<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
    <id>https://inskillsec.com/de/blog</id>
    <title>InSkillSec — Blog offensif</title>
    <updated>2026-08-08T00:00:00.000Z</updated>
    <generator>https://github.com/jpmonette/feed</generator>
    <link rel="alternate" href="https://inskillsec.com/de/blog"/>
    <subtitle>Techniques de pentest, OWASP, cadre légal, carrière.</subtitle>
    <icon>https://inskillsec.com/de/img/favicon.svg</icon>
    <rights>© 2026 InSkillSec</rights>
    <entry>
        <title type="html"><![CDATA[Débuter en test d'intrusion en 2026 : le chemin réaliste, sans folklore]]></title>
        <id>https://inskillsec.com/de/blog/debuter-pentest-2026</id>
        <link href="https://inskillsec.com/de/blog/debuter-pentest-2026"/>
        <updated>2026-08-08T00:00:00.000Z</updated>
        <summary type="html"><![CDATA[Ce qu'il faut apprendre, dans quel ordre, avec quels outils, pour devenir pentester junior en 2026. Sans mythes, sans achats compulsifs, sans certifications inutiles.]]></summary>
        <content type="html"><![CDATA[<p>Le test d'intrusion attire beaucoup, en partie pour de bonnes raisons — un métier utile, technique, bien payé — en partie pour de mauvaises, entretenues par les vidéos où quelqu'un « hacke le Pentagone » en trois minutes. Cet article donne un chemin réaliste pour devenir <strong>pentester junior en 2026</strong>, sans mythes ni raccourcis.</p>
<!-- -->
<h2 class="anchor anchorTargetStickyNavbar_Vzrq" id="1-fixer-le-vocabulaire-avant-de-fixer-les-outils">1. Fixer le vocabulaire avant de fixer les outils<a href="https://inskillsec.com/de/blog/debuter-pentest-2026#1-fixer-le-vocabulaire-avant-de-fixer-les-outils" class="hash-link" aria-label="Direkter Link zur 1. Fixer le vocabulaire avant de fixer les outils" title="Direkter Link zur 1. Fixer le vocabulaire avant de fixer les outils" translate="no">​</a></h2>
<p>Trois métiers proches, souvent confondus :</p>
<ul>
<li class=""><strong>Pentester</strong> : simule des attaques dans un périmètre autorisé pour aider une organisation à corriger ses failles.</li>
<li class=""><strong>Red teamer</strong> : imite un adversaire réel sur toute la surface d'attaque, y compris le facteur humain et le physique. Plus long, plus discret, plus rare.</li>
<li class=""><strong>Analyste SOC / bleu</strong> : détecte et répond aux attaques réelles, en continu. Souvent la vraie porte d'entrée du secteur.</li>
</ul>
<p>Beaucoup de débutants visent tout de suite le rôle de red teamer. C'est comme viser chirurgien avant d'avoir fait médecine générale : possible, mais rarement le meilleur trajet.</p>
<h2 class="anchor anchorTargetStickyNavbar_Vzrq" id="2-les-bases-non-négociables">2. Les bases non négociables<a href="https://inskillsec.com/de/blog/debuter-pentest-2026#2-les-bases-non-n%C3%A9gociables" class="hash-link" aria-label="Direkter Link zur 2. Les bases non négociables" title="Direkter Link zur 2. Les bases non négociables" translate="no">​</a></h2>
<p>Sans ces socles, un cours de pentest n'a pas de prise :</p>
<ul>
<li class=""><strong>Réseau</strong> : TCP/IP, routage, NAT, DNS, HTTP. Savoir lire une capture Wireshark. Sans ça, la moitié des scans Nmap ne veulent rien dire.</li>
<li class=""><strong>Linux</strong> : navigation en ligne de commande, permissions, gestion des services. Un pentester passe sa journée dans un terminal.</li>
<li class=""><strong>Un langage</strong> : Python en priorité. Pour automatiser, comprendre les exploits publiés, lire du code offensif sans exécuter aveuglément.</li>
<li class=""><strong>Windows et Active Directory</strong> : la majorité des missions internes sont Windows. Comprendre les GPO, les tickets Kerberos, la propagation d'identifiants.</li>
</ul>
<p>Compter <strong>six mois à un an</strong> pour être à l'aise sur ces bases si vous partez de zéro. Ce temps n'est pas perdu : c'est celui qui vous rendra utile une fois embauché.</p>
