- 28/07/2026
Pentest : boîte noire, grise ou blanche, comment choisir ?
- Par Maéva MARMIN
- 10 min
- SÉCURITÉ & CYBERSÉCURITÉ
En juillet 2019, un ancien ingénieur d'un fournisseur cloud accède aux données de plus de 100 millions de clients. La victime : une grande banque américaine. Pas par une faille exotique, mais via un pare-feu applicatif mal configuré, exploité grâce à une connaissance fine de l'infrastructure interne. Or, un test limité au périmètre externe, mené comme un simple attaquant anonyme depuis internet, n'aurait probablement rien vu venir. Voilà tout l'enjeu du choix entre boîte noire, boîte grise et boîte blanche : la couleur du test détermine ce qu'il est capable de révéler.
PTES : Penetration Testing Execution Standard, méthodologie de référence qui structure le déroulement d'un test d'intrusion. | OWASP : guides de référence pour l'audit de sécurité des applications web. | PASSI : qualification délivrée par l'ANSSI aux prestataires d'audit et de test d'intrusion. | Remédiation : la phase de correction des vulnérabilités identifiées, généralement suivie d'un test de contre-vérification.
Ce que chaque couleur veut vraiment dire
Les trois couleurs désignent en réalité un seul et même paramètre : le niveau d'information donné à l'auditeur avant qu'il ne commence. Rien de plus, rien de moins. Mais ce paramètre change tout le reste.
- Aucune information de départ, hors le nom de domaine ou l'IP
- Simule un attaquant externe anonyme
- Évalue la sécurité sans connaissance au préalable du système
- Accès partiel : compte utilisateur standard, documentation de base
- Simule un salarié malveillant ou un compte compromis
- Meilleur rapport couverture / temps / coût
- Accès complet : code source, architecture, configurations
- Audit exhaustif, proche d'une revue de sécurité classique
- Le moins réaliste, le plus profond
Dans les faits, la frontière entre les trois n'est jamais aussi nette. Il est en effet courant de combiner les approches. Une reconnaissance en boîte noire sur l'infrastructure, par exemple, peut précéder des scénarios en boîte grise sur l'application elle-même (Intrinsec).
Réalisme, couverture, coût : le vrai comparatif
Plus un auditeur en sait au départ, moins le test ressemble à une vraie attaque. En contrepartie, il peut aller beaucoup plus loin dans le temps qui lui est imparti. C'est donc un arbitrage, pas une hiérarchie.
Durées indicatives pour une application de complexité moyenne (Piirates).
Quand choisir quoi
Il n'existe pas de "meilleur" pentest dans l'absolu. Le bon choix dépend plutôt de trois critères : la maturité de l'organisation, le périmètre visé et le moment dans le cycle de vie du produit.
- Premier audit d'une application ou d'une API : la boîte grise offre le meilleur rapport couverture / coût.
- Avant une mise en production ou un lancement public : la boîte noire mesure l'exposition réelle depuis internet.
- Après un refactoring majeur, ou pour une conformité stricte : la boîte blanche traque les failles logiques invisibles de l'extérieur.
- Sur un réseau interne ou un Active Directory, la boîte noire reste l'approche la plus parlante : on se connecte, et on regarde jusqu'où on peut aller.
- Programme de sécurité déjà mature, avec plusieurs cycles réalisés : la boîte blanche devient alors l'étape naturelle.
Le sérieux du prestataire, un critère à vérifier
Quelle que soit la couleur choisie, la qualité du test dépend d'abord de qui le mène. En France, il existe une qualification, PASSI, délivrée par l'ANSSI, qui encadre les prestataires d'audit et de test d'intrusion sur cinq portées, dont les tests d'intrusion. Elle repose sur des exigences de compétence, de méthodologie et de confidentialité.
Ce qu'un pentest, quel qu'il soit, ne fait pas
FAQ – Questions fréquentes
Quelle est la différence entre un pentest et un audit de vulnérabilités ?
Le pentest va jusqu'à l'exploitation, pas seulement la détection.
Un scan de vulnérabilités liste des failles potentielles de façon automatisée. À l'inverse, un test d'intrusion cherche à les exploiter réellement, pour prouver leur impact concret et écarter les faux positifs.
Peut-on mélanger plusieurs couleurs sur un même périmètre ?
Oui, c'est même une pratique courante.
Boîte noire sur l'infrastructure exposée, puis boîte grise sur l'application elle-même : cette combinaison permet d'allier réalisme et profondeur sans multiplier les budgets.
Un pentest boîte noire est-il toujours le plus réaliste ?
Le plus proche d'un attaquant opportuniste, pas forcément d'un attaquant déterminé.
Un attaquant motivé finit en effet souvent par obtenir un premier accès, via phishing ou identifiants divulgués. La boîte grise simule justement ce point de départ, plus réaliste face à une menace ciblée.
Comment vérifier qu'un prestataire de pentest est fiable ?
Vérifier sa qualification PASSI sur le site de l'ANSSI.
L'annuaire officiel sur cyber.gouv.fr liste les cabinets qualifiés, les portées couvertes et la date de validité. C'est la meilleure garantie indépendante, loin de la communication commerciale d'un prestataire.
Boîte noire, grise ou blanche :
Spaertan mène vos tests d'intrusion.
Identifier vos vulnérabilités avant qu'un attaquant ne les trouve, c'est le métier de Spaertan, la practice cybersécurité du groupe Sæpiens. Nos experts réalisent vos tests d'intrusion sur mesure, applicatifs, infrastructure, Active Directory, selon l'approche la plus adaptée à votre maturité et à vos exigences de conformité (NIS2, ISO 27001, DORA), avec un rapport clair et un accompagnement jusqu'à la remédiation.
Quel est le niveau de résistance réel de votre système d'information ?
DÉCOUVRIR NOS TESTS D'INTRUSION