Quelle est la différence entre un test d'intrusion (pentest) et un scan de vulnérabilités ?

Un scan de vulnérabilités est une analyse automatisée qui détecte les failles connues d'un site en le comparant à des bases de données de vulnérabilités, tandis qu'un test d'intrusion (pentest) est une évaluation en grande partie manuelle où un expert tente réellement d'exploiter ces failles pour en mesurer l'impact concret. Le premier repère, le second démontre.

Les deux approches sont complémentaires et n'ont ni le même coût, ni la même profondeur :

  • Le scan de vulnérabilités est rapide, peu coûteux et automatisable à fréquence régulière. Il donne une photographie des failles connues (versions obsolètes, configurations faibles), mais génère parfois des faux positifs et ne teste pas l'exploitabilité réelle.
  • Le test d'intrusion mobilise un spécialiste qui raisonne comme un attaquant : enchaînement de failles, contournement des protections, évaluation de ce qu'un pirate obtiendrait vraiment. Plus long et plus coûteux, il livre un diagnostic beaucoup plus fin.

En pratique, on combine les deux : des scans fréquents pour la surveillance continue, et un pentest ponctuel pour les moments clés (mise en ligne, refonte, application sensible). Déterminer la bonne cadence et interpréter les résultats relève d'un regard expert : un audit de site web permet de choisir le niveau d'analyse adapté à vos enjeux et de prioriser les corrections.