Aller au contenu principal
Toutes les catégories

Pentest

8 articles
Audit NIS2 : le pentest comme preuve d'efficacité de vos mesures
Appsec·11 min

Audit NIS2 : le pentest comme preuve d'efficacité de vos mesures

Dans un audit NIS2, cocher les mesures de l'article 21 ne prouve rien. Où le pentest s'insère, ce qu'il prouve, et ce qu'il ne remplace pas.

Oown2pwn
Subdomain takeover : comment un sous-domaine oublié devient une porte d'entrée
Appsec·14 min

Subdomain takeover : comment un sous-domaine oublié devient une porte d'entrée

Subdomain takeover : un CNAME orphelin (dangling DNS) laisse un tiers servir du contenu sous votre marque, avec un vrai certificat TLS. Détection et remédiation.

Oown2pwn
Découverte d'actifs (asset discovery) : cartographier sa surface d'attaque externe
Appsec·13 min

Découverte d'actifs (asset discovery) : cartographier sa surface d'attaque externe

L'asset discovery en pratique : énumération de sous-domaines, ASN, scan de ports, actifs cloud et shadow IT pour cartographier votre surface d'attaque externe.

Oown2pwn
Construire son serveur OOB pour le pentest (from scratch, en Rust)
Appsec·14 min

Construire son serveur OOB pour le pentest (from scratch, en Rust)

Blind SSRF, blind XSS, RCE aveugle : certaines failles ne renvoient rien dans la réponse. Pour les prouver, il faut un serveur out-of-band (OOB) — comme Burp Collaborator ou interactsh, mais le vôtre. On en construit un from scratch en Rust : DNS autoritatif, catch-all HTTP, corrélation et dashboard live. Code complet open-source.

Oown2pwn
Pentest, scan de vulnérabilité ou EASM : quelles différences ?
Appsec·8 min

Pentest, scan de vulnérabilité ou EASM : quelles différences ?

« On a fait un scan, on est bon. » Spoiler : non. Test d'intrusion, scanner de vulnérabilités et EASM répondent à trois questions différentes. On démêle tout : automatisé vs humain, faux positifs, exploitabilité, et lequel choisir.

Oown2pwn
Combien coûte un test d'intrusion web ? Prix et facteurs en 2026
Appsec·7 min

Combien coûte un test d'intrusion web ? Prix et facteurs en 2026

Prix d'un pentest web en 2026 : fourchettes réelles et sourcées, modèle au TJM, facteurs qui font varier le coût (périmètre, blackbox vs whitebox, retest), comment lire un devis et réduire la facture sans sacrifier la qualité.

Oown2pwn
Pentest automatisé vs pentest humain : ce que l'IA change (et ses limites)
Appsec·8 min

Pentest automatisé vs pentest humain : ce que l'IA change (et ses limites)

Pentest IA, pentest autonome, agent IA de pentest : entre la hype et la réalité 2026. Ce que les agents savent vraiment faire, où ils butent encore, et pourquoi « pentest IA » cache souvent un simple scan avancé.

Oown2pwn
Comment se déroule un test d'intrusion web ? Les étapes d'un pentest
Appsec·9 min

Comment se déroule un test d'intrusion web ? Les étapes d'un pentest

Déroulement d'un test d'intrusion web, phase par phase : cadrage et autorisation, reconnaissance, cartographie, découverte de vulnérabilités, exploitation, post-exploitation, rapport, restitution et retest. Méthodologie PTES et OWASP WSTG, ce qu'on attend de vous, et à quoi ressemble vraiment un pentest.

Oown2pwn