Pentest as a Service : comparer PTaaS et mission ponctuelle
Le Pentest as a Service, souvent abrégé PTaaS, est une appellation commerciale utilisée notamment par HackerOne pour une offre associant testeurs et plateforme de suivi. Les campagnes, la durée et le contenu varient selon le contrat. Pour une vente grand compte, évaluez d'abord la mission humaine et le rapport exportable. Le contrat doit expliquer ce qui sera testé à chaque campagne et ce que l'acheteur pourra lire.
Recevoir un devisPentest as a Service : préciser ce que l'abonnement inclut
L'appellation commerciale ne définit pas à elle seule la profondeur des tests. Une plateforme peut servir à déposer les constats, échanger avec les testeurs ou suivre les corrections. Demandez quelles opérations sont réalisées par un auditeur, lesquelles sont automatisées et qui valide les résultats avant restitution. Le choix d'un cabinet pentest repose sur ces responsabilités, même lorsque l'accès prend la forme d'un abonnement.
La campagne de test doit rester identifiable. Faites consigner la version du produit, le périmètre, les comptes disponibles et les dates d'exécution. Si les résultats évoluent dans un tableau de bord, demandez une photographie du dossier à la clôture de la mission. Le rapport pentest donne les éléments à retrouver dans cet export.
| Question | Mission ponctuelle | Organisation PTaaS à vérifier |
|---|---|---|
| Déclenchement | Mission convenue par contrat | Campagne planifiée ou déclenchée selon les règles du contrat |
| Surface | Périmètre de la commande | Surface initiale et conditions d'ajout |
| Correction | Retest défini séparément ou inclus | Nombre et portée des vérifications incluses |
| Preuve client | Rapport de clôture | Export daté et partage autorisé |
| Fin de contrat | Pièces livrées | Récupération des données et suppression des accès |

Identifier les campagnes et le travail humain inclus.
Prévoir un export daté utilisable hors plateforme.
Lire ensemble retest, abonnement et fin de contrat.
Comparer les usages avant de comparer les tarifs
Une campagne ponctuelle peut suffire pour une exigence d'achat portant sur une version stabilisée. Une formule récurrente peut mieux s'articuler avec plusieurs livraisons, à condition de prévoir les accès, les interlocuteurs et le traitement des constats à chaque fois. Décrivez vos changements attendus plutôt que d'acheter une fréquence sans savoir ce qu'elle couvre. Le prix pentest aide à isoler le test initial, le suivi et les options.
Le contrat doit aussi préciser la capacité réellement réservée. Demandez comment une nouvelle API, un rôle supplémentaire ou une fonctionnalité IA modifie la commande. Vérifiez si un nouveau test nécessite une validation et comment une campagne interrompue sera traitée. Une équipe de développement doit pouvoir rapprocher chaque constat de la version concernée, surtout lorsque plusieurs branches sont actives.
- Faire définir les campagnes incluses et leurs exclusions.
- Préciser le circuit d'alerte pour les constats importants.
- Convenir du format d'export destiné au client.
- Définir la conservation des preuves après résiliation.
PTaaS et PTES : deux notions à distinguer
PTaaS décrit une organisation commerciale. PTES est une méthode de conduite de test. Le WSTG v4.2 de l'OWASP présente les sept phases de PTES : préparation de l'engagement, collecte d'informations, modélisation des menaces, analyse des vulnérabilités, exploitation, post-exploitation et rapport. Ces phases restent soumises au périmètre autorisé.
La méthode ne vaut pas preuve de couverture. Demandez quels scénarios ont été exécutés, lesquels ont été écartés et pourquoi. La méthodologie pentest traduit cette discussion en pièces de cadrage. Si un scénario risque de perturber le service, son exécution et ses limites doivent être convenues avant le test.
La fin du contrat fait partie du choix
Avant signature, demandez comment seront récupérés les rapports, les pièces jointes et l'historique des corrections. Faites préciser les droits de partage avec le client ainsi que le devenir des comptes et des intégrations. Une restitution lisible hors plateforme facilite la conservation de la preuve dans votre dossier commercial. Si le client exige un service qualifié, vérifiez séparément les exigences de l'audit PASSI : le terme PTaaS ne répond pas à cette question.
Questions fréquentes
Qu’est-ce que le Pentest as a Service ?
C’est une organisation de tests dans la durée, souvent associée à une plateforme. Demandez au contrat les campagnes incluses, la part humaine et les exports remis au client.
Quelles sont les sept phases de PTES ?
Le WSTG de l’OWASP présente : préparation de l’engagement, collecte d’informations, modélisation des menaces, analyse des vulnérabilités, exploitation, post-exploitation et rapport. Chaque activité reste dans les limites autorisées.