Aller au contenu
bughunter.pro
/Demander un audit

Combien coûte un pentest ?

Les prix affichés ailleurs sont rarement comparables, et pour une bonne raison : deux missions portant le même nom peuvent demander deux jours ou trois semaines. Voici les ordres de grandeur, ce qui fait bouger le montant, ce qui est toujours compris, et comment lire un devis reçu ailleurs.

Le prix d'un audit, c'est le temps de recherche.

Un test d'intrusion n'a pas de coût de production. Il n'y a pas de matériel, pas de licence, pas de matière première. Ce que vous achetez, c'est un nombre de jours pendant lesquels quelqu'un cherche activement à casser votre application. Tout le reste du devis en découle.

Cela a une conséquence directe : à périmètre égal, un devis nettement moins cher qu'un autre achète moins de temps de recherche. Ce n'est pas forcément un mauvais choix, mais il faut savoir ce qu'on retire. Le premier jour d'un audit trouve les problèmes de configuration. Ce sont les jours suivants qui trouvent les failles de logique métier, celles qui coûtent réellement de l'argent quand elles sont exploitées.

L'autre conséquence, c'est qu'un prix affiché publiquement suppose un périmètre standard. En sécurité offensive, ce périmètre standard n'existe pas. Une boutique en ligne de trente pages et un progiciel métier à sept rôles portent tous les deux le nom d'application web, et n'ont rien de comparable en charge de travail.

Cela dit, ne donner aucun chiffre n'aide personne à monter un budget. Voici les ordres de grandeur constatés, hors taxes, pour une mission menée entièrement à la main. Ce sont des fourchettes larges et indicatives, pas un tarif : seul le cadrage donne un prix ferme, et c'est lui qui vaut engagement.

Site vitrine ou boutique

Deux à quatre jours, soit 2 200 à 4 500 €. Le site public, ses formulaires, son espace client et son tunnel de commande.

API ciblée

Trois à six jours, soit 3 200 à 6 500 €. L'écart vient du nombre d'endpoints sensibles multiplié par le nombre de rôles.

Application métier ou SaaS

Huit à quinze jours, soit 9 000 à 16 500 €. Plusieurs rôles, des droits qui se croisent, des parcours complets à franchir.

Ce qui fait bouger le montant.

Six éléments suffisent en général à cadrer une mission. Ce sont exactement les questions que nous posons lors du premier échange.

La taille du périmètre

Le nombre d'écrans, de parcours et d'endpoints réellement testés. Pas le nombre de pages du site : cent pages de contenu identiques comptent pour une, tandis qu'un seul tunnel de commande peut occuper une journée entière.

Authentifié ou non

Tester sans compte revient à regarder la façade. Dès qu'il y a des comptes, la surface se multiplie par le nombre de rôles, parce que chaque fonctionnalité doit être rejouée avec chacun d'eux.

La complexité métier

Un site de contenu applique peu de règles. Une plateforme qui gère des droits, des soldes, des validations ou des flux financiers en applique des centaines, et chacune est un endroit où la logique peut céder.

La profondeur attendue

Confirmer qu'il n'y a rien d'évident, ou chercher jusqu'aux enchaînements de failles mineures qui, mises bout à bout, donnent un accès complet. Les deux sont légitimes, ils ne coûtent pas pareil.

Le contexte technique

Une spécification d'API, un accès en lecture au code ou un environnement de recette dédié font gagner un temps considérable, donc baissent le prix. Leur absence se paie en temps de reconnaissance.

Le rythme

Une mission planifiée quelques semaines à l'avance coûte moins cher qu'une intervention à caler dans la semaine parce qu'un client vous réclame une attestation pour vendredi.

Comment il se construit.

01

Un échange de trente minutes

On regarde ensemble ce que fait l'application, ce qu'elle manipule comme données, et ce qui vous inquiète réellement. Cet échange n'est pas facturé et n'engage à rien. Il arrive qu'il se termine par « vous n'avez pas besoin d'un audit tout de suite ».

02

Un périmètre écrit

Nous vous renvoyons noir sur blanc ce qui entre dans la mission et surtout ce qui n'y entre pas. C'est le document qui protège les deux parties : sans lui, personne ne peut dire à la fin si le travail a été fait.

03

Une proposition ferme

Un montant, un nombre de jours, une fenêtre d'intervention et la liste des livrables. Le prix ne bouge plus, sauf si le périmètre change à votre demande.

04

Un NDA et une autorisation

L'accord de confidentialité est signé avant tout échange technique. L'autorisation de test écrite, elle, est indispensable : sans elle, l'intervention n'a pas de cadre légal, quel que soit le prestataire.

05

La mission, puis le rapport

Vous recevez un point si quelque chose de critique sort en cours de route, sans attendre la fin. Le rapport arrive dans les jours qui suivent, suivi d'une restitution d'une heure.

06

Le retest, compris

Après vos corrections, nous rejouons les tests concernés et vous confirmons par écrit ce qui est fermé. Aucune ligne supplémentaire sur la facture.

