Aller au rapport

Revue sécurité / Applications et API

Recevoir un devis
Preuve, pentest applicatif

Rapport pentest : les livrables attendus par un grand compte

Le rapport pentest relie une mission de test d'intrusion à des constats et à un périmètre vérifiable. Avant une vente grand compte, demandez quels documents le client souhaite recevoir et qui les relira. Votre commande doit prévoir une restitution utile pour les développeurs et une synthèse compréhensible pour le destinataire commercial ou sécurité.

Recevoir un devis

Rapport pentest : les pièces à négocier au devis

Le WSTG v4.2, section Reporting recommande un rapport destiné à la direction comme aux équipes techniques, avec synthèse, résultats et éléments techniques. Pour votre mission, demandez au cabinet quels documents seront remis et comment les lecteurs accéderont à chacun. Un « pentest report » présenté dans une plateforme doit pouvoir être rapproché d'une campagne datée et de la version de l'application testée.

La synthèse doit rester fidèle au dossier technique. Elle doit permettre de comprendre le périmètre et les résultats sans laisser penser que toute l'application a été contrôlée. Le guide rapport destiné au client grand compte explique la préparation de cet envoi ; la page partage du rapport traite les conditions de diffusion.

Pièce proposée Lecteur principal Information à retrouver
Synthèse Direction et acheteur Périmètre, résultats et limites
Rapport technique Développeurs et sécurité Preuves et recommandations
Tableau des constats Responsable des corrections Identifiants, statut et suivi
Compte rendu de retest Équipe sécurité du client Scénarios revérifiés et conclusion
Espace de travail pour préparer la revue de sécurité applicative
Rapport pentest : préparer la consultation avec les responsables du produit.
1

Prévoir une synthèse et des preuves techniques.

2

Faire apparaître le périmètre et les zones non testées.

3

Relier chaque correction au résultat de retest.

Les décisions de cadrage à prendre pour cette consultation.

Couverture, constats et limites

Demandez que le rapport de pentest nomme les cibles, les comptes et les rôles utilisés. Faites préciser l'environnement et les fonctions inaccessibles. Un lecteur doit pouvoir distinguer un scénario exécuté sans constat d'un scénario non exécuté. Le pentest web aide à cadrer cette surface et le pentest API ajoute les interfaces et leurs conditions d'accès.

Pour chaque constat, demandez un identifiant stable, les conditions de reproduction, les preuves utiles et l'impact dans le contexte du produit. La recommandation doit aider l'équipe à choisir une correction. Une priorité se discute aussi avec les responsables du produit : exposition, droits nécessaires et conséquences métier sont à examiner avec le cabinet, plutôt que de recopier un score dans une décision d'achat.

Quels sont les trois types de tests d'intrusion ?

Les expressions boîte noire, boîte grise et boîte blanche décrivent généralement le niveau d'information et d'accès remis au testeur. En boîte noire, il reçoit peu d'informations ; en boîte grise, des accès ou des éléments de contexte ; en boîte blanche, davantage de documentation ou de sources selon le contrat. Faites définir ces termes dans votre offre, car leurs usages peuvent varier. Comparez les guides boîte grise et boîte noire ou blanche.

Le mode d'accès doit être visible dans le rapport. Il explique les conditions dans lesquelles les constats ont été obtenus. Il ne suffit pas à établir la profondeur du travail : demandez également les parcours examinés et les limitations. Un rapport d'audit de sécurité informatique peut couvrir plusieurs activités ; celles-ci doivent être nommées séparément pour que le grand compte comprenne ce qu'il reçoit.

Comment rédiger un rapport de sécurité exploitable ?

Organisez la restitution autour des lecteurs : une synthèse, une description de la mission, puis des fiches de constats traçables. Faites relire le dossier par l'équipe technique et préparez les questions de clôture. Le retest pentest doit être prévu pour les corrections que vous souhaitez faire vérifier. Si le client demande un document en anglais, nommez-le au devis. Enfin, rapprochez les pièces reçues du cahier des charges avant leur envoi.

Questions fréquentes

Quels sont les 3 types de tests d'intrusion ?

Les termes boîte noire, grise et blanche désignent généralement le niveau d’information et d’accès remis au testeur. Faites définir ces termes au contrat et préciser la couverture réelle.

Comment rédiger un rapport de sécurité ?

Prévoyez une synthèse pour la direction, le périmètre et les résultats, puis des fiches techniques avec preuves et recommandations. Reliez les corrections aux constats et au retest.

Préparer les autres pièces de la consultation

Rapprochez votre dossier du guide Pentest API afin de préciser les hypothèses de la commande.

Rapprochez votre dossier du guide Audit code source afin de préciser les hypothèses de la commande.

Rapprochez votre dossier du guide Pentest as a Service afin de préciser les hypothèses de la commande.

Rapprochez votre dossier du guide Audit PASSI afin de préciser les hypothèses de la commande.

Pour comparer les autres décisions, consultez le choix du cabinet, le budget de la mission et le déroulé du pentest.

Cadrer mon projet avec un spécialiste

Pour compléter ce choix, consultez Choisir un cabinet : Comparez les offres de pentest entreprise : expérience applicative, équipe, qualification, couverture, rapport et retest pour votre SaaS.

Pour compléter ce choix, consultez Pentest web : Cadrez votre pentest web : application, API, rôles et parcours sensibles. Préparez les accès, les livrables du rapport et une demande de devis.

Pour compléter ce choix, consultez Prix pentest : Comparez le prix pentest sur un périmètre identique : applications, API, rôles, restitution, options et retest. Préparez votre demande de devis.

Pour compléter ce choix, consultez Méthodologie pentest : Cadrez la méthodologie pentest : objectifs, autorisation, accès, scénarios, restitution et retest. Préparez une mission adaptée à votre application.

Votre projet de pentestRecevoir un devis