Pentest & simulation d'attaque Test d'intrusion (Pentest) : simulez une cyberattaque réelle sur vos systèmes

Nos experts réalisent des tests d'intrusion sur vos applications, infrastructures et réseaux afin d'identifier les vulnérabilités réellement exploitables avant qu'un attaquant ne les découvre. Chaque pentest est réalisé dans un périmètre préalablement autorisé et donne lieu à un rapport technique, une qualification des risques et un plan de remédiation.

Méthodologie structurée
Rapport exploitable pour votre SMSI
Compatible avec une démarche ISO 27001

Ce que vous obtenez

À l'issue du pentest

Un rapport de test détaillé avec preuves d'exploitation, niveaux de criticité et recommandations de correction — plus une séance de restitution technique et direction.

3–10 jours
100% confidentiel
0 impact prod

93% des entreprises ont au moins une vulnérabilité critique détectable en pentest externe

Qu'est-ce qu'un pentest ou test d'intrusion ?

Un pentest est un test de sécurité offensif réalisé dans un cadre autorisé. L'objectif est de se placer dans une logique proche de celle d'un attaquant afin de vérifier si les vulnérabilités présentes sur une application, un réseau ou une infrastructure peuvent réellement être exploitées.

Là où un scan de vulnérabilités détecte principalement des faiblesses potentielles, le test d'intrusion cherche à évaluer leur exploitabilité et leur impact réel.

Identifier

Les points d'entrée.

Tester

Les vulnérabilités exploitables.

Mesurer

L'impact potentiel.

Corriger

Les failles prioritaires.

Un scan de vulnérabilités suffit-il à remplacer un pentest ?

Scan automatisé

  • détection large
  • automatisation
  • identification de faiblesses potentielles
  • peu de contextualisation

Pentest

  • analyse humaine
  • validation
  • contexte métier
  • scénarios d'exploitation
  • estimation de l'impact réel

Le scan indique où regarder. Le pentest cherche à déterminer ce qui est réellement exploitable.

Pentest ou bug bounty : quelle différence ?

Pentest

  • durée limitée
  • périmètre précis
  • équipe identifiée
  • méthodologie encadrée
  • rapport complet

Bug bounty

  • recherche de vulnérabilités par plusieurs chercheurs selon les règles d'un programme
  • généralement dans la durée
  • rémunération liée aux failles validées

Les deux approches peuvent être complémentaires, mais ne répondent pas exactement au même besoin.

Audit de cybersécurité ou pentest : quelle prestation choisir ?

Comparaison entre l'audit de cybersécurité et le pentest
Audit cybersécurité Pentest
Vision globale du SI Test offensif ciblé
Architecture & configuration Exploitabilité des vulnérabilités
Processus & gouvernance Simulation d'attaque
Large périmètre Périmètre précisément défini
Roadmap globale Rapport technique offensif
Pentesters certifiés OSCP, CEH, CISA Rapport avec preuves d'exploitation Zéro impact sur votre production

+80 pentests réalisés

93% de failles critiques détectées

4.9/5 satisfaction client

Les tests d'intrusion que nous réalisons

Pentest externe, pentest interne, pentest web et test d'ingénierie sociale — chaque vecteur est couvert, du réseau aux applications.

Pentest externe : testez votre surface exposée sur Internet

Le pentest externe évalue votre surface exposée depuis Internet : ce qu'un attaquant peut atteindre sans accès préalable à votre réseau interne.

  • services exposés
  • accès distants
  • VPN
  • infrastructures accessibles
  • interfaces publiques

Pentest interne : simulez un attaquant déjà présent sur votre réseau

Cette simulation d'intrusion interne évalue ce qu'un attaquant pourrait accomplir après l'accès initial à un réseau interne.

  • segmentation
  • privilèges
  • comptes
  • accès aux ressources
  • mouvements possibles entre environnements

Pentest web & application : testez vos applications et interfaces

Le pentest web et le pentest application web portent sur vos applications et interfaces : authentification, gestion des sessions, autorisations, entrées utilisateurs, logique applicative et API.

Les tests sont construits notamment autour des principales familles de risques applicatifs reconnues par l'OWASP.

Test de phishing & ingénierie sociale

Ce pentest phishing (test d'ingénierie sociale) mesure la résistance de l'organisation à une campagne contrôlée de manipulation ou d'hameçonnage.

  • campagne autorisée
  • population définie
  • indicateurs
  • restitution
  • recommandations de sensibilisation

Black box, grey box ou white box : quelle approche de pentest choisir ?

