Pentest automatisé : ce qu'il trouve, ce qu'il rate, et quand il remplace un pentest manuel
Pentest automatisé, pentest continu, PTaaS, scan : les différences réelles, ce que l'automatisation trouve et rate, la conformité, et sept questions pour évaluer une offre.

Introduction
« Pentest automatisé » est devenu en deux ans l'étiquette la plus rentable du marché de la sécurité offensive. On la trouve collée sur des produits qui n'ont à peu près rien en commun : un scanner de vulnérabilités rhabillé, une plateforme qui met en relation avec des pentesters humains, un agent qui rejoue des techniques d'attaque dans votre réseau interne, un service qui surveille votre surface externe. Tous promettent la même chose, l'équivalent d'un test d'intrusion, en continu, pour une fraction du prix.
Nous vendons un de ces produits. Ce n'est pas la meilleure position pour écrire un article neutre, alors autant faire un article utile : dire précisément ce que l'automatisation trouve, ce qu'elle ne trouvera pas, dans quels cas elle remplace réellement une mission manuelle et dans quels cas celui qui vous l'affirme vous raconte une histoire.
La réponse courte, pour ceux qui n'iront pas plus loin : un pentest automatisé ne remplace pas un pentest manuel. Il remplace les onze mois pendant lesquels vous n'en avez pas.
Quatre produits sous la même étiquette
Avant de comparer quoi que ce soit, il faut savoir ce qu'on a devant soi. Voici les familles qu'on rencontre, avec le vocabulaire que les éditeurs emploient.
| Famille | Ce que ça fait vraiment | Qui exécute |
|---|---|---|
| Scan de vulnérabilités | Compare des versions et des configurations à une base de failles connues. Signale, ne prouve pas. | Un outil |
| Pentest automatisé | Découvre le périmètre, détecte, puis tente l'exploitation de façon non destructive pour valider. | Un moteur |
| PTaaS (Pentest as a Service) | Des pentesters humains, commandés et suivis via une plateforme, souvent par crédits ou par abonnement. | Des humains |
| BAS (Breach and Attack Simulation) | Rejoue des techniques d'attaque pour vérifier que vos défenses (EDR, SIEM, SOC) les voient. | Un agent interne |
Le PTaaS n'a d'automatisé que la prise de commande. C'est un mode de livraison du pentest manuel, souvent un bon, mais ce n'est pas le sujet de cet article. Le BAS répond à une autre question : il ne cherche pas vos failles, il teste vos alarmes.
Reste la frontière qui prête le plus à confusion, entre le scan et le pentest automatisé. Elle tient en un mot : la preuve. Un scanner vous écrit « Apache 2.4.49 détecté, vulnérable à telle CVE ». Un pentest automatisé digne du nom vous écrit « voici la requête envoyée, voici la réponse obtenue, la faille est exploitable sur cet actif ». Le premier vous laisse le travail de vérification, et il en laisse beaucoup. Nous avons comparé les approches de scan plus en détail dans quel scan de vulnérabilités choisir.
Un bon test pour trier une offre en trente secondes : demandez un exemple de constat. S'il ne contient ni requête ni réponse, c'est un scan.
Ce qu'un pentest automatisé fait mieux qu'un humain
Pas « aussi bien ». Mieux.
Le périmètre. Un pentester teste la liste qu'on lui donne, dans le temps qu'on lui paie. Un moteur qui commence par chercher vos sous-domaines, vos marques connexes et vos préproductions teste ce qui existe, pas ce que vous pensiez avoir. Sur les périmètres que nous voyons, l'écart entre l'inventaire déclaré et l'inventaire constaté est la règle. La méthode pour le mesurer soi-même est dans notre article sur l'inventaire de la surface d'attaque externe.
La fréquence. C'est l'argument central, et il mérite sa propre section plus bas.
La régression. Une faille corrigée en mars qui réapparaît en juin parce qu'un déploiement a écrasé la configuration : aucun audit annuel ne la verra avant l'année suivante. Un moteur qui compare chaque passage au précédent la signale le lendemain.
La réaction à une CVE fraîche. Quand une vulnérabilité critique sort sur un produit que vous exposez, la question « sommes-nous touchés, et où ? » doit trouver sa réponse en heures. Un humain mettra ce temps à ouvrir son ordinateur et à retrouver le périmètre.
