Lycéen ? Participe à une journée d'immersion en cybersécurité pendant les vacances
En cliquant sur "Accepter", vous acceptez que des cookies soient stockés sur votre appareil afin d'améliorer la navigation sur le site, d'analyser l'utilisation du site et de nous aider dans nos efforts de marketing. Consultez notre politique de confidentialité pour plus d'informations.
Blog
Les différents types de pentest

Les différents types de pentest

Quelles sont les caractéristiques et objectifs de pentest en boites noires, grises et blanches?

4/4/2023
Romain Burel
Les différents types de pentest
Sommaire
💡  Ce qu’il faut retenir de l’article

Le 17 octobre 2026 marque l'échéance de conformité totale de la directive NIS2 en France, qui impose des tests réguliers d'efficacité de la sécurité aux entités concernées. En cybersécurité, un pentest (test d'intrusion) propose une évaluation de la sécurité d'un système informatique via une simulation d'attaque réelle, pour identifier les vulnérabilités avant qu'un pirate ne les exploite. Ce test d'intrusion se décline selon la cible testée (application web, réseau interne, objets connectés) et selon le niveau d'information transmis au testeur : boîte noire (black box), boîte grise (grey box) ou boîte blanche (white box). Cet article détaille les types de pentest pour choisir le test adapté et savoir qui peut réaliser un pentest en entreprise.

Black box, grey box, white box

Comparatif selon le niveau d'information transmis au testeur

Approche Niveau d'information Réalisme Durée relative
Black box Aucune information transmise Maximal, proche d'une attaque réelle Plus longue (reconnaissance complète)
Grey box Accès et documentation partiels Intermédiaire Moyenne
White box Accès complet, code source inclus Faible sur le réalisme externe Plus courte à périmètre égal

Black box

Caractéristiques

Le pentest en boîte noire (black box) est le type de test qui se rapproche le plus de la position d'un attaquant réel. Le testeur ne dispose d'aucune information préalable sur le système ciblé, comme un pirate externe. Cette absence de données oblige le pentester à cartographier seul le système avant toute recherche de faille.

  • Le testeur ne dispose d'aucune information sur le système ou l'application à auditer, ni identifiants ni documentation technique
  • La phase de reconnaissance occupe une part importante du temps total, le pentester doit d'abord cartographier la surface d'attaque exposée avant de chercher la moindre faille
  • Ce sont en général les audits les plus longs et les plus coûteux pour l'entreprise, puisque le testeur reproduit intégralement le travail de collecte d'informations d'un hacker externe
  • Le black box convient particulièrement aux systèmes exposés publiquement, comme un site web ou une application accessible depuis internet

Un scénario type illustre bien ce test : avant la mise en ligne d'un nouveau portail client, une entreprise commande un test black box pour vérifier ce qu'un visiteur malintentionné pourrait découvrir sans aucune information privilégiée. Le testeur part uniquement du nom de domaine et de l'adresse publique du service, exactement comme le ferait un attaquant externe au premier jour de sa phase de reconnaissance.

Objectifs

  • L'objectif central est d'identifier les informations et les failles accessibles à un attaquant extérieur à l'organisation, sans accès privilégié
  • Le pentest reproduit la situation d'un utilisateur non privilégié, c'est le scénario le plus proche d'une attaque réelle
  • Cette approche mesure la résistance concrète du système face à une menace externe, un indicateur utile pour évaluer le risque réel encouru par l'entreprise
  • Elle permet aussi de vérifier que les mécanismes de détection en place réagissent correctement à une intrusion non annoncée

Conseil d'expert Le black box demande plus de temps que les autres approches car le testeur part de zéro. Réservez-le aux audits où le réalisme de l'attaque prime sur l'exhaustivité de la couverture, par exemple avant la mise en production d'un service exposé sur internet. Pour en savoir plus sur les qualifications recherchées chez ces profils, consultez notre guide complet pour devenir pentester.

Grey Box

Caractéristiques

Le pentest en boîte grise (grey box) se situe entre les deux extrêmes. Le testeur dispose d'un niveau intermédiaire d'informations, ce qui permet de concentrer l'analyse sur les zones à risque plutôt que sur la seule reconnaissance.

