Pentest checklist : préparer le périmètre et les accès
Cette pentest checklist prépare la commande et les accès avant une mission applicative. Elle sert au CTO, au responsable produit et à l'équipe sécurité qui doivent fournir une preuve à un grand compte. Pour chaque point, désignez un responsable et indiquez la pièce disponible. Les éléments sensibles seront remis par le canal convenu avec le cabinet.
Recevoir un devisPentest checklist : clarifier le besoin avant les accès
Commencez par le document du client. Relevez le produit concerné, le livrable attendu et les critères qu'il demande de respecter. Si le besoin reste vague, faites confirmer l'objet de la revue avant de fixer le test. La méthodologie pentest organise les décisions ; le cahier des charges pentest fournit une trame que vous pouvez remettre aux candidats.
Ne confondez pas liste de préparation et couverture de test. Cette checklist pentest web vérifie que la mission peut commencer. Le cabinet doit ensuite décrire ses scénarios et sa manière de tracer ce qui a été examiné. Le WSTG de l'OWASP est un guide de tests de sécurité ; mentionnez les sections pertinentes dans la consultation au lieu d'utiliser cette liste comme une attestation de contrôle.
| À préparer | Responsable à nommer | Validation attendue |
|---|---|---|
| Exigence client | Référent commercial ou sécurité | Demande écrite et format du rapport |
| Surface applicative | Responsable technique | Domaines, API et exclusions |
| Autorisation | Signataire habilité | Accord et règles d'engagement |
| Comptes de test | Administrateur du produit | Accès vérifiés par rôle |
| Jeux de données | Équipe produit | Cas utilisables et identifiables |
| Arrêt de la mission | Contact opérationnel | Canal et procédure convenus |

Attribuer un responsable à chaque prérequis.
Vérifier les accès et les données avant la mission.
Préparer aussi le partage du rapport et la clôture.
Préparer les rôles et les parcours
Faites l'inventaire des rôles et de leurs droits attendus. Prévoyez des comptes dédiés, des organisations de test distinctes lorsque le produit est multi-client et des données qui permettent de vérifier le résultat d'un essai. Le pentest SaaS décrit ce besoin ; le pentest API ajoute les descriptions d'interfaces et les jetons nécessaires.
Avant la mission, vérifiez que les accès fonctionnent depuis le contexte retenu. Une authentification multifacteur, un VPN ou une règle de filtrage peuvent nécessiter une préparation spécifique. Faites préciser leur traitement au cadrage. Conservez une liste des comptes remis afin de pouvoir les révoquer à la clôture, sans mélanger comptes de test et comptes de production habituels.
- Nommer les rôles et le résultat attendu pour chaque parcours.
- Préparer les invitations, exports et fonctions d'administration utiles.
- Identifier les intégrations et les ressources exclues.
- Vérifier la représentativité de l'environnement de test.
Valider les limites opérationnelles
Le démarrage dépend d'un périmètre autorisé. Faites vérifier la propriété ou les droits sur les cibles, puis les conditions applicables aux systèmes de tiers. La page autorisation et règles d'engagement détaille la lettre et les limites à convenir. Demandez quelles opérations sont exclues et comment l'équipe interrompra un essai qui affecte la disponibilité.
Décrivez les particularités qui rendent l'environnement différent de la production. Un service de paiement simulé ou un fournisseur d'identité distinct peuvent modifier la portée des observations. Demandez au testeur comment ces limites seront inscrites dans son rapport. Une préparation réussie permet de les expliciter ; elle ne les fait pas disparaître.
Préparer aussi la clôture
Le rapport pentest doit pouvoir être relu par les équipes de développement et par le destinataire prévu côté client. Désignez ces lecteurs avant la mission et convenez des droits de partage. Faites préciser la notification des constats importants et les pièces nécessaires au retest. La checklist de clôture comprend la réception des documents, la révocation des accès et le traitement des données de test. Gardez les exclusions avec le rapport pour que leur sens reste visible lors d'une future consultation.