Un rapport de pentest n’est pas la fin d’une mission. C’est l’interface entre l’évaluation offensive et les personnes qui doivent décider, corriger puis vérifier.
Séparer observation et impact
Le constat décrit précisément le comportement observé. L’impact explique ce qu’un attaquant peut obtenir dans le contexte métier. Mélanger les deux produit soit une description alarmiste, soit un détail technique sans priorité.
Une preuve doit être minimale, reproductible et expurgée des secrets inutiles. Elle montre les préconditions, la requête ou l’action, puis le résultat pertinent.
Expliquer la cause racine
Corriger un paramètre ou bloquer une route ne suffit pas si la même règle est absente ailleurs. Le rapport doit relier le symptôme à la décision de conception : contrôle effectué côté client, autorisation dispersée, secret trop durable ou frontière de confiance implicite.
Cette explication aide l’équipe à rechercher les variantes plutôt qu’à fermer un seul ticket.
Rendre la priorité défendable
La sévérité technique n’est qu’un signal. La priorité doit intégrer l’exposition, les privilèges requis, la fiabilité de l’exploitation, la sensibilité des données et les contrôles compensatoires.
Documentez les hypothèses. Si l’impact dépend d’une configuration ou d’un volume inconnu, dites-le explicitement.
Proposer une trajectoire de correction
Une recommandation utile distingue :
- La mesure immédiate qui réduit l’exposition.
- La correction durable de la cause racine.
- Les tests ou mécanismes qui empêchent la régression.
Elle indique l’objectif de sécurité sans imposer une implémentation incompatible avec l’architecture de l’équipe.
Définir le retest avant de fermer
Le retest vérifie le scénario initial, ses variantes probables et l’absence de régression fonctionnelle évidente. Un statut « corrigé » demande une preuve ; « risque accepté » demande un propriétaire et une justification.
Conservez la chronologie : version testée, date, éléments reproduits, correctif observé et limites du retest. Cette traçabilité transforme le rapport en historique de décision.
Structure minimale d’un constat
- Titre orienté risque
- Actif et composant concernés
- Préconditions et scénario d’attaque
- Preuve reproductible et expurgée
- Impact technique et métier
- Cause racine
- Sévérité et hypothèses
- Recommandations immédiates et durables
- Critères de retest
La valeur du rapport se mesure moins au nombre de pages qu’à la capacité des équipes à décider et démontrer que le risque a été réduit.