  • Le pentester dispose d'informations limitées sur le système ou l'application, en général une documentation technique partielle
  • Il peut par ailleurs bénéficier de quelques accès et identifiants, souvent ceux d'un compte utilisateur standard
  • Le temps de reconnaissance est réduit par rapport au black box, ce qui libère du temps pour l'analyse des vulnérabilités elles-mêmes

Objectifs

  • Ces tests sont les plus courants et servent à déterminer les dommages que pourrait causer un utilisateur privilégié ou un compte compromis, ainsi que le niveau de sécurité en interne
  • En grey box, il est possible de simuler une attaque interne sur le système d'information, un scénario fréquent puisque de nombreux incidents partent d'un accès légitime détourné
  • Cette approche offre un bon compromis entre le réalisme du black box et la profondeur d'analyse du white box, ce qui explique sa popularité auprès des équipes sécurité
  • Elle permet de cibler précisément un périmètre restreint plutôt que l'ensemble du système, ce qui rend le rapport final plus actionnable pour les équipes techniques

Ce test convient particulièrement aux entreprises qui ont déjà réalisé un premier test en boîte noire et souhaitent approfondir l'analyse d'un périmètre spécifique. Cette approche est aussi pertinente pour évaluer le risque lié aux comptes à privilèges limités, un vecteur d'attaque fréquent lors d'un vol d'identifiants ou d'une campagne de phishing ciblée. Contrairement au black box, le testeur n'a pas besoin de démontrer qu'il peut obtenir un premier accès. Il se concentre directement sur ce que cet accès permet de compromettre ensuite.

White Box

Caractéristiques

En boîte blanche (white box), le pentester est en position d'administrateur et dispose de l'ensemble des accès au système d'information, y compris le code source des applications testées.

  • Le pentester est en position d'admin et dispose de toutes les informations d'accès au système d'informations, architecture réseau comprise
  • L'analyse du code source permet de détecter des failles logiques invisibles depuis l'extérieur, comme un contrôle d'accès mal implémenté
  • Cela permet en général d'accélérer l'audit et de réduire le coût pour le client, puisqu'aucun temps n'est perdu en reconnaissance

Objectifs

  • Ceci permet d'être quasi exhaustif sur les vulnérabilités identifiées et d'obtenir une analyse en profondeur du système
  • Le white box s'intègre naturellement dans une démarche DevSecOps, où les tests de sécurité accompagnent chaque cycle de développement
  • Cette approche complète les tests black box et grey box plutôt qu'elle ne les remplace, chaque niveau d'information révélant des types de failles différents
  • Elle permet de vérifier la conformité technique du code face aux standards de sécurité internes, un critère de plus en plus demandé lors des audits liés à une certification
  • La phase d'exploitation est généralement plus rapide en white box, chaque configuration douteuse ayant déjà été repérée pendant la revue du code plutôt que devinée depuis l'extérieur

Ce test est souvent choisi pour les systèmes critiques, ceux qui traitent des données sensibles ou soutiennent une activité qui ne tolère aucune interruption. Le coût d'accès complet au code source et à l'infrastructure se traduit généralement par un délai de mission plus court que le black box, à périmètre équivalent, puisque le testeur ne perd pas de temps à deviner ce qu'il peut lire directement dans la documentation technique.

Le saviez-vous ? L'OWASP a publié en 2025 une refonte de son Top 10 des risques applicatifs, qui introduit deux nouvelles catégories : les défaillances de la chaîne logistique logicielle et la mauvaise gestion des conditions d'erreur. Un pentest white box récent doit couvrir ces nouveaux risques, pas seulement les injections et les failles XSS historiques (source : OWASP Foundation, 2025).

Les types de pentest selon la cible testée

Types de pentest selon la cible

Ce qui est testé, exemple de vulnérabilité recherchée

Web
Application web Injections, authentification, gestion des sessions, configuration serveur
Mobile
Application iOS / Android Stockage local non chiffré, communications réseau, protection du binaire
API
Interfaces REST / GraphQL Contrôle d'accès aux objets, autorisations, limitation des requêtes
Réseau interne
Infrastructure et Active Directory Segmentation réseau, mouvement latéral, élévation de privilèges
IoT
Objets connectés Matériel, micrologiciel, protocoles radio, applications associées
Humain
Ingénierie sociale, Red Team Phishing, vishing, intrusion physique, réactivité des équipes

