Guide complet 2026

Pentest : tout comprendre sur le test d'intrusion web

Le pentest (test de pénétration) est la méthode de référence pour évaluer la sécurité d'un site web. Chaque mois, 9 900 professionnels recherchent ce terme. Découvrez tout ce qu'il faut savoir : méthodologie, outils, coûts et comment protéger votre site dès aujourd'hui.

Qu'est-ce qu'un pentest ?

Un pentest (abréviation de penetration test, ou test de pénétration en français) est une simulation d'attaque informatique réalisée de manière autorisée sur un système, un réseau ou une application web. L'objectif est d'identifier et d'exploiter les failles de sécurité avant qu'un attaquant réel ne les découvre.

Le pentester, ou testeur d'intrusion, utilise les mêmes outils et techniques que les pirates informatiques, mais dans un cadre légal et contractuel strict. Le résultat est un rapport détaillé listant les vulnérabilités découvertes, leur niveau de criticité et les recommandations de remédiation.

Pentest, audit de sécurité, scan de vulnérabilités : quelles différences ?

Ces trois termes sont souvent confondus, mais ils désignent des approches distinctes :

  • Scan de vulnérabilités : exécution automatisée d'outils qui détectent les failles connues (CVE, mauvaises configurations). Rapide et peu coûteux, mais limité aux signatures connues.
  • Audit de sécurité : analyse plus large qui combine scan automatisé, vérification des configurations, et évaluation de la posture de sécurité. C'est exactement ce que propose Audit-Secu à 99 € HT.
  • Pentest (test d'intrusion) : intervention humaine approfondie qui va au-delà de la détection. Le pentester exploite activement les failles, enchaîne les vulnérabilités et teste la logique métier. Coût : 2 000 à 15 000 €.

Qui a besoin d'un pentest ?

Le test d'intrusion concerne toute organisation exposée en ligne. En pratique, les principaux commanditaires sont :

  • RSSI et équipes sécurité : pour valider la posture défensive avant un audit de conformité (ISO 27001, PCI-DSS, NIS2)
  • DSI de PME et ETI : pour identifier les failles critiques sur les applications métiers exposées à Internet
  • Consultants en cybersécurité : pour évaluer le niveau de sécurité de leurs clients
  • Dirigeants d'e-commerce : pour protéger les données clients et les transactions financières
60 %
des PME victimes d'une cyberattaque font faillite dans les 18 mois
43 %
des cyberattaques ciblent les petites et moyennes entreprises
25 k€
coût médian d'une cyberattaque pour une PME en France
75 %
des sites web présentent au moins une vulnérabilité critique

Les types de pentest

Il existe trois approches principales pour mener un test d'intrusion, chacune simulant un niveau d'information différent pour l'attaquant. Le choix dépend de vos objectifs et de votre budget.

Boîte noire (Black Box)

Attaquant externe

Le pentester ne dispose d'aucune information préalable. Il simule un attaquant externe qui découvre la cible pour la première fois. Cette approche teste la surface d'attaque visible depuis Internet : ports ouverts, pages accessibles, formulaires, API publiques.

⚪⚫

Boîte grise (Grey Box)

Utilisateur authentifié

Le pentester dispose d'informations partielles : un compte utilisateur, de la documentation interne ou l'architecture du réseau. Cette approche simule un employé malveillant ou un attaquant ayant déjà obtenu un premier accès (phishing, credential stuffing).

Boîte blanche (White Box)

Accès complet

Le pentester a accès au code source, à l'architecture et aux comptes administrateurs. Cette approche est la plus exhaustive : elle permet de détecter les failles dans la logique métier, les erreurs de conception et les vulnérabilités invisibles depuis l'extérieur.

Automatisé vs Manuel : deux approches complémentaires

L'audit de sécurité automatisé et le pentest manuel ne s'opposent pas : ils se complètent. L'audit automatisé offre une couverture large et rapide des vulnérabilités connues (CVE, OWASP Top 10, mauvaises configurations). Le pentest manuel apporte une analyse en profondeur de la logique métier et des scénarios d'attaque complexes.

Pour la majorité des sites web, l'audit automatisé est le premier diagnostic recommandé. Il identifie les failles urgentes à corriger avant d'investir dans un pentest manuel plus coûteux.

