Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

Tests d'intrusion

Organisations qui doivent valider, par l'exploitation réelle, si leurs vulnérabilités techniques sont effectivement exploitables.

Dernière mise à jour22 août 2026

Le problème traité

Un scan de vulnérabilités automatisé produit une liste de failles théoriques sans indiquer lesquelles sont réellement exploitables dans votre contexte. Sans validation opérationnelle, vos équipes priorisent des correctifs à l'aveugle, sur la base d'un score générique plutôt que d'un risque réel.

Ce qui est inclus

Test d'intrusion externe (périmètre exposé sur Internet)

Test d'intrusion interne (réseau local, mouvement latéral)

Test d'application web

Test d'application mobile

Test d'API

Test Wi-Fi

Test d'ingénierie sociale

Test Active Directory et test d'environnement cloud

Référentiels appliqués

PTESOWASP WSTGOWASP ASVSOWASP MASVSOSSTMMNIST SP 800-115CVSS v4.0

Livrables

Rapport détaillé avec chemins d'exploitation reproductibles

Notation CVSS v4.0 par vulnérabilité

Preuves d'exploitation (proof-of-concept)

Plan de remédiation

Contre-test inclus dans un délai de 60 jours

Attestation de test communicable à vos propres clients

Variable selon le périmètre et le mode retenu (boîte noire, grise ou blanche), généralement de 5 à 15 jours

Durée type

Prérequis côté client

  • Périmètre et mode de test (boîte noire, grise ou blanche) validés par écrit avant démarrage
  • Autorisation formelle signée couvrant les activités intrusives sur les systèmes ciblés
  • Fenêtre de test convenue et point de contact joignable en cas d'incident pendant les tests
  • Pour un mode boîte blanche : mise à disposition du code source et de la documentation technique

Questions fréquentes

Quelle est la différence entre boîte noire, grise et blanche ?

La boîte noire simule un attaquant sans information préalable ; la boîte grise part d'un accès limité (compte utilisateur type) ; la boîte blanche donne un accès complet, y compris au code source, pour une couverture maximale.

Un test en boîte blanche coûte-t-il plus cher qu'un test en boîte noire ?

Oui. À périmètre équivalent, un audit en boîte blanche avec accès au code coûte généralement 30 à 50 % de plus qu'un test en boîte noire, du fait du temps d'analyse supplémentaire que permet l'accès au code.

Le contre-test est-il payant ?

Le contre-test réalisé dans les 60 jours suivant la remise du rapport initial est inclus dans la prestation, pour vérifier que les vulnérabilités signalées ont été corrigées.

Peut-on communiquer l'attestation à nos propres clients ?

Oui, l'attestation de test est conçue pour être partagée avec vos clients ou partenaires comme preuve qu'un test a été réalisé, sans divulguer le contenu technique du rapport.

Les tests présentent-ils un risque de panne pour nos systèmes en production ?

Le risque est minimisé par un cadrage préalable du périmètre et des techniques autorisées. Toute activité potentiellement perturbatrice (déni de service, tests sur données réelles) est exclue par défaut et ne peut être menée que sur accord explicite écrit.