L'exhaustivité ennuyeuse. Vérifier la même mauvaise configuration sur 340 sous-domaines est exactement le travail qu'un consultant facturé à la journée fera par échantillonnage, et il aura raison de le faire. Une machine ne s'ennuie pas.
Ce qu'il ne trouvera pas
C'est la section que les plaquettes commerciales oublient, et c'est celle qui vous évitera une mauvaise décision.
La logique métier. Commander un article à un prix négatif, valider sa propre note de frais, sauter l'étape de paiement en rejouant la requête de confirmation. Pour voir que c'est une faille, il faut comprendre à quoi sert l'application. Aucun moteur ne le comprend aujourd'hui de manière fiable, quoi qu'en dise la page produit.
Les défauts d'autorisation en contexte. L'utilisateur A qui lit la facture de l'utilisateur B en changeant un identifiant. Techniquement détectable, et certains outils s'y essaient avec plusieurs comptes. En pratique, savoir que tel objet ne devrait pas être visible par tel rôle demande de connaître les règles de gestion. C'est pourtant la première catégorie du Top 10 de l'OWASP.
Les chaînes créatives. Un pentester expérimenté assemble trois constats mineurs (une fuite d'information, un sous-domaine oublié, une fonction d'export trop bavarde) en une compromission. Les moteurs chaînent ce qu'on leur a appris à chaîner. L'inédit reste humain.
Tout ce qui n'est pas technique. L'hameçonnage, l'appel au support informatique, la porte du local serveur. Un red team teste une organisation, un outil teste des machines.
Ce qui est derrière une authentification qu'on ne lui a pas donnée. Un moteur externe sans compte voit ce que voit un anonyme. C'est déjà beaucoup, et c'est exactement ce que voit un attaquant opportuniste. Mais l'espace client d'une application SaaS reste, pour l'essentiel, le terrain du test manuel en boîte grise.
Si l'application qui porte votre chiffre d'affaires a des rôles, des workflows et de l'argent qui circule, elle mérite un pentest applicatif humain. Un outil, le nôtre compris, ne vous en dispense pas.
Le vrai sujet : le temps entre deux audits
Un pentest annuel est une photo, et elle est juste le jour où elle est prise. Le problème est ce qui se passe les 360 jours suivants.
Le rapport DBIR 2026 de Verizon, qui analyse plus de 22 000 brèches, place l'exploitation de vulnérabilités en première position des vecteurs d'accès initial, à 31 %, devant les identifiants volés. Elle était à 20 % un an plus tôt. Le même rapport mesure le délai médian de correction d'une faille inscrite au catalogue KEV de la CISA, donc activement exploitée : 43 jours, contre 32 l'année précédente. Les attaquants accélèrent pendant que les défenseurs ralentissent.
En face, le délai entre un correctif et les premières exploitations de masse se compte en jours, parfois en heures. Nous l'avons documenté ce mois-ci : pour la faille GitLab CVE-2026-85706, le correctif est sorti le 10 septembre et les premières sondes sont arrivées le 11 au matin. Une entreprise auditée en juin n'avait aucune chance de l'apprendre par son rapport.
Ajoutez la vitesse à laquelle un périmètre change. Une nouvelle route d'API chaque semaine, un sous-domaine créé par le marketing, un prestataire qui ouvre un port « temporairement ». Rien de tout cela n'existe dans le rapport de l'an dernier.
C'est là que l'automatisation gagne, et c'est le seul endroit où elle gagne sans discussion. Elle ne va pas plus profond qu'un humain. Elle est là le jour où ça compte. Quand une faille apparaît, encore faut-il savoir laquelle traiter d'abord : c'est l'objet de notre article sur la priorisation avec CVSS, EPSS et KEV.