Comparatif détaillé : automatisé vs manuel →

Méthodologie d'un pentest en 5 étapes

Que ce soit un pentest manuel ou un audit automatisé, la méthodologie suit toujours les mêmes phases fondamentales, inspirées des standards OWASP et PTES.

01
🔍

Reconnaissance

Collecte d'informations sur la cible : DNS, technologies utilisées, CMS, sous-domaines, endpoints exposés.

02
📡

Scan

Détection automatisée des vulnérabilités connues : CVE, ports ouverts, mauvaises configurations, headers manquants.

03

Exploitation

Tentative d'exploitation des failles identifiées pour mesurer l'impact réel et la profondeur de compromission possible.

04
🔒

Post-exploitation

Évaluation de l'étendue des accès obtenus : escalade de privilèges, mouvements latéraux, exfiltration de données.

05
📋

Rapport

Rapport détaillé : vulnérabilités classées par sévérité CVSS, preuves, recommandations de remédiation priorisées.

Les outils utilisés en pentest

Un pentest professionnel repose sur une combinaison d'outils open source et commerciaux. Voici les six outils les plus utilisés par les pentesteurs, dont plusieurs sont intégrés dans notre suite d'audit automatisé.

🕷

OWASP ZAP

Scan applicatif web

Scanner web de référence. Détecte les injections SQL, XSS, CSRF, mauvaises configurations HTTP et les vulnérabilités du Top 10 OWASP.

Nuclei

Détection CVE

Moteur de templates ultra-rapide. Scanne des milliers de vulnérabilités connues avec des templates communautaires et personnalisés, actualisés quotidiennement.

📦

WPScan

Audit WordPress

Scanner spécialisé WordPress. Détecte les plugins et thèmes vulnérables, les utilisateurs exposés et les mauvaises configurations spécifiques à WordPress.

🌐

Nmap

Scan réseau

Scanner de ports et de services réseau de référence. Identifie les services exposés, les versions logicielles et les points d'entrée potentiels sur l'infrastructure.

🔧

Burp Suite

Proxy d'interception

Plateforme d'audit web avancée. Permet l'interception et la modification des requêtes HTTP, le fuzzing des paramètres et l'analyse manuelle de la logique applicative.

💻

Metasploit

Framework d'exploitation

Framework d'exploitation de vulnérabilités. Utilisé en pentest manuel pour exploiter les failles identifiées et démontrer l'impact concret d'une compromission.

💡

Notre audit utilise 4 de ces outils professionnels (OWASP ZAP, Nuclei, WPScan, CMSeeK) combinés en une seule analyse automatisée. Vous bénéficiez de la couverture de multiples scanners pour 99 € HT, avec un rapport unifié et des recommandations priorisées. En savoir plus sur nos scanners →

OWASP Top 10 : les 10 risques majeurs

L'OWASP Top 10 est le standard mondial de référence pour la sécurité des applications web. Tout pentest sérieux couvre ces dix catégories de vulnérabilités. L'ANSSI encadre également les pratiques de sécurité réglementaires en France.

A01

Broken Access Control

Contrôles d'accès défaillants permettant à un utilisateur d'accéder à des données ou fonctions non autorisées.

A02

Cryptographic Failures

Défauts cryptographiques exposant des données sensibles : mots de passe en clair, certificats expirés, chiffrement faible.

A03

Injection

Injection de code malveillant (SQL, XSS, commandes OS) via des entrées utilisateur non filtrées.

A04

Insecure Design

Failles de conception architecturale : absence de contrôles de sécurité dès la phase de design de l'application.

A05

Security Misconfiguration

Mauvaises configurations : headers de sécurité manquants, debug mode activé, permissions trop permissives.

A06

Vulnerable Components

Utilisation de composants (plugins, bibliothèques, frameworks) présentant des vulnérabilités connues non corrigées.

A07

Authentication Failures

Faiblesses dans l'authentification : mots de passe faibles, sessions mal gérées, absence de MFA.

A08

Software & Data Integrity

Défauts d'intégrité des logiciels et des données : mises à jour non signées, pipelines CI/CD compromis.

A09

Logging & Monitoring Failures

Absence de journalisation et de surveillance : les attaques passent inaperçues faute de détection en temps réel.

