La structure d'un rapport
Un bon rapport de pentest se lit à deux niveaux. La synthèse exécutive donne le niveau de risque global en langage clair. Le détail technique liste chaque vulnérabilité avec sa gravité, son impact, une preuve et une recommandation de correction.
Le score CVSS
Le CVSS (Common Vulnerability Scoring System) note une vulnérabilité de 0 à 10. Grille usuelle : 0,1–3,9 faible, 4,0–6,9 moyen, 7,0–8,9 élevé, 9,0–10 critique. C'est un repère précieux, mais pas un ordre de correction absolu : une faille « élevée » sur une page interne non exposée peut être moins urgente qu'une faille « moyenne » sur votre page de paiement.
Faux positifs et faux négatifs
Un scanner peut signaler une faille inexistante (faux positif) ou en manquer une (faux négatif). C'est pourquoi Pentestscans applique une analyse par IA qui réduit le bruit et signale les points à vérifier manuellement.
Passer à l'action
Pour chaque vulnérabilité retenue : identifiez le correctif, planifiez-le, appliquez-le, puis relancez un scan pour confirmer la correction. Un audit n'a de valeur que suivi d'actions vérifiées.