Rapport pentest : les livrables attendus par un grand compte
Le rapport pentest relie une mission de test d'intrusion à des constats et à un périmètre vérifiable. Avant une vente grand compte, demandez quels documents le client souhaite recevoir et qui les relira. Votre commande doit prévoir une restitution utile pour les développeurs et une synthèse compréhensible pour le destinataire commercial ou sécurité.
Recevoir un devisRapport pentest : les pièces à négocier au devis
Le WSTG v4.2, section Reporting recommande un rapport destiné à la direction comme aux équipes techniques, avec synthèse, résultats et éléments techniques. Pour votre mission, demandez au cabinet quels documents seront remis et comment les lecteurs accéderont à chacun. Un « pentest report » présenté dans une plateforme doit pouvoir être rapproché d'une campagne datée et de la version de l'application testée.
La synthèse doit rester fidèle au dossier technique. Elle doit permettre de comprendre le périmètre et les résultats sans laisser penser que toute l'application a été contrôlée. Le guide rapport destiné au client grand compte explique la préparation de cet envoi ; la page partage du rapport traite les conditions de diffusion.
| Pièce proposée | Lecteur principal | Information à retrouver |
|---|---|---|
| Synthèse | Direction et acheteur | Périmètre, résultats et limites |
| Rapport technique | Développeurs et sécurité | Preuves et recommandations |
| Tableau des constats | Responsable des corrections | Identifiants, statut et suivi |
| Compte rendu de retest | Équipe sécurité du client | Scénarios revérifiés et conclusion |

Prévoir une synthèse et des preuves techniques.
Faire apparaître le périmètre et les zones non testées.
Relier chaque correction au résultat de retest.
Couverture, constats et limites
Demandez que le rapport de pentest nomme les cibles, les comptes et les rôles utilisés. Faites préciser l'environnement et les fonctions inaccessibles. Un lecteur doit pouvoir distinguer un scénario exécuté sans constat d'un scénario non exécuté. Le pentest web aide à cadrer cette surface et le pentest API ajoute les interfaces et leurs conditions d'accès.
Pour chaque constat, demandez un identifiant stable, les conditions de reproduction, les preuves utiles et l'impact dans le contexte du produit. La recommandation doit aider l'équipe à choisir une correction. Une priorité se discute aussi avec les responsables du produit : exposition, droits nécessaires et conséquences métier sont à examiner avec le cabinet, plutôt que de recopier un score dans une décision d'achat.
- Rattacher chaque preuve à l'environnement et à la version testés.
- Faire apparaître les exclusions et les difficultés rencontrées.
- Conserver les identifiants des constats pendant la correction.
- Demander des recommandations compréhensibles par les développeurs.
Quels sont les trois types de tests d'intrusion ?
Les expressions boîte noire, boîte grise et boîte blanche décrivent généralement le niveau d'information et d'accès remis au testeur. En boîte noire, il reçoit peu d'informations ; en boîte grise, des accès ou des éléments de contexte ; en boîte blanche, davantage de documentation ou de sources selon le contrat. Faites définir ces termes dans votre offre, car leurs usages peuvent varier. Comparez les guides boîte grise et boîte noire ou blanche.
Le mode d'accès doit être visible dans le rapport. Il explique les conditions dans lesquelles les constats ont été obtenus. Il ne suffit pas à établir la profondeur du travail : demandez également les parcours examinés et les limitations. Un rapport d'audit de sécurité informatique peut couvrir plusieurs activités ; celles-ci doivent être nommées séparément pour que le grand compte comprenne ce qu'il reçoit.
Comment rédiger un rapport de sécurité exploitable ?
Organisez la restitution autour des lecteurs : une synthèse, une description de la mission, puis des fiches de constats traçables. Faites relire le dossier par l'équipe technique et préparez les questions de clôture. Le retest pentest doit être prévu pour les corrections que vous souhaitez faire vérifier. Si le client demande un document en anglais, nommez-le au devis. Enfin, rapprochez les pièces reçues du cahier des charges avant leur envoi.
Questions fréquentes
Quels sont les 3 types de tests d'intrusion ?
Les termes boîte noire, grise et blanche désignent généralement le niveau d’information et d’accès remis au testeur. Faites définir ces termes au contrat et préciser la couverture réelle.
Comment rédiger un rapport de sécurité ?
Prévoyez une synthèse pour la direction, le périmètre et les résultats, puis des fiches techniques avec preuves et recommandations. Reliez les corrections aux constats et au retest.