Ce qui ne se facture jamais en plus.

Ces points figurent dans toutes nos propositions. Ils sont listés ici parce qu'ailleurs ils sont parfois en option.

  • L'échange de cadrage et la rédaction du devis, quelle que soit l'issue.
  • L'accord de confidentialité, signé avant que vous ne partagiez le moindre détail technique.
  • Le rapport complet : synthèse pour les décideurs, fiche détaillée par vulnérabilité, marche à suivre pour reproduire et correctif attendu. Voir un exemple.
  • L'alerte immédiate si une vulnérabilité critique sort pendant la mission, sans attendre la remise du rapport.
  • La restitution d'une heure avec vos équipes techniques, pour reprendre les points qui posent question.
  • Le retest des vulnérabilités corrigées, dans les 60 jours qui suivent le déploiement de vos correctifs, avec confirmation écrite de ce qui est réellement fermé.

Lire un devis reçu ailleurs.

Si vous avez plusieurs propositions sur la table, quatre questions suffisent à savoir si elles parlent de la même chose.

Combien de jours, et qui les fait

Un devis sans nombre de jours n'est pas comparable. Demandez aussi qui réalise : la personne qui vous a reçu, ou un profil junior affecté après signature.

Manuel ou outillé

Demandez la part de recherche manuelle. Un audit qui repose sur une passe d'outil et sa mise en forme est un scan, il a sa valeur mais ce n'est pas le même métier ni le même prix.

Le retest est-il dedans

Sans retest, vous payez un diagnostic sans contrôle. C'est la ligne la plus souvent sortie du forfait pour faire baisser le montant affiché.

Que contient le rapport

Demandez à voir la structure, ou une fiche de vulnérabilité anonymisée. Un rapport qui n'est qu'un export d'outil se reconnaît immédiatement à sa longueur et à son absence de contexte métier.

Questions fréquentes.

Pourquoi des fourchettes plutôt qu'une grille tarifaire ?

Parce qu'un tarif au forfait serait faux dans les deux sens. Trop haut, il écarterait des missions courtes qui se règlent en deux jours. Trop bas, il nous forcerait à rogner sur le temps de recherche, c'est-à-dire sur la seule chose que vous achetez réellement. Une fourchette donne l'ordre de grandeur sans prétendre connaître votre périmètre avant de l'avoir regardé.

À partir de quelle taille d'entreprise est-ce que ça a du sens ?

La taille de l'entreprise n'a pas grand-chose à voir. Ce qui compte, c'est ce que votre application manipule et ce que coûterait sa compromission. Une équipe de cinq personnes qui héberge les données de santé de ses clients a bien plus besoin d'un audit qu'un groupe de deux cents personnes dont le site est une plaquette.

Le devis peut-il bouger en cours de mission ?

Le prix est ferme une fois le périmètre écrit et accepté. Il ne bouge que si le périmètre bouge, par exemple si vous ajoutez une application en cours de route. Si nous découvrons que le périmètre est plus gros qu'annoncé, nous vous le disons avant de continuer, avec le choix entre étendre ou couper.

Le retest est-il vraiment inclus ?

Oui, et c'est un point à vérifier chez tout le monde. Un audit sans retest vous laisse avec une liste de corrections dont personne n'a confirmé l'efficacité. Le retest porte sur les vulnérabilités du rapport, dans les 60 jours qui suivent le déploiement de vos correctifs. Il ne couvre pas les fonctionnalités développées depuis.

Combien de temps ça mobilise mon équipe ?

Une demi-journée au cadrage sur un périmètre simple, le temps de définir ce qui est testé et de créer les comptes. Comptez davantage si l'application a plusieurs rôles et qu'il faut constituer un jeu de données distinct pour chacun. Rien pendant la fenêtre de test, sinon une personne joignable si quelque chose bloque. Une heure au débrief. Le reste, c'est notre temps, pas le vôtre.

Et si vous ne trouvez rien ?

Le prix ne change pas, parce que ce que vous achetez c'est du temps de recherche, pas un nombre de failles. Et le rapport garde sa valeur : il liste ce qui a été testé, comment, et ce qui a résisté. C'est ce document-là que vous montrez à un client ou à un auditeur. Un rapport qui annonce zéro faille sans détailler ce qui a été tenté ne vaut rien ; celui-là le détaille.

Est-ce moins cher qu'un cabinet ?

Généralement, oui, parce qu'il n'y a ni structure commerciale ni chef de projet à financer, et parce que la personne qui vous vend la mission est celle qui la réalise. En contrepartie nous ne prenons pas les périmètres qui sortent de notre champ, et nous le disons quand c'est le cas plutôt que de sous-traiter.

Demandez un devis.

Décrivez le périmètre en quelques lignes : ce que fait l'application, s'il y a des comptes et combien de rôles. Nous revenons vers vous avec un cadrage, un nombre de jours et un prix ferme. Premier échange sans engagement, confidentialité totale.