<h2 class="anchor anchorTargetStickyNavbar_Vzrq" id="3-kali-linux--outil-pas-objectif">3. Kali Linux : outil, pas objectif<a href="https://inskillsec.com/de/blog/debuter-pentest-2026#3-kali-linux--outil-pas-objectif" class="hash-link" aria-label="Direkter Link zur 3. Kali Linux : outil, pas objectif" title="Direkter Link zur 3. Kali Linux : outil, pas objectif" translate="no">​</a></h2>
<p>Kali est une distribution d'outils. L'installer ne fait pas de vous un pentester, exactement comme installer Photoshop ne fait pas de vous un graphiste. Ce qui compte :</p>
<ul>
<li class=""><strong>Une seule VM Kali</strong> avec un instantané <em>base propre</em> auquel vous revenez entre exercices.</li>
<li class=""><strong>Notes obsessionnelles</strong> : chaque commande apprise finit dans un <code>notes.md</code> structuré. C'est votre vrai capital.</li>
<li class=""><strong>Réseau isolé</strong> : jamais de test sur un réseau que vous ne contrôlez pas.</li>
</ul>
<p>Une routine efficace : chaque outil que vous découvrez, vous l'utilisez trois fois sur trois cibles différentes avant de passer au suivant. Vingt outils maîtrisés valent mieux que deux cents survolés.</p>
<h2 class="anchor anchorTargetStickyNavbar_Vzrq" id="4-une-méthode-plutôt-quune-collection">4. Une méthode plutôt qu'une collection<a href="https://inskillsec.com/de/blog/debuter-pentest-2026#4-une-m%C3%A9thode-plut%C3%B4t-quune-collection" class="hash-link" aria-label="Direkter Link zur 4. Une méthode plutôt qu'une collection" title="Direkter Link zur 4. Une méthode plutôt qu'une collection" translate="no">​</a></h2>
<p>Une mission de pentest suit toujours le même chemin. Le plan ci-dessous est celui de notre <a class="" href="https://inskillsec.com/de/courses/tests-intrusion">cours gratuit <em>Tests d'intrusion</em></a> — vous pouvez le suivre pour vous entraîner :</p>
<ol>
<li class=""><strong>Planification</strong> — cadrer avec un document de <em>Rules of Engagement</em>.</li>
<li class=""><strong>Reconnaissance passive</strong> — OSINT, DNS, certificats publics, moteurs de recherche.</li>
<li class=""><strong>Reconnaissance active</strong> — scans Nmap, énumération de services.</li>
<li class=""><strong>Recherche de vulnérabilités</strong> — CVE, NVD, EPSS, KEV.</li>
<li class=""><strong>Exploitation</strong> — web, système, humain.</li>
<li class=""><strong>Post-exploitation</strong> — élévation, pivot, exfiltration contrôlée.</li>
<li class=""><strong>Rapport</strong> — le vrai livrable.</li>
</ol>
<p>Un débutant qui maîtrise ces sept étapes vaut plus qu'un « expert » d'un outil précis. La méthode est portable, l'outil vieillit.</p>
<h2 class="anchor anchorTargetStickyNavbar_Vzrq" id="5-certifications--lesquelles-quand">5. Certifications : lesquelles, quand<a href="https://inskillsec.com/de/blog/debuter-pentest-2026#5-certifications--lesquelles-quand" class="hash-link" aria-label="Direkter Link zur 5. Certifications : lesquelles, quand" title="Direkter Link zur 5. Certifications : lesquelles, quand" translate="no">​</a></h2>
<p>En 2026, le paysage tient sur quelques choix, pas sur une liste à cocher :</p>
<ul>
<li class=""><strong>Débutant réel</strong> : commencer par une formation structurée (comme la nôtre), pas par une certification. Une certification atteste, elle n'enseigne pas.</li>
<li class=""><strong>Junior visant l'embauche</strong> : <em>eJPT</em> est un bon premier tampon, abordable, orienté pratique.</li>
<li class=""><strong>Confirmé</strong> : <em>OSCP</em> reste la référence pour les postes de pentester interne. Longue, coûteuse, mais reconnue.</li>
<li class=""><strong>Spécialisation</strong> : <em>Burp Suite Certified Practitioner</em> pour le web, <em>OSEP</em> pour l'évasion.</li>
</ul>
<p>Piège classique : accumuler des certifications sans mission concrète à décrire en entretien. Un CV avec une seule mission simulée bien documentée bat un CV rempli de badges.</p>
