forumNouveau sujet

On me parle de « test d'intrusion » : est-ce vraiment utile à notre échelle, et à quoi ça sert ?

DDoruk Ş***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
218
#1

Nous sommes une entreprise de pièces détachées en gros basée à Bursa, avec 14 salariés. Il y a environ six mois, nous avons fait développer un portail B2B sur mesure pour nos revendeurs, leur permettant de passer commande, de consulter leur compte client et d'accéder à leurs factures. L'agence qui a développé le système nous a contactés la semaine dernière pour nous dire qu'il fallait réaliser un test d'intrusion dans le cadre de la maintenance annuelle, et elle nous demande un budget supplémentaire de 45.000 TL pour cela.

Pour être honnête, je ne maîtrise pas vraiment les aspects techniques. Le serveur dispose déjà d'un pare-feu et d'un certificat SSL, et les sauvegardes sont faites quotidiennement. J'ai jeté un œil rapide sur Internet, mais les concepts me semblent très complexes. Je n'arrive pas à savoir si cette prestation recommandée par l'agence est une étape de sécurité indispensable ou simplement une option standard qu'on essaie de vendre à une petite structure.

Que couvre exactement un test d'intrusion, et est-ce que cela justifie un tel coût pour un portail qui ne sert qu'un nombre limité de clients professionnels ?

BBerenMembre actif
Poste
Designer produit
Membre depuis
mars 2024
Message
112
Plus utile#2

En bref : un test d'intrusion (ou pentest) est une simulation d'attaque menée par un expert en sécurité qui agit comme un attaquant autorisé afin d'identifier les failles de votre système avant des personnes malveillantes. Un certificat SSL ou un pare-feu ne fait que fermer la porte d'entrée ; le test d'intrusion vérifie si les fenêtres, l'aération et les portes arrière sont bien verrouillées en essayant de les forcer.

Pour savoir si un pentest est nécessaire sur un portail B2B de votre envergure, il faut analyser trois critères : 1) La nature des données hébergées sur le portail, 2) Si le logiciel est un développement sur mesure ou une solution prête à l'emploi, 3) Le risque juridique et commercial en cas de fuite de données. Si les mouvements de compte, les numéros fiscaux, les soldes et l'historique des commandes de vos revendeurs sont stockés sur le portail, une intrusion permettant à un utilisateur d'accéder au tableau de bord d'un autre revendeur peut entraîner de très lourdes sanctions administratives au titre de la KVKK.

Si le logiciel a été développé sur mesure à partir de zéro, le risque d'erreurs de gestion des droits d'accès dues aux développeurs est particulièrement élevé. Les 45.000 TL demandés par l'agence correspondent aux prix du marché pour un test d'application web de petite envergure ; toutefois, avant d'engager cette somme, vous devez clarifier le périmètre exact. Le test ne doit pas se limiter à lancer un scanner automatique et sortir un rapport : il doit impérativement inclure des vérifications manuelles de logique applicative.

EEfe A***Membre actif
Poste
Directeur des systèmes d'information
Secteur
Élevage
Type d'organisation
startup en phase de lancement
Membre depuis
avr. 2024
Message
2
#3

Qu'une agence fasse un pentest sur son propre code, ça n'a aucun sens. On ne peut pas s'attendre à ce qu'ils trouvent et signalent leurs propres erreurs en toute neutralité. Si vous devez faire ce test, demandez un devis à une entreprise spécialisée uniquement dans la cybersécurité, indépendante de celle qui a développé le portail.

VVeli Ç***Nouveau membre
Poste
Agent de centre d'appels
Secteur
Fabrication de machines
Type d'organisation
coopérative
Membre depuis
juin 2026
Message
387
#4

Lors d'un pentest, on vérifie surtout les failles de type « Broken Object Level Authorization », c'est-à-dire l'accès non autorisé aux données. Par exemple : est-ce que le revendeur A, une fois connecté, peut voir la facture du revendeur B en modifiant simplement le numéro de facture dans l'URL de 101 à 102 ? Un pare-feu ne verra jamais ça, seul un test d'intrusion permet de le détecter.

KKorhanExpert
Poste
Directeur commercial B2B
Membre depuis
sept. 2023
Message
162
#5

L'année dernière, pour un portail similaire avec une vingtaine de revendeurs, nous avons payé 35.000 TL à un prestataire indépendant. Le rapport a révélé que deux distributeurs pouvaient voir les remises accordées à l'autre. Si cette faille avait été ébruitée, notre réputation commerciale en aurait pris un coup. Ça valait largement l'investissement.

