Pentest automatisé ou manuel : quelle preuve fournir au client ?
Un pentest automatisé doit être évalué à partir des scénarios exécutés et des preuves produites. Pour répondre à un client grand compte, demandez ce que l'outil explore, comment il valide un résultat et où intervient un auditeur. Une liste d'alertes et un rapport de test d'intrusion peuvent couvrir des travaux différents.
Recevoir un devisPentest automatisé : examiner la couverture réelle
Le WSTG v4.2 de l'OWASP situe les tests de sécurité dans plusieurs étapes du développement et combine différentes techniques. Pour votre consultation, traduisez cette approche en questions précises : quels comptes sont utilisés, quels parcours sont traversés, comment les données de test sont préparées et comment un constat est vérifié. Le nom du moteur ne répond pas à ces questions.
Demandez une preuve de passage sur les fonctions critiques. Si votre application comprend des invitations, des exports ou plusieurs niveaux d'administration, faites les inscrire dans le périmètre. Le pentest SaaS décrit les essais entre organisations ; le pentest API détaille les interfaces et les rôles. L'offre doit dire quels cas sont pris en charge et lesquels nécessitent une intervention complémentaire.
| Point de comparaison | Automatisation à vérifier | Intervention humaine à prévoir |
|---|---|---|
| Navigation | Parcours réellement traversés | Fonction hors couverture ou cas métier particulier |
| Authentification | Gestion des sessions et des rôles | Résolution des blocages d'accès |
| Résultat | Preuve et conditions de reproduction | Qualification du contexte et de l'impact |
| Rapport | Scénarios et limites exportés | Synthèse exploitable par le client |
| Correction | Rejeu du cas identifié | Analyse d'un changement de logique |

Comparer les scénarios exécutés et les preuves.
Faire préciser les validations humaines.
Demander un rapport avec couverture et limites.
Un scan, un test autonome et une mission manuelle
Faites décrire les actions exécutées plutôt que de classer l'offre d'après son intitulé. Une détection automatisée peut fournir un signal utile, mais demandez si le défaut a été confirmé et si les effets ont été observés dans l'environnement autorisé. Le guide scan ou pentest aide à comparer ces objectifs. Une chaîne automatisée peut aussi exécuter des scénarios plus élaborés : leur portée doit rester documentée.
Pour une mission manuelle, demandez également la couverture et les limites. La présence d'un auditeur ne garantit pas qu'un parcours a été examiné. Faites préciser le temps consacré à la compréhension de l'application, la validation des constats et la rédaction. Les deux offres deviennent comparables lorsque leurs responsabilités et leurs pièces de sortie sont explicites.
- Identifier le périmètre autorisé et les exclusions.
- Nommer les comptes et les parcours utilisés.
- Demander comment les alertes sont confirmées.
- Convenir des opérations interdites et des conditions d'arrêt.
Fournir une preuve utile au grand compte
Un résultat doit être rattaché à une campagne. Demandez les dates, la version du produit et les conditions d'exécution. Le rapport pentest doit séparer constats confirmés, difficultés d'accès et zones non testées. Si le document provient d'une plateforme, vérifiez que l'export conserve ces informations. Le relecteur du client doit pouvoir comprendre ce qui a été fait sans disposer d'un compte sur l'outil.
Une absence d'alerte peut aussi provenir d'un blocage d'authentification ou d'un parcours non parcouru. Faites donc demander une liste des limitations et une trace de couverture. Cette discussion est particulièrement utile après un changement du produit. Le retest doit reprendre le scénario corrigé dans des conditions comparables, avec une conclusion qui porte sur ce cas.
Choisir l'organisation adaptée
Une solution automatisée peut être intégrée au suivi du produit, tandis qu'une mission délimitée répond à une revue de sécurité précise. Le Pentest as a Service concerne l'organisation contractuelle dans la durée, pas seulement le mode d'exécution. Utilisez le cahier des charges pour nommer les livrables, les validations humaines attendues et les options de retest. Comparez enfin les coûts sur cette même base.