Pentest web ou applicatif

Au-delà du niveau d'information transmis au testeur, un pentest se qualifie aussi par la cible technique auditée, chaque cible exigeant des compétences et des outils spécifiques. Le pentest web (pentest d'application) est le type le plus demandé. Le testeur recherche les vulnérabilités d'une application web selon les référentiels de sécurité en vigueur : injections, failles d'authentification, mauvaise gestion des sessions ou contrôles d'accès défaillants. Il évalue aussi la configuration du serveur qui héberge l'application, un point souvent négligé alors qu'une simple erreur de paramétrage peut exposer des données sensibles. L'OWASP a publié en 2025 une refonte de son Top 10 des risques applicatifs, une norme de référence quasi systématique pour cadrer ce type de mission et sa liste de ressources associées, du site web classique jusqu'à l'attaque potentielle la plus sophistiquée.

Pentest mobile

Le pentest mobile cible les applications iOS et Android. Il combine analyse statique du code et analyse dynamique en conditions réelles, sur émulateur ou sur appareil physique. Le testeur examine le stockage local des données, les communications réseau et les mécanismes d'authentification propres au mobile, un compte utilisateur mal protégé sur mobile pouvant ouvrir un accès direct au système d'information de l'entreprise. Les vulnérabilités les plus fréquentes concernent le stockage non chiffré d'un mot de passe, d'un identifiant ou d'un jeton de session directement sur l'appareil, un manquement direct aux exigences de confidentialité des données personnelles. Le testeur vérifie aussi la protection du binaire lui-même contre la rétro-ingénierie, une étape souvent absente des audits classiques mais essentielle sur une application distribuée publiquement. Ces compétences transverses font partie du quotidien du métier de pentester, qui doit maîtriser des environnements techniques très différents d'une mission à l'autre.

Pentest d'API

De plus en plus d'entreprises exposent leurs données via des interfaces de programmation plutôt que via des pages web classiques. Le pentest d'API vérifie l'authentification, la gestion des autorisations et l'absence d'exposition excessive de données sur ces services, qu'ils reposent sur une architecture REST ou GraphQL. Les erreurs de contrôle d'accès au niveau des objets sont la faille la plus courante sur ce type de cible, un utilisateur parvenant parfois à consulter les données d'un autre en modifiant simplement un identifiant dans la requête. L'absence de limitation du nombre de requêtes constitue un autre risque fréquent, un attaquant pouvant alors automatiser l'exploitation et l'extraction massive de données en quelques minutes à l'aide d'un simple outil en ligne de commande.

Pentest réseau interne et Active Directory

Ce test d'intrusion simule un attaquant déjà positionné à l'intérieur du réseau de l'entreprise, un scénario réaliste après un phishing réussi ou l'usurpation d'un poste de travail. Le testeur évalue la segmentation réseau, les serveurs, les postes de travail et l'annuaire Active Directory, souvent le maillon central d'une infrastructure Windows. L'objectif est de mesurer l'impact et la vitesse à laquelle un attaquant pourrait, grâce à sa connaissance progressive du réseau, avancer d'un poste compromis jusqu'à un accès administrateur complet sur le système d'information. Ce processus de mouvement latéral reste l'un des scénarios les plus redoutés par les équipes sécurité, par exemple lors d'une compromission initiale par phishing.

Pentest IoT et objets connectés

Un test d'intrusion sur un objet connecté explore plusieurs couches à la fois : le matériel, le micrologiciel embarqué, les protocoles de communication radio et les applications mobiles ou web associées. Cette diversité rend ce type de test particulièrement exigeant en compétences transverses, entre électronique, reverse engineering et cryptographie. Les capteurs industriels et les équipements médicaux connectés sont des cibles émergentes pour ce type d'audit, à mesure que ces systèmes se connectent davantage à internet. L'exploitation d'un port de communication mal protégé suffit parfois à compromettre l'ensemble du processus industriel piloté par l'objet, un droit d'accès non vérifié ouvrant la porte à une prise de contrôle complète.