<h2 class="anchor anchorTargetStickyNavbar_Vzrq" id="6-se-rendre-visible-sans-se-surexposer">6. Se rendre visible sans se surexposer<a href="https://inskillsec.com/de/blog/debuter-pentest-2026#6-se-rendre-visible-sans-se-surexposer" class="hash-link" aria-label="Direkter Link zur 6. Se rendre visible sans se surexposer" title="Direkter Link zur 6. Se rendre visible sans se surexposer" translate="no">​</a></h2>
<p>Trois choses en 2026 :</p>
<ul>
<li class="">Un <strong>dépôt GitHub public</strong> avec des projets <em>défensifs</em> (analyse de logs, détection). Poster des exploits, même publics, n'aide pas votre recrutement.</li>
<li class="">Un <strong>blog technique</strong> — même deux articles par an suffisent — expliquant des concepts avec vos mots.</li>
<li class="">Des <strong>plateformes d'entraînement</strong> (HackTheBox, TryHackMe) avec un profil qui montre une progression régulière plutôt qu'un pic sur un mois.</li>
</ul>
<p>Les recruteurs cherchent des personnes qui expliquent ce qu'elles font. Beaucoup savent hacker ; peu savent l'expliquer à un chef de projet.</p>
<h2 class="anchor anchorTargetStickyNavbar_Vzrq" id="7-la-vraie-ligne-rouge">7. La vraie ligne rouge<a href="https://inskillsec.com/de/blog/debuter-pentest-2026#7-la-vraie-ligne-rouge" class="hash-link" aria-label="Direkter Link zur 7. La vraie ligne rouge" title="Direkter Link zur 7. La vraie ligne rouge" translate="no">​</a></h2>
<p>Une intrusion sans autorisation écrite est un délit, y compris chez un ami, y compris sur une machine que vous croyez « sans importance ». Le meilleur pentester junior perd son embauche s'il a un antécédent judiciaire.</p>
<p>Le juste chemin : <strong>votre labo, des plateformes prévues pour ça, des missions en stage encadré</strong>. Le reste vient naturellement.</p>
<hr>
<p><strong>Envie de démarrer ?</strong> Notre <a class="" href="https://inskillsec.com/de/courses/tests-intrusion">cours <em>Tests d'intrusion</em></a> est <strong>gratuit sur inscription</strong>. Il suit exactement les sept étapes ci-dessus, avec trois travaux pratiques et un certificat vérifiable à la fin.</p>]]></content>
        <author>
            <name>Haythem Rehouma</name>
            <uri>https://www.linkedin.com/in/haythemrehouma/</uri>
        </author>
        <category label="Pentest" term="Pentest"/>
        <category label="Carrière" term="Carrière"/>
        <category label="Kali Linux" term="Kali Linux"/>
    </entry>
    <entry>
        <title type="html"><![CDATA[OWASP Top 10 en pratique : cinq erreurs qui compromettent une application web]]></title>
        <id>https://inskillsec.com/de/blog/owasp-top-10-cinq-erreurs</id>
        <link href="https://inskillsec.com/de/blog/owasp-top-10-cinq-erreurs"/>
        <updated>2026-08-07T00:00:00.000Z</updated>
        <summary type="html"><![CDATA[Cinq erreurs vues sur presque toutes les missions de pentest web récentes, illustrées par des requêtes réelles et corrigées avec du vrai code.]]></summary>
        <content type="html"><![CDATA[<p>Le <em>OWASP Top 10</em> est utile parce qu'il classe les erreurs, pas parce qu'il les invente. Voici les <strong>cinq erreurs qui reviennent dans presque toutes les missions de pentest web</strong> que nous menons — avec des requêtes réelles et le code qui les corrige. Aucune n'est neuve. Toutes sont encore là.</p>
<!-- -->
<h2 class="anchor anchorTargetStickyNavbar_Vzrq" id="1-le-contrôle-daccès-repose-sur-le-front-end-a01">1. Le contrôle d'accès repose sur le front-end (A01)<a href="https://inskillsec.com/de/blog/owasp-top-10-cinq-erreurs#1-le-contr%C3%B4le-dacc%C3%A8s-repose-sur-le-front-end-a01" class="hash-link" aria-label="Direkter Link zur 1. Le contrôle d'accès repose sur le front-end (A01)" title="Direkter Link zur 1. Le contrôle d'accès repose sur le front-end (A01)" translate="no">​</a></h2>
<p>Le cas typique : une application cache un bouton « supprimer utilisateur » aux comptes non-admin, mais l'API accepte la requête si vous la rejouez à la main. La règle du front-end n'a jamais protégé personne.</p>
