Le rapport : la partie que personne n'aime et qui fait tout le métier
9 min · Débutant · 7 août 2026
Ce que le client retient réellement
Une faille brillante techniquement, mais mal documentée, n’a presque aucune valeur pour l’entreprise qui a commandé le test. Le rapport est le véritable livrable d’un test d’intrusion : l’exploitation n’est que la preuve qui l’alimente.
Les sections attendues
1. Resume executif : l'essentiel, sans jargon, pour un public non technique
2. Perimetre et methodologie : ce qui a ete teste, comment, et ce qui ne l'a pas ete
3. Pour chaque faille :
- Description : de quoi il s'agit
- Severite : impact estime (souvent via un score comme le CVSS)
- Etapes de reproduction : precises, verifiables independamment
- Impact : ce que la faille permet reellement (voir chapitre precedent)
- Recommandation : comment corriger, pas seulement "corriger ce point"
4. Conclusion et priorisation : par ou commencer, compte tenu des ressources disponibles Pourquoi les étapes de reproduction comptent autant que la faille
Danger
Une faille décrite sans étapes de reproduction précises et vérifiables place l’équipe technique dans une impasse : elle ne peut ni confirmer le problème, ni s’assurer qu’un correctif appliqué le résout réellement. Une faille techniquement impressionnante mais mal documentée peut avoir moins de valeur pratique qu’une faille simple, mais parfaitement reproductible.
Les étapes doivent permettre à quelqu’un qui n’a pas participé au test de reproduire le problème seul, sans avoir à deviner un détail manquant.
Le résumé exécutif : un public différent, un besoin différent
Le corps technique du rapport s’adresse aux personnes qui corrigeront les failles. Le résumé exécutif s’adresse à un tout autre public : des décideurs qui doivent comprendre l’ampleur du risque, sans expertise technique, pour prioriser du temps et un budget de correction. Un bon résumé exécutif tient en quelques paragraphes, sans jamais sacrifier l’exactitude à la simplicité.