Black box

Le testeur dispose de très peu d'informations initiales et se rapproche d'un scénario d'attaquant externe.

Grey box

Certaines informations ou certains accès sont fournis afin d'approfondir le test.

White box

Le testeur dispose d'informations techniques plus complètes pour analyser profondément le périmètre.

Le mode de test est choisi selon l'objectif, le budget, le niveau de profondeur recherché et les contraintes de l'environnement.

Un pentest réalisé uniquement dans un cadre autorisé et maîtrisé

Autorisation écrite

Le périmètre est contractualisé avant les tests.

Scope précis

Domaines, IP, applications, environnements et exclusions.

Fenêtre d'intervention

Les horaires et contraintes sont définis.

Règles d'engagement

Les actions autorisées, interdites et procédures d'urgence sont convenues.

Aucun test n'est engagé sans validation explicite du périmètre et des règles d'intervention.

Comment se déroule un test d'intrusion ?

Chaque audit pentest suit une méthodologie encadrée — du cadrage au contre-test — pour que le test d'intrusion reste lisible, autorisé et exploitable.

Survolez ou sélectionnez une étape pour afficher le détail.

  1. Cadrage

    Périmètre, objectifs, règles, exclusions.

  2. Reconnaissance

    Identification des éléments du périmètre.

  3. Analyse

    Recherche et qualification des vulnérabilités.

  4. Tests contrôlés

    Validation de leur exploitabilité dans les limites convenues.

  5. Évaluation de l'impact

    Qualification technique et métier.

  6. Nettoyage & clôture

    Retour de l'environnement dans l'état convenu.

  7. Rapport

    Constats, preuves, criticités et recommandations.

  8. Restitution

    Présentation aux équipes.

  9. Contre-test

    Vérification des corrections si prévu. Voir le contre-test.

01 Cadrage

Périmètre, objectifs, règles, exclusions.

Comment sont classées les failles identifiées ?

Critique

Critique

Exploitation susceptible de générer un impact majeur.

Élevée

Élevée

Risque important nécessitant une remédiation prioritaire.

Moyenne

Moyenne

Faiblesse réelle dont le contexte réduit l'impact ou la facilité d'exploitation.

Faible

Faible

Amélioration ou durcissement recommandé.

Le niveau final ne repose pas uniquement sur un score technique : nous tenons également compte de l'exposition et de l'impact métier.

Que contient votre rapport de pentest ?

Un livrable lisible par la direction et actionnable par l'IT : synthèse, fiches de vulnérabilités et roadmap de remédiation.

Rapport de pentest — exemple anonymisé

Fiche vulnérabilité

Actif : Application client

Actif
Application client
Criticité
Élevée
Description
Contrôle d'accès insuffisant sur une fonctionnalité.
Impact potentiel
Accès à des informations normalement réservées.
Recommandation
Revoir les règles d'autorisation et ajouter les contrôles nécessaires côté serveur.

Exemple fictif et anonymisé, destiné à illustrer la structure du livrable. Il ne décrit aucune technique d'exploitation.

Quel type de pentest correspond à votre besoin ?

Votre pentest

Type recommandé Pentest applicatif
Périmètre 2–5 cibles
Durée estimée 4–6 jours
  • Application100 %
  • Infrastructure40 %
  • Ingénierie sociale0 %
Contre-test

Livrables

  • rapport exécutif
  • rapport technique
  • criticité des vulnérabilités
  • recommandations
  • réunion de restitution
  • contre-test prévu

Formule indicative

Pentest applicatif

Recevoir un cadrage

Estimation indicative. Le devis définitif dépend du périmètre technique et des règles d'engagement.

Qui doit réaliser un pentest ?

Le pentest n'est plus réservé aux grandes entreprises. Tout système connecté est une cible potentielle — mieux vaut le tester avant qu'un attaquant le fasse.

E-commerce & SaaS

Vos applications web et API sont exposées 24h/24 — un pentest applicatif OWASP identifie les failles avant vos utilisateurs ou des robots malveillants.

Nouvelles applications

Nouvelle application, API ou portail : un pentest applicatif sécurise le produit lui-même, pas seulement l'infrastructure autour.

PME traitant des données sensibles

Données médicales, financières ou personnelles — un pentest montre à vos clients et partenaires que ces données sont activement protégées.

Démarche ISO 27001

Un pentest peut contribuer à la gestion des risques, aux contrôles techniques et à la préparation d'une démarche ISO 27001. Il n'est pas une certification ISO.

