forumNouveau sujet

Scan de vulnérabilités et test d'intrusion, est-ce la même chose et lequel suffit pour nous ?

OOnur K***Expert
Poste
Directeur R&D
Membre depuis
août 2023
Message
142
#1

Nous gérons un site e-commerce de vente de pièces industrielles spécialisées, avec un volume annuel d'environ 12 millions de TL. Notre infrastructure repose sur une solution open source sur laquelle notre propre développeur a apporté des modifications. La semaine dernière, une boîte de cybersécurité nous a appelés pour nous proposer un audit de notre site.

On a demandé un devis, et ils nous ont proposé deux options : la première est un scan de vulnérabilités à 12.000 TL, et la seconde un test d'intrusion web (pentest) à 55.000 TL. Je n'arrive pas bien à comprendre ce qui justifie cet écart de plus de quatre fois le prix. Les deux ne servent-ils pas à trouver des failles ?

Nous sommes une PME, notre but est de repérer les risques de sécurité majeurs sans exploser notre budget. Qu'est-ce qu'un scan de vulnérabilités exactement, est-ce que ça suffit tout seul pour une entreprise comme la nôtre ou faut-il absolument faire un test d'intrusion ?

OOkan I***Membre actif
Poste
Comptabilité préliminaire
Secteur
Cosmétique
Type d'organisation
entreprise individuelle
Membre depuis
nov. 2023
Message
260
Plus utile#2

En bref : un scan de vulnérabilités et un test d'intrusion ne sont absolument pas la même chose ; le scan est un logiciel automatisé qui cherche des failles connues, alors que le pentest est un test manuel mené par un expert pour voir si ces failles peuvent servir à pirater votre système. Pour un petit site e-commerce, le scan donne une première idée, mais il ne repérera jamais les failles de logique métier.

On peut comparer le scan de vulnérabilités à un robot qui vérifie rapidement depuis l'extérieur si vos portes et fenêtres sont bien fermées à clé. Il regarde les versions des logiciels, les patchs de sécurité manquants et sort une liste globale. En revanche, ces scanners ne comprennent pas la logique métier. Par exemple, si un utilisateur modifie le prix d'un produit dans son panier à 1 TL via la console du navigateur pour passer commande, un scan automatique ne le verra jamais.

Le test d'intrusion, lui, reproduit les méthodes d'un vrai cambrioleur qui tente de forcer la porte, d'escalader le balcon ou de crocheter la serrure. L'expert en sécurité peut combiner deux petites failles considérées comme insignifiantes par le scanner pour accéder au panneau d'administration ou contourner l'étape de paiement.

Comme vous gérez un site e-commerce avec du développement sur mesure, vous contenter d'un simple scan vous donnera un faux sentiment de sécurité. La bonne approche consiste à faire un test d'intrusion complet une fois par an pour auditer votre code spécifique, et à lancer des scans de vulnérabilités réguliers dans l'année pour surveiller les nouvelles failles serveur.

FFatih A***Vétéran
Poste
Chef de produit
Secteur
Tourisme
Type d'organisation
entreprise de taille moyenne
Membre depuis
oct. 2023
Message
15
#3

Les scanners automatiques génèrent énormément de faux positifs. C'est-à-dire qu'ils peuvent remonter comme faille critique un truc qui ne pose aucun risque réel sur votre système. Ou à l'inverse, passer totalement à côté de failles complexes comme le contournement d'une double authentification. La différence de tarif, c'est le temps de travail de l'expert.

İİlknur O***Membre actif
Poste
Coordinateur de livraison
Secteur
Élevage
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2025
Message
109
#4

Si vous prenez le scan à 12.000 TL, ils vont juste vous envoyer un rapport brut en anglais de 80 pages généré par un outil du marché. Il faudra encore payer des heures de dev pour comprendre et trier ce qu'il y a dedans.

UUfuk B***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
114
#5

On a fait cette connerie il y a deux ans on a pris un rapport de scan pcq c'était pas cher. Le truc indiquait 15 alertes rouges notre dev a regardé et en fait 12 n'étaient que des alertes sur des ports fermés... On a paniqué pour rien et gaspillé notre argent.