<p><strong>Requête d'attaque :</strong></p>
<div class="language-http codeBlockContainer_Ckt0 theme-code-block" style="--prism-color:#F8F8F2;--prism-background-color:#282A36"><div class="codeBlockContent_QJqH"><pre tabindex="0" class="prism-code language-http codeBlock_bY9V thin-scrollbar" style="color:#F8F8F2;background-color:#282A36"><code class="codeBlockLines_e6Vv"><span class="token-line" style="color:#F8F8F2"><span class="token plain">POST /api/users/42/delete HTTP/1.1</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain">Cookie: session=&lt;un cookie standard, non-admin&gt;</span><br></span></code></pre></div></div>
<p>Réponse : <code>204 No Content</code>. Compte supprimé. Aucun contrôle serveur.</p>
<p><strong>Correction — Node/Express :</strong></p>
<div class="language-javascript codeBlockContainer_Ckt0 theme-code-block" style="--prism-color:#F8F8F2;--prism-background-color:#282A36"><div class="codeBlockContent_QJqH"><pre tabindex="0" class="prism-code language-javascript codeBlock_bY9V thin-scrollbar" style="color:#F8F8F2;background-color:#282A36"><code class="codeBlockLines_e6Vv"><span class="token-line" style="color:#F8F8F2"><span class="token plain">app</span><span class="token punctuation" style="color:rgb(248, 248, 242)">.</span><span class="token method function property-access" style="color:rgb(80, 250, 123)">post</span><span class="token punctuation" style="color:rgb(248, 248, 242)">(</span><span class="token string" style="color:rgb(255, 121, 198)">'/api/users/:id/delete'</span><span class="token punctuation" style="color:rgb(248, 248, 242)">,</span><span class="token plain"> requireAuth</span><span class="token punctuation" style="color:rgb(248, 248, 242)">,</span><span class="token plain"> </span><span class="token function" style="color:rgb(80, 250, 123)">requireRole</span><span class="token punctuation" style="color:rgb(248, 248, 242)">(</span><span class="token string" style="color:rgb(255, 121, 198)">'admin'</span><span class="token punctuation" style="color:rgb(248, 248, 242)">)</span><span class="token punctuation" style="color:rgb(248, 248, 242)">,</span><span class="token plain"> </span><span class="token keyword" style="color:rgb(189, 147, 249);font-style:italic">async</span><span class="token plain"> </span><span class="token punctuation" style="color:rgb(248, 248, 242)">(</span><span class="token parameter">req</span><span class="token parameter punctuation" style="color:rgb(248, 248, 242)">,</span><span class="token parameter"> res</span><span class="token punctuation" style="color:rgb(248, 248, 242)">)</span><span class="token plain"> </span><span class="token arrow operator">=&gt;</span><span class="token plain"> </span><span class="token punctuation" style="color:rgb(248, 248, 242)">{</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain">  </span><span class="token keyword control-flow" style="color:rgb(189, 147, 249);font-style:italic">await</span><span class="token plain"> userService</span><span class="token punctuation" style="color:rgb(248, 248, 242)">.</span><span class="token method function property-access" style="color:rgb(80, 250, 123)">delete</span><span class="token punctuation" style="color:rgb(248, 248, 242)">(</span><span class="token plain">req</span><span class="token punctuation" style="color:rgb(248, 248, 242)">.</span><span class="token property-access">params</span><span class="token punctuation" style="color:rgb(248, 248, 242)">.</span><span class="token property-access">id</span><span class="token punctuation" style="color:rgb(248, 248, 242)">,</span><span class="token plain"> </span><span class="token punctuation" style="color:rgb(248, 248, 242)">{</span><span class="token plain"> </span><span class="token literal-property property">by</span><span class="token operator">:</span><span class="token plain"> req</span><span class="token punctuation" style="color:rgb(248, 248, 242)">.