Exigences clients

Très fréquent en B2B : un client, un donneur d'ordre ou un partenaire demande un rapport de pentest pour valider votre niveau de sécurité.

Avant mise en production

Nouvelle application, API, portail ou infrastructure : le pentest est le dernier contrôle avant d'ouvrir le service.

Après évolution majeure

Migration, refonte, cloud, changement d'architecture : un pentest vérifie que la nouvelle surface d'attaque n'a pas introduit de failles.

Après correction : vérifions que les vulnérabilités sont réellement supprimées

  1. Pentest
  2. Rapport
  3. Corrections
  4. Contre-test
  5. Validation

Le contre-test cible les vulnérabilités précédemment identifiées afin de vérifier que les corrections mises en œuvre sont efficaces.

Optionnel

Pentest applicatif

Le contre-test n'est pas compris dans le tarif indicatif. Vous pouvez l'ajouter au cadrage : il est alors facturé séparément.

Optionnel

Pentest infrastructure

Même logique que l'applicatif : le contre-test est optionnel et facturé séparément, selon les failles à revérifier.

Inclus

Pentest complet

Le contre-test est inclus dans la prestation, avec le suivi de correction sur 3 mois.

Combien coûte un pentest professionnel ?

Le prix d'un test d'intrusion dépend avant tout du périmètre à tester, et non uniquement de la taille de l'entreprise.

Pentest applicatif

2 900 – 5 500 € HT

1 à 3 applications web / API

  • Tests OWASP Top 10
  • Injection SQL, XSS, CSRF, IDOR
  • Test d'authentification et de contrôle d'accès
  • Rapport avec preuves d'exploitation
  • Restitution technique (1h)

Contre-test Optionnel — facturé séparément

Demander un devis

Pentest complet (app + infra)

6 500 – 12 000 € HT

SI complet, secteur sensible

  • Pentest 360° (app + infra + SI)
  • Ingénierie sociale (phishing simulé)
  • Scénarios d'attaque réalistes (APT)
  • Rapport exécutif + technique
  • Contre-test inclus
  • Suivi de correction 3 mois inclus

Contre-test Inclus

Demander un devis

Tarifs indicatifs — un devis personnalisé vous est remis sous 24h selon votre périmètre exact. Le contre-test est inclus dans le pentest complet ; sur les offres applicatif et infrastructure, il est optionnel et facturé séparément.

De quoi dépend le prix d'un pentest ?

Le tarif d'un test d'intrusion se calcule selon le périmètre réel — pas un forfait unique. Le coût d'un test d'intrusion dépend notamment de ces éléments, précisés dès le premier échange.

Nombre d'applications

Nombre de rôles utilisateurs

Nombre d'API

Nombre d'IP / serveurs

Complexité de l'infrastructure

Pentest externe ou interne

Black / grey / white box

Environnement production ou test

Profondeur souhaitée

Ingénierie sociale

Besoin de contre-test

Exigences particulières du client ou du référentiel

Combien de temps dure un pentest ?

Petit périmètre

Quelques jours.

Application ou infrastructure standard

Environ une à deux semaines selon préparation et profondeur.

Périmètre complexe

Planification spécifique.

Le cadrage et l'accès aux environnements conditionnent fortement le planning.

Vos questions sur le pentest

Nos experts en sécurité offensive répondent sous 24h à toutes vos questions.

Nous contacter
Qu'est-ce qu'un pentest ?

Un pentest est un test de sécurité offensif réalisé dans un cadre autorisé. Il se place dans une logique proche de celle d'un attaquant afin de vérifier si des vulnérabilités présentes sur une application, un réseau ou une infrastructure peuvent réellement être exploitées. Voir la définition.

Que signifie pentest ?

Pentest est l'abréviation de penetration testing, c'est-à-dire test d'intrusion. C'est la même prestation. Voir la définition.

Quelle différence entre pentest et test d'intrusion ?

Aucune différence fondamentale : pentest est l'abréviation anglaise de penetration testing. Un pentest et un test d'intrusion désignent la même prestation. Voir la définition.

Quelle différence entre audit cybersécurité et pentest ?

L'audit cybersécurité donne une vision globale du SI : architecture, configuration, processus et gouvernance. Le pentest est un test offensif ciblé, sur un périmètre défini, pour évaluer l'exploitabilité des vulnérabilités. L'audit peut précéder le pentest ; ce n'est pas la même prestation. Voir la comparaison.