Pentest d'ingénierie sociale et Red Team

Le pentest d'ingénierie sociale évalue les réflexes des collaborateurs face au phishing, au vishing ou à une tentative d'intrusion physique dans les locaux. Poussé à son maximum, cet exercice devient un Red Team, une simulation d'attaque coordonnée qui combine intrusion technique et ingénierie sociale pour tester la capacité globale d'une organisation à détecter une menace et à y réagir. Contrairement aux autres types de pentest, l'équipe de défense n'est généralement pas informée à l'avance, ce qui permet de mesurer sa réactivité réelle face à un incident. Ce type d'audit est confié à une équipe expérimentée, formée spécifiquement à ces méthodes offensives dans un cadre strictement éthique et contractualisé, jamais réalisé sans autorisation écrite préalable. Cette formation se retrouve notamment à l'image de la Majeure Cybersécurité Offensive du Mastère Expert en Cybersécurité, qui prépare les futurs pentesters à modifier leur posture selon le scénario de piratage ou de cyberattaque simulé.

Le saviez-vous ? La demande de tests d'intrusion progresse fortement, portée par la multiplication des cibles à couvrir (du réseau interne classique jusqu'aux objets connectés) et par le renforcement des exigences réglementaires comme NIS2.

Mastère Expert en Cybersécurité

Devenez pentester avec la Majeure Cybersécurité Offensive

Red Team, pentest réseau, cloud et mobile, reverse engineering : OTERIA forme au métier de pentester en alternance, avec des intervenants qui exercent tous en activité dans le secteur.

Foire aux questions sur les types de pentest

Qu'est-ce qu'un pentest ?

Un pentest (test d'intrusion, appelé penetration testing en anglais) est une évaluation offensive de la sécurité d'un système informatique. Un pentester simule les techniques d'un attaquant réel pour identifier les vulnérabilités exploitables avant qu'un pirate ne les découvre, puis remet un rapport détaillant les failles et les correctifs recommandés.

Pourquoi réaliser un pentest ?

Un test d'intrusion révèle les failles réelles d'un système, au-delà de ce que détecte un scanner automatisé. Il permet également de répondre aux exigences de conformité dans le cadre légal actuel. La directive NIS2 impose des tests réguliers d'efficacité de la sécurité aux entités concernées, avec une échéance de mise en conformité totale fixée au 17 octobre 2026 en France. Le résultat de cet audit constitue une preuve tangible et pratique de vigilance en cas de contrôle.

Quelle est la différence entre un pentest et un audit de vulnérabilités ?

Un audit de vulnérabilités repose sur des scanners automatiques qui détectent rapidement les failles connues, sans identification approfondie du contexte. Un test d'intrusion combine également ces outils à une analyse manuelle du pentester, capable de trouver des failles logiques complexes selon une démarche différente et de vérifier leur exploitation réelle, pas seulement leur existence théorique.

Comment se déroule un pentest ?

La méthodologie d'un test d'intrusion suit quatre phases : la reconnaissance, où le testeur collecte les informations disponibles sur la cible, la cartographie du système, la recherche de vulnérabilités puis leur exploitation contrôlée pour mesurer l'impact réel. L'audit se conclut par un rapport et des recommandations classées de la plus critique à la plus faible, avec un plan d'action pour renforcer la sécurité utilisé par les équipes techniques.

Quels outils sont utilisés pour un pentest ?

Les pentesters utilisent des outils automatisés et des techniques manuelles. Parmi les plus courants : Burp Suite pour les applications web, Nmap pour la découverte réseau et Metasploit pour la phase d'exploitation des vulnérabilités identifiées. Chaque outil a sa spécialité mais aucun ne remplace l'analyse humaine du testeur.

Qui peut réaliser un pentest ? Comment devenir pentester ?

Un pentest est réalisé par un pentester, un expert en sécurité offensive maîtrisant les systèmes, les réseaux et les techniques d'attaque. Le métier s'apprend via une spécialisation dédiée après une base solide en informatique. Selon l'APEC, un pentester débutant perçoit entre 2 900 € et 3 300 € brut mensuel.

Le pentest black box est-il plus efficace que le pentest white box ?

Non, ces deux types de test ne sont pas hiérarchisés, ils répondent à des objectifs différents et suivent une méthodologie distincte. Le black box teste le réalisme d'une attaque externe tandis que le white box permet une analyse exhaustive grâce à l'accès au code source. Les entreprises matures utilisent souvent les deux selon le système audité, avec une politique de test adaptée à chaque périmètre.