement.

OOrhan Z***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
254
#9

Les bases de données B2B contiennent des accords clients relevant du secret des affaires. Avant de recourir à une prestation de pentest web, il est indispensable, pour votre sécurité juridique, de signer un accord de confidentialité exhaustif et de consigner par protocole que les tests seront effectués en dehors des heures d'ouverture opérationnelles.

DDeniz A***ExpertMembre de la communauté
Membre depuis
août 2025
Message
164
#10

Je me pose aussi la question.

TTolgaNouveau membre
Poste
Développeur
Type d'organisation
coopérative
Membre depuis
nov. 2024
Message
41
#11

Merci beaucoup, cela m'a été très utile.

LLale U***ExpertMembre de la communauté
Membre depuis
août 2025
Message
2
#12

Nous avons vécu presque la même chose l'année dernière. Si vous grondez les fausses alertes, plus personne ne signalera rien.

Bien sûr cela change si votre situation est différente.

GGizem U***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
55
#13

je vais expliquer comment c'est fait en pratique. ce que tout le monde fait ne signifie pas que c'est la bonne chose.

DDilekNouveau membre
Poste
Pâtisserie
Type d'organisation
filiale d'un groupe
Membre depuis
nov. 2024
Message
19
#14

absollument puis bref si j'ajoute quelque chose : Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

bien sûr, cela change si votre situation est différente.

GGamze Ç***ExpertMembre de la communauté
Membre depuis
mai 2023
Message
20
#15

La réponse ci-dessus va droit au but. Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

Voilà, désolé si je me suis étendu.

MMehmet Ç***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
277
#16

Je vais résumer ce qui a été dit jusqu'ici. Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

Bien sûr cela change si votre situation est différente.

JJülide A***Membre actif
Poste
Directeur marketing
Secteur
Immobilier
Type d'organisation
entreprise individuelle
Membre depuis
mai 2024
Message
134
#17

Je ne savais pas ça.

PPolat M***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
69
#18

Je suis d'accord en partie, pas en partie. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Je le note au cas où.

JJülide U***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
346
#19

J'ai travaillé longtemps sur ce sujet. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle. C'est confirmé par l'expérience.

NNazlı P***Vétéran
Poste
Technicien support système
Secteur
Chimie
Type d'organisation
Entreprise de 20 personnes
Membre depuis
déc. 2023
Message
2
#20

Ce conseil ne convient pas à tout le monde, je pense. Si vous grondez les fausses alertes plus personne ne signalera rien.

Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test. genre corrigez-moi si je me trompe.

Répondre