Quelle différence entre scan de vulnérabilités et pentest ?

Le scan détecte principalement des faiblesses potentielles, souvent de façon automatisée. Le pentest cherche à déterminer ce qui est réellement exploitable et quel en est l'impact. Un scan n'est pas un substitut à un pentest. Voir la comparaison.

Qu'est-ce qu'un pentest externe ?

Le pentest externe évalue votre surface exposée depuis Internet : ce qu'un attaquant peut atteindre sans accès préalable à votre réseau interne, notamment les services exposés, les accès distants, le VPN et les interfaces publiques. Voir le pentest externe.

Qu'est-ce qu'un pentest interne ?

Le pentest interne simule un attaquant déjà présent sur le réseau. Il évalue notamment la segmentation, les privilèges, les comptes et les mouvements possibles entre environnements. Voir le pentest interne.

Qu'est-ce qu'un pentest web ?

Le pentest web, ou pentest application web, porte sur vos applications et interfaces : authentification, sessions, autorisations, entrées utilisateurs, logique applicative et API. Les tests s'appuient notamment sur les principales familles de risques applicatifs reconnues par l'OWASP. Voir le pentest web.

Qu'est-ce qu'un pentest black box ?

En black box, le testeur dispose de très peu d'informations initiales. L'approche se rapproche d'un scénario d'attaquant externe. Voir les approches de test.

Quelle différence entre black box, grey box et white box ?

Black box : peu d'informations initiales. Grey box : certaines informations ou certains accès sont fournis pour approfondir le test. White box : le testeur dispose d'informations techniques plus complètes. Le mode se choisit selon l'objectif, le budget et la profondeur recherchée. Voir les approches de test.

Peut-on réaliser un pentest sur un environnement de production ?

Cela se décide selon le périmètre et les règles d'engagement. Ni oui systématique, ni non systématique : le cadrage fixe l'environnement, la fenêtre d'intervention et les actions autorisées. Aucun test n'est engagé sans validation explicite. Voir le cadre autorisé.

Combien coûte un pentest ?

Le prix d'un pentest dépend avant tout du périmètre à tester, et non uniquement de la taille de l'entreprise. À titre indicatif : pentest applicatif 2 900–5 500 € HT, pentest infrastructure 3 900–7 500 € HT, pentest complet 6 500–12 000 € HT. Voir les tarifs.

Quel est le tarif d'un test d'intrusion ?

Le tarif d'un test d'intrusion est celui d'un pentest : c'est la même prestation. Il se calcule selon le périmètre (applications, API, IP, type de test, contre-test), avec des fourchettes indicatives de 2 900 à 12 000 € HT selon le pack. Voir les facteurs de prix.

Combien de temps dure un pentest ?

Sans règle universelle. Un petit périmètre se mène en quelques jours. Une application ou une infrastructure standard demande environ une à deux semaines, selon la préparation et la profondeur. Un périmètre complexe fait l'objet d'une planification spécifique. Le cadrage et l'accès aux environnements conditionnent fortement le planning. Voir les délais indicatifs.

Que contient un rapport de pentest ?

Un livrable lisible par la direction et actionnable par l'IT : synthèse, fiches de vulnérabilités et roadmap de remédiation. Voir l'exemple de rapport.

Qu'est-ce qu'un contre-test ?

Le contre-test cible les vulnérabilités précédemment identifiées afin de vérifier que les corrections mises en œuvre sont efficaces. Il est inclus dans le pentest complet ; sur les offres applicatif et infrastructure, il est optionnel et facturé séparément. Voir le contre-test.

Pentest ou bug bounty : quelle différence ?

Un pentest est une mission structurée, à périmètre défini, réalisée par une équipe mandatée en un temps limité. Un bug bounty est un programme continu ouvert à une communauté de chercheurs en sécurité. Les deux peuvent être complémentaires, mais ne répondent pas exactement au même besoin. Voir la comparaison.

Peut-on réaliser un test de phishing ?

Uniquement dans un cadre explicitement autorisé et défini avec l'organisation : campagne autorisée, population définie et règles d'engagement. Voir le test de phishing.

Prêt à simuler une vraie cyberattaque sur vos systèmes ?

Nos pentesters certifiés testent vos défenses et vous remettent un rapport complet avec preuves d'exploitation. Premier échange gratuit, confidentiel, sans engagement.

Lancer mon pentest
Premier échange gratuit Zéro impact production Rapport sous 5 jours
Hub d’innovation