</span><span class="token property-access">user</span><span class="token punctuation" style="color:rgb(248, 248, 242)">.</span><span class="token property-access">id</span><span class="token plain"> </span><span class="token punctuation" style="color:rgb(248, 248, 242)">}</span><span class="token punctuation" style="color:rgb(248, 248, 242)">)</span><span class="token punctuation" style="color:rgb(248, 248, 242)">;</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain">  res</span><span class="token punctuation" style="color:rgb(248, 248, 242)">.</span><span class="token method function property-access" style="color:rgb(80, 250, 123)">status</span><span class="token punctuation" style="color:rgb(248, 248, 242)">(</span><span class="token number">204</span><span class="token punctuation" style="color:rgb(248, 248, 242)">)</span><span class="token punctuation" style="color:rgb(248, 248, 242)">.</span><span class="token method function property-access" style="color:rgb(80, 250, 123)">end</span><span class="token punctuation" style="color:rgb(248, 248, 242)">(</span><span class="token punctuation" style="color:rgb(248, 248, 242)">)</span><span class="token punctuation" style="color:rgb(248, 248, 242)">;</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token punctuation" style="color:rgb(248, 248, 242)">}</span><span class="token punctuation" style="color:rgb(248, 248, 242)">)</span><span class="token punctuation" style="color:rgb(248, 248, 242)">;</span><br></span></code></pre></div></div>
<p>Le contrôle <strong>doit</strong> être dans <code>requireRole</code> côté serveur. Le front peut cacher le bouton pour l'ergonomie, jamais pour la sécurité.</p>
<h2 class="anchor anchorTargetStickyNavbar_Vzrq" id="2-la-requête-sql-est-construite-par-concaténation-a03">2. La requête SQL est construite par concaténation (A03)<a href="https://inskillsec.com/de/blog/owasp-top-10-cinq-erreurs#2-la-requ%C3%AAte-sql-est-construite-par-concat%C3%A9nation-a03" class="hash-link" aria-label="Direkter Link zur 2. La requête SQL est construite par concaténation (A03)" title="Direkter Link zur 2. La requête SQL est construite par concaténation (A03)" translate="no">​</a></h2>
<p>Elle a disparu des cours il y a quinze ans, elle est encore dans le code hérité. Un exemple qu'on voit régulièrement :</p>
<div class="language-php codeBlockContainer_Ckt0 theme-code-block" style="--prism-color:#F8F8F2;--prism-background-color:#282A36"><div class="codeBlockContent_QJqH"><pre tabindex="0" class="prism-code language-php codeBlock_bY9V thin-scrollbar" style="color:#F8F8F2;background-color:#282A36"><code class="codeBlockLines_e6Vv"><span class="token-line" style="color:#F8F8F2"><span class="token plain">$id = $_GET['id'];</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain">$sql = "SELECT * FROM produits WHERE id = " . $id;</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain">$result = mysqli_query($conn, $sql);</span><br></span></code></pre></div></div>
<p><strong>Requête d'attaque :</strong></p>
<div class="language-text codeBlockContainer_Ckt0 theme-code-block" style="--prism-color:#F8F8F2;--prism-background-color:#282A36"><div class="codeBlockContent_QJqH"><pre tabindex="0" class="prism-code language-text codeBlock_bY9V thin-scrollbar" style="color:#F8F8F2;background-color:#282A36"><code class="codeBlockLines_e6Vv"><span class="token-line" style="color:#F8F8F2"><span class="token plain">GET /produits?id=1%20UNION%20SELECT%20null,current_database(),null--</span><br></span></code></pre></div></div>
<p><strong>Correction — PHP / PDO :</strong></p>
