Autoriser et préparer
Définir le périmètre, les comptes de test, les contacts et les règles d’intervention. Éviter l’usage de données personnelles réelles lorsque des données de test suffisent.
Revue sécurité / Applications et API
Demander un périmètre chiffréP / 02 / Périmètre de mission
Un pentest recherche et vérifie des vulnérabilités sur un périmètre défini. Il examine leur exploitation possible et fournit des recommandations adaptées au contexte.
CTO, responsables produit et directions commerciales qui doivent fournir des éléments à un acheteur grand compte ou préparer un plan de correction.
Le test est limité dans le temps et dans son périmètre. Il ne démontre pas l’absence de toute vulnérabilité.

faire glisser pour voir tout le schéma
Définir le périmètre, les comptes de test, les contacts et les règles d’intervention. Éviter l’usage de données personnelles réelles lorsque des données de test suffisent.
Exécuter les scénarios autorisés et qualifier les vulnérabilités observées. Signaler les constats urgents selon le protocole convenu.
Présenter les constats, leurs limites et les priorités de correction. Un contre-test peut être chiffré séparément.
La langue du rapport, son destinataire et les règles de diffusion sont à définir.
Un rapport de pentest décrit une mission et des constats. Il ne constitue pas une certification générale de sécurité.
Seulement dans un cadre expressément autorisé et adapté au risque opérationnel. Environnement, créneaux, actions exclues et contacts doivent être convenus.
La décision reste à l’acheteur. Il faut clarifier ses exigences et les critères de traitement des constats avant le test.