MMerve Y***Nouveau membre
Poste
Planification de production
Secteur
E-commerce
Type d'organisation
entreprise de taille moyenne
Membre depuis
juil. 2026
Message
313
#6

Pour bien faire la part des choses, voici les deux différences clés : 1) Le scan de vulnérabilités se fait en quelques heures avec des outils automatiques et se limite à lister. 2) Le test d'intrusion prend plusieurs jours, exploite réellement la faille trouvée pour tenter d'accéder à la base de données et apporte des preuves concrètes.

MMelikeExpert
Poste
Directeur e-commerce
Type d'organisation
agence boutique
Membre depuis
sept. 2023
Message
178
#7

On a fait un pentest sur notre site le mois dernier. Sur la page profil utilisateur, où le scan auto n'avait rien vu, ils ont trouvé une faille d'autorisation permettant de voir les adresses et commandes d'autres clients. Les scanners n'auraient jamais pu voir ça.

MMurat K***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
6
#8

Vous pouvez toujours payer 12.000 TL pour vous offrir une pastille verte rassurante. Vous dormirez mieux, mais le jour où les données bancaires fuiteront de votre site, ce n'est pas ce rapport de scan qui calmera vos clients.

EElif P***Nouveau membre
Poste
Agent de contrôle qualité
Secteur
Énergie
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2026
Message
130
#9

Pour résumer : si le budget est ultra serré, faire un scan c'est toujours mieux que rien, mais ça ne garantira jamais la sécurité de votre code maison. Dans l'e-commerce, un pentest à 55.000 TL n'est pas une dépense inutile, c'est directement une police d'assurance.

SSelin A***Membre actifMembre de la communauté
Membre depuis
janv. 2022
Message
273
#10

Exactement, et ce n'est pas si connu que ça. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Corrigez-moi si je me trompe.

MMurat Ş***Membre actif
Poste
Directeur de la technologie
Secteur
Fabrication de machines
Type d'organisation
coopérative
Membre depuis
sept. 2023
Message
376
#11

Ce qui est écrit correspond exactement à ce que nous avons vécu. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué. C'est mon avis, je ne l'écris pas comme une vérité absolue.

AAslıhanMembre actif
Poste
Fabricant de mode
Membre depuis
avr. 2024
Message
102
#12

Je suis d'accord.

CCansu K***Membre actif
Poste
Planification logistique
Secteur
Droit
Type d'organisation
filiale d'un groupe
Membre depuis
déc. 2022
Message
191
#13

Pour entrer dans le détail : Avant de décider, regardez quelles données vous avez en main.

À votre place, j'irais par cette voie.

İİbrahim Y***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
3
#14

j'aimerais poser une question mais la réponse varie beaucoup selon le secteur il n'y a pas de règgle générale.

à votre place j'irais par cete voie.

MMurat Y***Membre actif
Poste
Agent du service client
Secteur
Joaillerie
Type d'organisation
filiale d'un groupe
Membre depuis
juin 2025
Message
397

Doki · Identité de marque · 2023

#15

Séparons les concepts ils sont souvent confondus. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Je suis aussi curieux de savoir si d'autres font autrement.

KKemal Ö***Membre actif
Poste
Co-fondateur
Secteur
Services de nettoyage
Type d'organisation
Entreprise de 300 personnes
Membre depuis
oct. 2023
Message
28
#16

Trois avis différents sont sortis, ils se complètent tous. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher. C'est confirmé par l'expérience.

ÖÖzgür G***Membre actif
Poste
Développeur logiciel
Secteur
Cosmétique
Type d'organisation
Équipe de 8 personnes
Membre depuis
juin 2023
Message
16
#17

Mes doutes sont levés, merci. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

OOnur A***Membre actif
Poste
Représentant commercial terrain
Secteur
Papier
Type d'organisation
distributeur régional
Membre depuis
mai 2024
Message
207
#18

C'est globalement vrai, mais il manque un point. Essayer de faire cela seul est la voie la plus coûteuse.

GGürkan B***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
407
#19

Je n'ai aucune expérience en definition scan de vulnerabilites, c'est pourquoi je pose la question. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Je suis aussi curieux de savoir si d'autres font autrement.

RReyhan G***Vétéran
Poste
Directeur financier
Secteur
Services de nettoyage
Type d'organisation
agence boutique
Membre depuis
nov. 2024
Message
250
#20

Il est rare de trouver un texte qui explique les choses aussi clairement.

Répondre