Un scan de vulnérabilités est une analyse automatisée qui détecte les failles connues d'un site en le comparant à des bases de données de vulnérabilités, tandis qu'un test d'intrusion (pentest) est une évaluation en grande partie manuelle où un expert tente réellement d'exploiter ces failles pour en mesurer l'impact concret. Le premier repère, le second démontre.
Les deux approches sont complémentaires et n'ont ni le même coût, ni la même profondeur :
En pratique, on combine les deux : des scans fréquents pour la surveillance continue, et un pentest ponctuel pour les moments clés (mise en ligne, refonte, application sensible). Déterminer la bonne cadence et interpréter les résultats relève d'un regard expert : un audit de site web permet de choisir le niveau d'analyse adapté à vos enjeux et de prioriser les corrections.