TTaner E***Membre actif
Poste
Responsable des achats
Secteur
cuir
Type d'organisation
startup en phase de lancement
Membre depuis
juin 2023
Message
132
#6

l'agence va sûrement lancer un outil automatique et vous sortir un pdf. demandez le cahier des charges du test et vérifiez s'il y a un nombre d'heures de tests manuels précisé dans le devis.

edit : j'ai écrit depuis mon téléphone, désolé pour les fautes.

ÜÜmit K***Membre actif
Poste
Directeur des opérations
Secteur
Joaillerie
Type d'organisation
filiale d'un groupe
Membre depuis
mai 2022
Message
406
#7

Encaissez-vous des paiements par carte bancaire sur le portail ? Si vous stockez des coordonnées bancaires ou si les données de carte transitent par votre propre serveur sans passer par une page de paiement externe sécurisée le pentest n'est pas un luxe, c'est une obligation directe.

ÖÖmer I***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
1
#8

Avant d'accepter le devis, posez cette question à l'agence : « Le test sera-t-il en boîte grise ou en boîte noire, et une contre-visite de validation après correction des failles est-elle incluse dans le prix ? » Sans test de vérification, le rapport ne servira à rien.

TTolga Ş***Expert
Poste
Directeur de production
Secteur
Élevage
Type d'organisation
atelier
Membre depuis
mai 2023
Message
38
#9

Il y a deux ans, le portail d'un grossiste en textile que je connais a été piraté : tout le fichier client et la grille tarifaire ont été vendus à un concurrent. Ni les sauvegardes ni le SSL n'ont pu empêcher ça. Depuis, on fait un contrôle de sécurité systématique à chaque mise à jour majeure.

AAhmet Z***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
25
#10

J'aimerais poser une question. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

OOya Ç***Membre actif
Poste
Agent de contrôle qualité
Secteur
Médias et édition
Type d'organisation
distributeur régional
Membre depuis
oct. 2023
Message
248
#11

enregistré puis bref les gens défendent l'habitude pas le processus. la résistance vient de là.

İİlknur A***Expert
Poste
Directeur assurance qualité
Secteur
Droit
Type d'organisation
coopérative
Membre depuis
mars 2023
Message
11

Doki · Conseil SEO · 2023

#12

Résumé rapide pour les nouveaux : Une sauvegarde non testée n'est pas une sauvegarde.

Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger. Bon courage.

FFurkan K***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
141
#13

Je suis d'accord j'aimerais même souligner ce point. Tous ceux qui se pressent sur test d'intrusion c'est quoi se heurtent au même obstacle.

Voilà, désolé si je me suis étendu.

ÖÖzge T***Expert
Poste
Consultant en marque
Type d'organisation
distributeur régional
Membre depuis
juin 2023
Message
164

Doki · Infrastructure e-commerce · 2023

#14

Pensez-vous que cela fonctionne à toutes les échelles ? Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Je suis aussi curieux de savoir si d'autres font autrement.

KKoray Y***Membre actif
Poste
Comptabilité préliminaire
Secteur
Papier
Type d'organisation
entreprise familiale
Membre depuis
déc. 2024
Message
65
#15

La discussion part dans tous les sens je recentre. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

SSinan B***Expert
Poste
Chef de produit
Secteur
Médias et édition
Type d'organisation
entreprise à deux succursales
Membre depuis
avr. 2025
Message
223
#16

Je ne savais pas ça.

BBetülExpert
Poste
Consultant en management
Membre depuis
oct. 2023
Message
164
#17

On en parle beaucoup, mais chez nous, cela ne s'est jamais passé ainsi. Une sauvegarde non testée n'est pas une sauvegarde.

À votre place, j'irais par cette voie.

ÖÖzlemMembre actif
Poste
Agence de publicité
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mai 2024
Message
108
#18

C'est une bonne idée d'avoir ouvert ce sujet.

HHavva Ç***Membre actif
Poste
Administrateur système
Secteur
Catering
Type d'organisation
entreprise individuelle
Membre depuis
avr. 2023
Message
55
#19

Beau travail. Si c'est une première commencez petit l'échelle viendra plus tard.

À votre place, j'irais par cette voie.

TTolgaNouveau membre
Poste
Développeur
Type d'organisation
coopérative
Membre depuis
nov. 2024
Message
41
#20

J'aimerais poser une question. Les décisions hâtives finissent par être corrigées six mois plus tard.

Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée. J'espère que cela vous sera utile.

Répondre