Manuel ou automatisé : le comparatif honnête
| Critère | Pentest manuel | Pentest automatisé (externe) |
|---|---|---|
| Fréquence réaliste | Une à deux fois par an | Quotidienne à hebdomadaire |
| Périmètre | La liste fournie, parfois élargie | Découvert, puis redécouvert à chaque passage |
| Failles connues et mauvaises configs | Bien, par échantillonnage sur les grands parcs | Très bien, exhaustif |
| Logique métier, autorisations | Oui, c'est son point fort | Non, ou marginalement |
| Chaînes d'attaque inédites | Oui | Non |
| Délai avant le premier résultat | Des semaines (planification comprise) | Des heures |
| Preuve de correction | Contre-audit, parfois en supplément | Au passage suivant, sans rien demander |
| Valeur réglementaire | Reconnue, exigée par certains régimes | Preuve de suivi continu, pas un substitut |
| Structure de coût | Au jour-homme, croît avec le périmètre | Abonnement, croît peu avec la fréquence |
Pour les montants, nous avons publié une grille de prix détaillée des audits de sécurité. Retenez l'ordre de grandeur : une année de couverture continue coûte à peu près le prix d'un pentest externe court.
Et la conformité ?
Question qu'on nous pose à chaque démonstration : « est-ce que ça compte comme un pentest pour mon auditeur ? ». La réponse dépend du texte, et elle est rarement oui tout court.
- ISO 27001. La norme n'exige pas de pentest en tant que tel. Le contrôle A.8.8 demande une gestion démontrable des vulnérabilités techniques, et un suivi continu avec rapports datés y répond très bien. Beaucoup d'auditeurs apprécient de voir aussi un test manuel périodique, sans que ce soit une obligation. Détails dans notre guide sur les scans automatisés et l'ISO 27001.
- NIS2. L'article 21 demande des mesures de gestion des risques et l'évaluation de leur efficacité, sans prescrire d'outil. En France, le niveau de détail viendra des textes d'application. Nous faisons le point dans l'article sur la loi Résilience.
- PCI DSS 4.0. Les deux sont exigés séparément : des scans trimestriels (exigence 11.3) et un test d'intrusion au moins annuel (exigence 11.4). L'un ne remplace pas l'autre.
- DORA. Le règlement impose un programme de tests aux entités financières et, pour les plus significatives, des tests d'intrusion fondés sur la menace (TLPT) au moins tous les trois ans. Un TLPT est un exercice de red team encadré. Aucun outil n'y prétend sérieusement.
- Qualification PASSI. Quand un régime exige un audit par un prestataire qualifié par l'ANSSI, c'est une exigence sur des personnes et une méthode. Un logiciel n'est pas qualifiable PASSI.
Pour résumer : l'automatisation fournit la preuve de surveillance entre les audits, et elle la fournit mieux qu'un tableur. Quand un texte exige un test d'intrusion, il faut un test d'intrusion.
Sept questions pour évaluer une offre
À poser en démonstration, de préférence à la personne technique et pas seulement au commercial.
- Montrez-moi un constat réel. Contient-il la requête, la réponse et une preuve d'exploitabilité, ou seulement un numéro de version et un score ?
- Le périmètre est-il découvert ou déclaré ? Si je vous donne un domaine, que trouvez-vous que je ne vous ai pas donné ?
- Comment mesurez-vous vos faux positifs ? « Proche de zéro » n'est pas une mesure. Une validation par exploitation, ou une confrontation à un tiers, en est une.
- Que faites-vous en production que je devrais savoir ? Les tests sont-ils non destructifs ? Y a-t-il des charges exclues par défaut ? Peut-on limiter le débit et les plages horaires ?
- Que se passe-t-il entre deux passages ? Y a-t-il un différentiel (apparu, corrigé, réapparu), ou dois-je comparer deux PDF à la main ?
- Où sont hébergées mes données de vulnérabilités, et qui y accède ? La liste de vos failles exploitables est l'un des documents les plus sensibles que votre entreprise possède.
- Qu'est-ce que votre outil ne trouve pas ? Un éditeur qui n'a pas de réponse précise à cette question ne connaît pas son produit, ou préfère que vous ne le connaissiez pas.
Où se situe Flawfence
Puisque nous posons la question 7 aux autres, répondons-y.
Flawfence est un moteur externe, sans agent ni configuration. À partir d'un domaine, il reconstruit le périmètre (domaines transverses, sous-domaines, services), détecte les technologies, recherche les vulnérabilités et cherche à les valider avant de les remonter. Le premier rapport arrive en moins de 24 heures, puis la surveillance tourne en continu avec un différentiel d'un passage à l'autre. Le moteur est algorithmique. L'IA intervient dans la synthèse et la rédaction, pas dans la décision d'envoyer une requête à votre production. L'abonnement démarre à 5 000 € HT par an.
