forumNouveau sujet

Ils nous demandent un « test de sécurité » — en quoi ça consiste exactement et qu'est-ce qu'on attend de nous ?

FFiliz S***Membre actif
Poste
Développeur logiciel
Secteur
Imprimerie
Type d'organisation
startup en phase de lancement
Membre depuis
avr. 2026
Message
129
#1

Nous sommes une boîte de dev de 9 personnes et nous éditons un logiciel SaaS de gestion d'entrepôt et de logistique. Le mois dernier, nous avons entamé des discussions avec une grande chaîne de distribution internationale, et nous sommes sur le point de signer un contrat de licence annuel de 520.000 TL. Le problème, c'est que leur département de sécurité informatique a ajouté une clause : « Un rapport de test de sécurité indépendant doit être fourni avant la mise en production, et les vulnérabilités à haut risque doivent être corrigées ».

Côté code, on respecte les bonnes pratiques classiques, mais nous n'avons jamais passé d'audit de sécurité officiel jusqu'ici. Une fois le processus lancé, qu'est-ce que le client ou l'équipe d'audit va nous demander concrètement ? Le test se fait-il sur le serveur de prod ou faut-il monter un environnement dédié ? Est-ce qu'ils vont auditer notre code source ou tenter de s'introduire dans le système depuis l'extérieur ? Si certains ont déjà vécu ça, preneur de vos retours sur le déroulement et la charge de travail à prévoir de notre côté.

MMerveMembre actif
Poste
Directeur des opérations
Type d'organisation
coopérative
Membre depuis
mars 2024
Message
118
#2

Envoyez tout de suite un mail à l'équipe sécu de votre client pour leur demander la méthodologie de test qu'ils acceptent et leur modèle de cadrage (scoping). Si vous faites faire le test dans votre coin sans cadrer ils peuvent refuser le rapport pour non-conformité de format.

BBetülExpert
Poste
Consultant en management
Membre depuis
oct. 2023
Message
164
Plus utile#3

Pour faire court : le test de sécurité exigé par votre client est une démarche visant à faire attester par un organisme tiers indépendant que votre logiciel est protégé contre les fuites de données, les accès non autorisés et les failles système. Les auditeurs vont chercher des vulnérabilités en se comportant à la fois comme un attaquant externe et comme un utilisateur légitime.

Face à de grands comptes, cette demande est tout à fait classique : ils veulent s'assurer que votre outil ne servira pas de passerelle pour infiltrer leur réseau interne ou dérober leurs données confidentielles. Concrètement, on vous demandera trois éléments principaux : le schéma d'architecture du système, les accès à l'environnement de test et la liste des rôles utilisateurs.

Le test ne doit jamais, au grand jamais, être réalisé sur la production. Les pentesters vont envoyer de gros volumes de requêtes, injecter des caractères spéciaux en base de données et pousser la logique métier dans ses retranchements, ce qui risque de corrompre vos données réelles. Il faut donc impérativement monter un environnement de staging iso-prod, avec des données anonymisées ou fictives.

Pour bien vous préparer, voici la marche à suivre : 1) Créez deux comptes de test par profil utilisateur (ex. gestionnaire de stock, chef d'agence, admin système) pour l'équipe d'audit. 2) Whitelistez leurs adresses IP sur votre pare-feu et vos outils de protection pour qu'ils puissent scanner en profondeur sans être bloqués. 3) Prévoyez 1 à 2 semaines de dev après la remise du rapport pour corriger les failles ; une fois les correctifs appliqués, le prestataire refera une passe de validation pour délivrer le rapport final sans réserve.

BBurcu A***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
146
#4

En général ils font du « Gray Box ». Ils ne demandent pas le code source mais ils veulent des identifiants. Le but c'est de vérifier si un simple employé d'entrepôt peut escalader ses privilèges et accéder aux fonctions admin.

RRıdvan B***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
180
#5

On a fait auditer un produit SaaS similaire l'année dernière. Le test a duré 5 jours ouvrés, ils ont trouvé 1 faille critique et 3 moyennes. Notre équipe de dev a passé environ 25 heures sur les patchs. Une fois le rapport propre validé par le client, le contrat a été signé sans souci.

ZZeynep K***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
41
#6

Le contrat mentionne un organisme indépendant, mais est-ce qu'ils imposent une accréditation TSE ou des certifications internationales spécifiques pour la boîte d'audit ? Faites attention à ce point, sinon le rapport pourrait être invalidé.

HHalil K***Membre actif
Poste
Directeur de clinique
Secteur
Produits de la mer
Type d'organisation
entreprise de taille moyenne
Membre depuis
mai 2024
Message
208

Doki · Design d'interface · 2026

#7

Ce qu'il faut préparer avant de lancer le test : 1) La doc de vos API ou le Swagger à jour, 2) Les URL et identifiants de l'environnement de staging, 3) Le numéro d'un référent technique capable d'interrompre le test en cas d'urgence.

AAhmet G***Membre actifMembre de la communauté
Membre depuis
avr. 2022
Message
30
#8

quand vous montez le staging pensez bien a purger les vrais noms et numeros des clients mais mettez de la fausse data pour eviter que des donnees sensibles se retrouvent en clair dans les captures d'ecran du rapport.

BBora Y***ExpertMembre de la communauté
Membre depuis
oct. 2025
Message
127
#9

Bienvenue dans le monde merveilleux des grands comptes. Après le pentest vous aurez droit au questionnaire d'évaluation des risques tiers de 80 pages préparez le café dès maintenant.

ÖÖzge E***Membre actif
Poste
Directeur commercial
Secteur
Papier
Type d'organisation
atelier
Membre depuis
juin 2023
Message
50

Doki · Identité de marque · 2023

#10

Cette approche a un coût, dont on ne parle pas. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

Voilà, désolé si je me suis étendu.

EEsinMembre actif
Poste
Conseiller en orientation
Membre depuis
juin 2024
Message
94

Doki · Design d'interface · 2026

#11

Oui, la situation est exactement ainsi concernant c'est quoi un test de sécurité. Quand on essaie de tout changer en même temps, rien ne prend.

Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

İİbrahim K***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
204
#12

Vous avez raison.

AAhmet M***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
27
#13

La solution qui semble bon marché finit souvent par coûter cher. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

C'est mon avis je ne l'écris pas comme une vérité absolue.

SSelin B***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
33
#14

Enregistré.

ZZafer B***Membre actif
Poste
Agent du service client
Secteur
Assurance
Type d'organisation
chaîne de magasins
Membre depuis
nov. 2023
Message
34
#15

Je suis d'accord. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Corrigez-moi si je me trompe.

YYiğit Y***Nouveau membre
Poste
Directeur commercial
Secteur
Fabrication de machines
Type d'organisation
filiale d'un groupe
Membre depuis
août 2026
Message
4
#16

Mes doutes sont levés merci.

EErcan T***Membre actifMembre de la communauté
Membre depuis
avr. 2022
Message
138
#17

ce conseil ne convient pas à tout le monde, je pense. bon le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

bon courage.

OOrhan K***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
83
#18

C'est une bonne idée d'avoir ouvert ce sujet.

İİbrahim Y***Expert
Poste
Chef de projet
Secteur
Papier
Type d'organisation
agence boutique
Membre depuis
janv. 2023
Message
120
#19

Il y a aussi un aspect mesure à considérer. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Si vous grondez les fausses alertes, plus personne ne signalera rien. Je le note au cas où.

EEmine A***Membre actifMembre de la communauté
Membre depuis
mai 2022
Message
254
#20

Ce sujet est archivé.

Répondre