1. Les étapes d'un scan de vulnérabilités
Reconnaissance
Cartographie de la cible : ports ouverts, technologies, pages et points d'entrée (formulaires, API). C'est le rôle d'outils comme Nmap et du spider applicatif.
Détection des vulnérabilités
Test automatisé des points d'entrée contre des milliers de signatures de failles connues — avec OWASP ZAP (analyse DAST), Nuclei (CVE), Nikto et TestSSL pour la cryptographie.
Notation et rapport
Les failles sont classées par sévérité (critique, haute, moyenne, faible) et synthétisées dans un rapport avec une note globale de A à D.
2. Pourquoi automatiser ?
Un pentest automatisé est rapide, reproductible et peu coûteux. Il permet de scanner régulièrement (à chaque déploiement) là où un audit manuel serait trop lent et trop cher pour un usage fréquent.
3. Questions fréquentes
À quelle fréquence scanner ?
Après chaque mise en production majeure, et idéalement de façon mensuelle : de nouvelles vulnérabilités (CVE) paraissent chaque jour.
Scan automatisé ou pentest manuel ?
Les deux sont complémentaires. Le scan automatisé couvre vite un large périmètre ; le pentest manuel approfondit la logique métier. Commencer par l'automatisé permet de corriger l'essentiel rapidement.