Sur la question des faux positifs, notre réponse est publique : nous faisons tourner le moteur sur des programmes de bug bounty, où une faille n'est retenue que si l'entreprise visée la valide. Les résultats sont consultables sur notre profil YesWeHack et repris sur notre page d'accueil. C'est un juge plus sévère qu'un benchmark maison, et il nous a fait corriger plus d'une détection trop optimiste.
Ce que Flawfence ne trouve pas : la logique métier, les défauts d'autorisation qui demandent de comprendre vos rôles, tout ce qui vit derrière une authentification, et votre réseau interne. Pour cela, gardez du budget pour un pentest applicatif ciblé. La répartition que nous recommandons à une PME reste la même : la couverture continue d'un côté, et de l'expertise humaine sur l'application qui compte le plus.
FAQ
Un pentest automatisé peut-il remplacer un pentest manuel ?
Non, pas entièrement. Il couvre mieux et plus souvent les vulnérabilités connues, les mauvaises configurations et les actifs oubliés. Il ne trouve pas les failles de logique métier ni la plupart des défauts d'autorisation, qui demandent de comprendre l'application. La combinaison la plus efficace est une couverture automatisée continue, complétée par un pentest manuel ciblé sur les applications critiques.
Quelle différence entre un scan de vulnérabilités et un pentest automatisé ?
Le scan compare des versions et des configurations à une base de failles et signale des correspondances, sans les vérifier. Le pentest automatisé va jusqu'à tenter l'exploitation de manière non destructive, et fournit la preuve (requête, réponse) que la faille est exploitable sur l'actif concerné. Il inclut en général la découverte du périmètre, ce qu'un scan ne fait pas.
Un pentest automatisé est-il dangereux pour la production ?
Un outil sérieux utilise des charges non destructives : il prouve qu'une injection est possible sans modifier de données, qu'une exécution de code est atteignable sans rien installer. Le risque n'est jamais nul, comme avec un pentester humain. Demandez la liste des tests exclus par défaut, les limites de débit et la possibilité de définir des plages horaires.
Qu'est-ce que le pentest continu ?
C'est le fait de tester son périmètre en permanence plutôt qu'une fois par an. Le terme recouvre deux réalités : un moteur automatisé qui repasse chaque jour ou chaque semaine, ou un abonnement PTaaS dans lequel des pentesters humains interviennent à chaque mise en production importante. Gartner range ces approches dans une démarche plus large, le CTEM (Continuous Threat Exposure Management).
Combien coûte un pentest automatisé ?
Les offres externes par abonnement démarrent autour de quelques milliers d'euros par an pour une PME et croissent avec le nombre d'actifs. Chez Flawfence, l'abonnement commence à 5 000 € HT par an. Les outils de pentest interne automatisé, déployés dans le réseau, se situent nettement au-dessus.
Est-ce légal de lancer un pentest automatisé sur un site ?
Uniquement sur des systèmes dont vous êtes responsable ou pour lesquels vous avez une autorisation écrite. En France, tester un système sans autorisation relève de l'article 323-1 du Code pénal, que le test soit manuel ou automatisé. Pensez aussi à prévenir votre hébergeur si ses conditions l'exigent.
Conclusion
La question « manuel ou automatisé ? » est mal posée, et ceux qui y répondent d'un seul mot ont quelque chose à vendre (nous aussi, mais nous vous aurons prévenus). Les deux ne mesurent pas la même chose. Le pentest manuel mesure jusqu'où un expert peut aller sur un périmètre donné, un jour donné. Le pentest automatisé mesure ce qui est exploitable sur tout votre périmètre, tous les jours.
Si vous n'avez le budget que pour l'un des deux, regardez d'où viennent vos incidents et ceux de votre secteur. Pour la grande majorité des PME et des ETI, ce n'est pas une faille de logique métier subtile. C'est un service exposé, oublié, pas à jour. Celui-là, une machine le trouve très bien.
Discutons de votre exposition externe
Demandez une démo personnalisée de Flawfence et découvrez votre niveau d’exposition réel.
