Aller au contenu principal
own2pwn

Pentest (test d'intrusion)

Un pentest, ou test d'intrusion, est une attaque simulée et encadrée contre un système, menée pour découvrir des vulnérabilités exploitables avant les attaquants.

Un pentest, ou test d'intrusion en français, est une attaque simulée contre un système d'information, menée par un professionnel dans un cadre contractuel strict. L'objectif n'est pas de cocher des cases : il s'agit de découvrir, puis d'exploiter réellement, les vulnérabilités qu'un attaquant motivé trouverait, afin de les corriger avant lui. Le livrable est un rapport qui décrit chaque faille, sa preuve d'exploitation et les corrections à apporter.

On distingue trois approches selon l'information fournie au testeur. En blackbox, il part de zéro, comme un attaquant externe ; en greybox, il dispose de comptes utilisateurs ; en whitebox, il a accès au code source et à l'architecture. Chacune répond à une question différente, et le déroulement d'un pentest suit toujours les mêmes grandes phases : cadrage, reconnaissance, exploitation, post-exploitation, rapport et restitution.

Un pentest ne doit pas être confondu avec un scan automatique : le scanner énumère des failles connues, quand le pentester enchaîne les vulnérabilités, contourne les protections et éprouve la logique métier. Notre article pentest ou scan de vulnérabilités détaille la différence. Pour passer à la pratique, own2pwn réalise des pentests web blackbox menés par un consultant certifié OSWE.

Le cadre légal, qui n'est pas une formalité

En France, accéder ou se maintenir frauduleusement dans un système de traitement automatisé de données tombe sous l'article 323-1 du code pénal. Ce qui sépare un pentest d'un délit tient donc à un document : un mandat écrit, signé par une personne habilitée à engager l'entreprise, qui décrit le périmètre exact, les dates, les techniques autorisées et les contacts joignables en cas d'incident. Aucun testeur sérieux ne commence sans lui, et quand le périmètre inclut des actifs hébergés chez un tiers, il faut en plus vérifier ce que la politique de l'hébergeur autorise. Notre article sur le déroulement d'un pentest détaille ce que contient un bon cadrage.

Ce qu'un rapport de pentest ne dit pas

Un rapport décrit ce qui a été trouvé sur un périmètre donné, à une date donnée, dans un temps donné. Il ne prouve pas l'absence de failles ailleurs, il ne vaut ni certification ni attestation de conformité, et sa validité se périme au premier déploiement suivant. L'erreur classique consiste à le brandir comme un label devant un client ou un assureur, alors que sa valeur est ailleurs : dans la liste priorisée de corrections, et dans le retest qui vérifie qu'elles tiennent. Chez own2pwn, une mission de pentest web blackbox démarre à 2 250 € et le retest est inclus ; le pentest whitebox couvre le cas où le code est fourni.

Questions fréquentes

Combien de temps dure un pentest web ?

Le plus souvent entre cinq et dix jours de test pour une application métier, plus le temps de rédaction du rapport. La durée dépend du nombre de rôles utilisateur, de l'étendue fonctionnelle du périmètre et du niveau d'information fourni au testeur, pas de la taille de l'entreprise.

Blackbox ou whitebox : lequel choisir ?

Le blackbox mesure ce qu'un attaquant sans information peut obtenir. Le whitebox, avec accès au code, couvre beaucoup plus de surface à budget égal parce que le testeur ne passe pas son temps à deviner. Pour une première mission sur une application exposée, le blackbox suffit ; pour une application qui traite des données sensibles, le whitebox trouve davantage.

À quelle fréquence faut-il refaire un pentest ?

Au minimum une fois par an, et systématiquement après un changement structurel : nouvelle brique d'authentification, refonte d'API, migration d'hébergement. Entre deux missions, la surveillance continue de la surface exposée comble une partie de l'angle mort, sans remplacer le test humain.

Termes liés

Les définitions posent le vocabulaire, mais rien ne remplace un état des lieux concret. Si vous voulez savoir ce que ces concepts donnent sur votre propre périmètre, notre plateforme EASM cartographie votre surface d’attaque externe à partir d’un simple nom de domaine, et un pentester vous répond sous 24 heures via la page contact.