Guide · Comparatif

Audit de sécurité
ou pentest :
lequel vous faut-il ?

Les deux termes sont employés comme des synonymes, y compris par des prestataires. Ce sont deux exercices différents, qui ne répondent pas à la même question et ne détectent pas les mêmes choses. Voici comment choisir — y compris quand la réponse n'est pas Avisers.

La différence en une phrase

L'audit examine le système de l'intérieur pour dire ce qui est fragile. Le test d'intrusion attaque de l'extérieur pour démontrer ce qui est exploitable.

Les deux sont utiles. Ils ne sont simplement pas interchangeables, et l'un des deux est presque toujours plus pertinent que l'autre à un moment donné de la vie d'un produit.

Comparatif

Critère Audit de sécurité Test d'intrusion
Question posée Qu'est-ce qui est fragile ? Qu'est-ce qui est exploitable maintenant ?
Point de vue Intérieur, accès complet au code Extérieur, information limitée
Couverture Exhaustive sur le périmètre défini Limitée aux chemins trouvés
Résultat typique Inventaire priorisé des faiblesses Démonstration de compromission
Valeur principale Savoir quoi corriger, et dans quel ordre Prouver l'impact réel, convaincre une direction
Angle mort L'enchaînement de failles en scénario réel Tout ce qui n'a pas été atteint pendant le test
Moment idéal Avant la mise en production, ou en reprise Sur un produit déjà durci, pour valider

Le malentendu le plus coûteux

Un test d'intrusion qui ne trouve rien est régulièrement présenté comme un certificat de bonne santé. Ce n'en est pas un. Il signifie qu'un testeur donné, avec un périmètre donné et un temps donné, n'a pas trouvé de chemin exploitable. Une faille située dans une partie de l'application qu'aucun scénario n'a parcourue reste intacte, et sera trouvée un jour par quelqu'un qui aura plus de temps.

Symétriquement, un audit qui liste vingt points d'amélioration ne signifie pas que votre produit est une passoire : la plupart de ces points ne seront jamais exploités. C'est pourquoi la priorisation compte davantage que le nombre de constats.

Comment choisir, concrètement

Commencez par un audit si…

  • votre application n'a jamais été examinée par un tiers ;
  • vous ne savez pas ce qu'elle contient — code hérité, prestataire parti, développement rapide avec des outils d'IA ;
  • vous devez répondre à un client ou à un investisseur qui demande un état des lieux documenté ;
  • vous cherchez un plan de correction, pas une démonstration.

Faites un pentest si…

  • votre produit a déjà été audité et corrigé, et vous voulez valider le résultat en conditions réelles ;
  • un client, un assureur ou un référentiel l'exige explicitement ;
  • vous avez besoin de démontrer un impact concret pour débloquer un budget ;
  • votre exposition est forte : produit très visible, données sensibles, secteur ciblé.

Un mot sur la qualification PASSI

En France, l'ANSSI qualifie des prestataires d'audit de la sécurité des systèmes d'information (PASSI) sur cinq portées : audit organisationnel et physique, audit d'architecture, audit de configuration, audit de code source et tests d'intrusion. Cette qualification est requise ou fortement attendue dans certains contextes — opérateurs d'importance vitale, marchés publics sensibles. Si votre cahier des charges mentionne PASSI, ni un audit ni un pentest non qualifiés ne répondront à l'exigence : il faut un prestataire figurant sur la liste de l'ANSSI.

Ce qu'Avisers fait, et ce qu'il ne fait pas

Avisers réalise des audits en lecture seule : revue de code, revue de configuration, et tests manuels documentés sur les endpoints exposés. Pas d'exploitation offensive, pas de tentative de compromission.

Avisers ne réalise pas de tests d'intrusion. C'est un métier distinct, avec son cadre légal — une intrusion sans autorisation écrite est un délit —, ses compétences propres et, selon les contextes, une qualification exigée. Si votre besoin est un pentest, adressez-vous à un prestataire spécialisé ; le dire clairement fait partie du travail.

Si votre besoin est de savoir ce que contient votre application avant de la confier à qui que ce soit, c'est l'audit de code et de sécurité. Pour une application construite avec des outils d'IA, voir l'audit sécurité Lovable et Supabase.

Questions fréquentes

Audit ou pentest — questions fréquentes

Quelle est la différence entre un audit de sécurité et un pentest ?

Un audit examine le système de l'intérieur : code source, configuration, architecture, avec un accès complet. Un test d'intrusion simule une attaque depuis l'extérieur, généralement avec peu d'informations, pour démontrer ce qu'un attaquant parviendrait réellement à faire. L'audit répond à la question « qu'est-ce qui est fragile ? », le pentest à la question « qu'est-ce qui est exploitable maintenant ? ».

Que ne voit pas un test d'intrusion ?

Tout ce qu'il n'a pas eu le temps ou l'occasion d'atteindre. Un pentest est borné dans le temps : il s'arrête souvent aux premières failles exploitables trouvées. Une faille présente dans une partie du code qu'aucun scénario d'attaque n'a parcourue passera inaperçue. Un pentest sans résultat ne prouve pas qu'un système est sûr : il prouve qu'un testeur donné, dans un délai donné, n'a pas trouvé de chemin.

Que ne voit pas un audit de code ?

L'enchaînement réel. Un audit peut identifier plusieurs faiblesses de gravité modérée sans démontrer qu'elles se combinent en un chemin de compromission complet. Il dépend aussi de l'exhaustivité des accès fournis : ce qui n'est pas montré n'est pas audité.

Par lequel commencer quand on n'a jamais rien fait ?

Généralement par l'audit. Sur une application qui n'a jamais été examinée, un pentest trouve rapidement plusieurs points d'entrée et s'arrête là : vous payez une démonstration de ce que vous soupçonniez déjà. L'audit donne l'inventaire complet et l'ordre des corrections. Le pentest prend tout son sens ensuite, pour vérifier le résultat.

Qu'est-ce que la qualification PASSI ?

PASSI désigne les prestataires d'audit de la sécurité des systèmes d'information qualifiés par l'ANSSI. La qualification couvre cinq portées : audit organisationnel et physique, audit d'architecture, audit de configuration, audit de code source et tests d'intrusion. Elle est requise ou fortement attendue dans certains contextes, notamment pour les opérateurs d'importance vitale et certains marchés publics sensibles.

Avisers réalise-t-il des tests d'intrusion ?

Non. Avisers réalise des audits en lecture seule : revue de code, de configuration et tests manuels documentés sur les endpoints exposés, sans exploitation offensive. Le test d'intrusion est un métier distinct, avec son cadre légal, ses compétences propres et, dans certains contextes, une qualification exigée. Si votre besoin est un pentest, il faut vous adresser à un prestataire spécialisé.

Pas sûr de ce qu'il
vous faut ? Demandez.

30 minutes en visio. Si votre besoin est un pentest, je vous le dirai — et je ne vous vendrai pas un audit à la place.

→ Diagnostic gratuit
Avisers
Conseil indépendant en audit de code,
sécurité et conformité RGPD.
→ Formulaire de contact