A10

Server-Side Request Forgery

Falsification de requêtes côté serveur (SSRF) : l'attaquant force le serveur à effectuer des requêtes vers des ressources internes.

Combien coûte un pentest ?

Le coût d'un test d'intrusion varie considérablement selon l'approche choisie. Voici une comparaison objective des trois options disponibles, du scan gratuit au pentest manuel professionnel.

Critère Scan gratuit en ligne Audit-Secu Pentest manuel
Prix 0 € 99 € HT 2 000 - 15 000 €
Durée 2 - 5 minutes 30 - 60 minutes 5 - 20 jours ouvrés
Nombre de scanners 1 seul 5 moteurs combinés Outils manuels + automatisés
Détection CVE Partielle Complète Complète
OWASP Top 10 Basique Complet Complet
Audit CMS spécifique Non 10+ CMS Selon périmètre
Test de logique métier Non Non Oui
Rapport détaillé Résumé basique Complet avec score Complet avec preuves
Score de sécurité Non 0-100 (A-F) Variable
Pour qui Curiosité, premier aperçu PME, e-commerce, DSI Grands comptes, conformité
🏥

L'audit automatisé est le diagnostic avant le spécialiste. Comme un bilan sanguin avant de consulter un cardiologue, l'audit à 99 € HT identifie rapidement les problèmes urgents. Si des vulnérabilités critiques sont détectées ou si votre contexte l'exige (conformité PCI-DSS, données sensibles), un pentest manuel complétera l'analyse. Voir nos tarifs →

Questions fréquentes sur le pentest

Un pentest (test de pénétration) est une simulation d'attaque informatique autorisée sur un système, un réseau ou une application web. L'objectif est d'identifier les vulnérabilités exploitables avant qu'un attaquant réel ne les découvre. Le pentester utilise les mêmes outils et techniques que les hackers, mais dans un cadre légal et contractuel. Le résultat est un rapport détaillé avec les failles découvertes et les recommandations de remédiation.
Un pentest professionnel bien mené ne devrait pas endommager votre site. Les pentesteurs expérimentés calibrent leurs tests pour éviter tout impact sur la production. L'audit automatisé Audit-Secu teste activement vos défenses mais n'exploite jamais les failles détectées. Vos données ne sont ni modifiées, ni supprimées.
Un pentest manuel professionnel coûte entre 2 000 € et 15 000 € selon le périmètre (nombre d'applications, profondeur des tests, durée). Pour un premier diagnostic accessible, l'audit automatisé Audit-Secu à 99 € HT offre une couverture complète avec 5 moteurs d'analyse et un rapport détaillé livré en moins de 2 heures. C'est le premier pas recommandé avant d'investir dans un pentest manuel.
L'audit automatisé et le pentest manuel sont complémentaires, pas interchangeables. L'audit à 99 € HT détecte rapidement les vulnérabilités connues (CVE, OWASP Top 10, mauvaises configurations, composants obsolètes). Le pentest manuel va plus loin en testant la logique métier, les scénarios d'attaque complexes et les failles zero-day. L'audit automatisé est le premier pas idéal : il identifie les problèmes urgents et vous aide à décider si un pentest manuel est nécessaire.
L'audit Audit-Secu détecte automatiquement et adapte ses tests pour 10+ CMS majeurs : WordPress, PrestaShop, Joomla, Drupal, Magento, Shopify, Wix, Odoo, Craft CMS, et plus de 170 autres via le moteur CMSeeK. Chaque CMS bénéficie de scanners dédiés (WPScan pour WordPress, templates Nuclei spécifiques) et de bases de vulnérabilités enrichies (Wordfence, Friends of Presta, NVD). En savoir plus sur la sécurité CMS →
Les bonnes pratiques recommandent un pentest manuel au moins une fois par an, et systématiquement après chaque changement majeur (migration de serveur, refonte du site, ajout de nouveaux modules ou fonctionnalités). Entre deux pentests manuels, un audit automatisé trimestriel ou mensuel permet de surveiller l'apparition de nouvelles vulnérabilités. Avec Audit-Secu à 99 € HT sans abonnement, vous pouvez auditer votre site aussi souvent que nécessaire. Découvrir l'OWASP Top 10 →

Le premier pas vers un site web sécurisé

99€ HT
5 moteurs d'analyse · Rapport en moins de 2h · Sans abonnement