<div class="language-php codeBlockContainer_Ckt0 theme-code-block" style="--prism-color:#F8F8F2;--prism-background-color:#282A36"><div class="codeBlockContent_QJqH"><pre tabindex="0" class="prism-code language-php codeBlock_bY9V thin-scrollbar" style="color:#F8F8F2;background-color:#282A36"><code class="codeBlockLines_e6Vv"><span class="token-line" style="color:#F8F8F2"><span class="token plain">$stmt = $pdo-&gt;prepare('SELECT * FROM produits WHERE id = :id');</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain">$stmt-&gt;execute(['id' =&gt; $_GET['id']]);</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain">$produit = $stmt-&gt;fetch();</span><br></span></code></pre></div></div>
<p>La parade n'est pas « filtrer les caractères ». C'est <strong>le requêtage paramétré</strong>, dans tout langage, tout ORM, sans exception.</p>
<h2 class="anchor anchorTargetStickyNavbar_Vzrq" id="3-les-entrées-sont-assainies-mais-le-contexte-est-ignoré-a03">3. Les entrées sont assainies mais le contexte est ignoré (A03)<a href="https://inskillsec.com/de/blog/owasp-top-10-cinq-erreurs#3-les-entr%C3%A9es-sont-assainies-mais-le-contexte-est-ignor%C3%A9-a03" class="hash-link" aria-label="Direkter Link zur 3. Les entrées sont assainies mais le contexte est ignoré (A03)" title="Direkter Link zur 3. Les entrées sont assainies mais le contexte est ignoré (A03)" translate="no">​</a></h2>
<p>Une XSS moderne ne vient plus d'un <code>alert(1)</code> naïf, elle vient d'une donnée injectée dans un <strong>mauvais contexte</strong> — attribut, URL, JavaScript inline.</p>
<p>Ceci est vulnérable, même si vous appliquez <code>htmlspecialchars</code> :</p>
<div class="language-html codeBlockContainer_Ckt0 theme-code-block" style="--prism-color:#F8F8F2;--prism-background-color:#282A36"><div class="codeBlockContent_QJqH"><pre tabindex="0" class="prism-code language-html codeBlock_bY9V thin-scrollbar" style="color:#F8F8F2;background-color:#282A36"><code class="codeBlockLines_e6Vv"><span class="token-line" style="color:#F8F8F2"><span class="token tag punctuation" style="color:rgb(248, 248, 242)">&lt;</span><span class="token tag" style="color:rgb(255, 121, 198)">a</span><span class="token tag" style="color:rgb(255, 121, 198)"> </span><span class="token tag attr-name" style="color:rgb(241, 250, 140)">href</span><span class="token tag attr-value punctuation attr-equals" style="color:rgb(248, 248, 242)">=</span><span class="token tag attr-value punctuation" style="color:rgb(248, 248, 242)">"</span><span class="token tag attr-value" style="color:rgb(255, 121, 198)">{{ url_utilisateur }}</span><span class="token tag attr-value punctuation" style="color:rgb(248, 248, 242)">"</span><span class="token tag punctuation" style="color:rgb(248, 248, 242)">&gt;</span><span class="token plain">Voir</span><span class="token tag punctuation" style="color:rgb(248, 248, 242)">&lt;/</span><span class="token tag" style="color:rgb(255, 121, 198)">a</span><span class="token tag punctuation" style="color:rgb(248, 248, 242)">&gt;</span><br></span></code></pre></div></div>
<p>Un attaquant met <code>javascript:alert(1)</code> : le HTML est propre, le contexte URL ne l'est pas.</p>
<p><strong>Correction — filtrer selon le contexte :</strong></p>
<div class="language-javascript codeBlockContainer_Ckt0 theme-code-block" style="--prism-color:#F8F8F2;--prism-background-color:#282A36"><div class="codeBlockContent_QJqH"><pre tabindex="0" class="prism-code language-javascript codeBlock_bY9V thin-scrollbar" style="color:#F8F8F2;background-color:#282A36"><code class="codeBlockLines_e6Vv"><span class="token-line" style="color:#F8F8F2"><span class="token keyword" style="color:rgb(189, 147, 249);font-style:italic">function</span><span class="token plain"> </span><span class="token function" style="color:rgb(80, 250, 123)">estUrlHttpSecuritaire</span><span class="token punctuation" style="color:rgb(248, 248, 242)">(</span><span class="token parameter">v</span><span class="token punctuation" style="color:rgb(248, 248, 242)">)</span><span class="token plain"> </span><span class="token punctuation" style="color:rgb(248, 248, 242)">{</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain">  </span><span class="token keyword control-flow" style="color:rgb(189, 147, 249);font-style:italic">try</span><span class="token plain"> </span><span class="token punctuation" style="color:rgb(248, 248, 242)">{</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain">    </span><span class="token keyword" style="color:rgb(189, 147, 249);font-style:italic">const</span><span class="token plain"> u </span><span class="token operator">=</span><span class="token plain"> </span><span class="token keyword" style="color:rgb(189, 147, 249);font-style:italic">new</span><span class="token plain"> </span><span class="token class-name">URL</span><span class="token punctuation" style="color:rgb(248, 248, 242)">(</span><span class="token plain">v</span><span class="token punctuation" style="color:rgb(248, 248, 242)">)</span><span class="token punctuation" style="color:rgb(248, 248, 242)">;</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain">    </span><span class="token keyword control-flow" style="color:rgb(189, 147, 249);font-style:italic">return</span><span class="token plain"> u</span><span class="token punctuation" style="color:rgb(248, 248, 242)">.</span><span class="token property-access">protocol</span><span class="token plain"> </span><span class="token operator">===</span><span class="token plain"> </span><span class="token string" style="color:rgb(255, 121, 198)">'https:'</span><span class="token plain"> </span><span class="token operator">||</span><span class="token plain"> u</span><span class="token punctuation" style="color:rgb(248, 248, 242)">.</span><span class="token property-access">protocol</span><span class="token plain"> </span><span class="token operator">===</span><span class="token plain"> </span><span class="token string" style="color:rgb(255, 121, 198)">'http:'</span><span class="token punctuation" style="color:rgb(248, 248, 242)">;</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain">  </span><span class="token punctuation" style="color:rgb(248, 248, 242)">}</span><span class="token plain"> </span><span class="token keyword control-flow" style="color:rgb(189, 147, 249);font-style:italic">catch</span><span class="token plain"> </span><span class="token punctuation" style="color:rgb(248, 248, 242)">{</span><span class="token plain"> </span><span class="token keyword control-flow" style="color:rgb(189, 147, 249);font-style:italic">return</span><span class="token plain"> </span><span class="token boolean">false</span><span class="token punctuation" style="color:rgb(248, 248, 242)">;</span><span class="token plain"> </span><span class="token punctuation" style="color:rgb(248, 248, 242)">}</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token punctuation" style="color:rgb(248, 248, 242)">}</span><br></span></code></pre></div></div>
<p>Pour aller plus loin : une <strong>Content Security Policy</strong> stricte qui interdit l'inline JavaScript est la meilleure protection systémique.</p>
<h2 class="anchor anchorTargetStickyNavbar_Vzrq" id="4-le-ssrf-est-encore-trivial-dans-les-intégrations-tierces-a10">4. Le SSRF est encore trivial dans les intégrations tierces (A10)<a href="https://inskillsec.com/de/blog/owasp-top-10-cinq-erreurs#4-le-ssrf-est-encore-trivial-dans-les-int%C3%A9grations-tierces-a10" class="hash-link" aria-label="Direkter Link zur 4. Le SSRF est encore trivial dans les intégrations tierces (A10)" title="Direkter Link zur 4. Le SSRF est encore trivial dans les intégrations tierces (A10)" translate="no">​</a></h2>
<p>Application qui accepte une URL fournie par l'utilisateur pour aller chercher une image, un webhook, un fichier. La requête sort du serveur, souvent avec des privilèges internes.</p>
<p><strong>Requête d'attaque, contre AWS EC2 :</strong></p>
<div class="language-text codeBlockContainer_Ckt0 theme-code-block" style="--prism-color:#F8F8F2;--prism-background-color:#282A36"><div class="codeBlockContent_QJqH"><pre tabindex="0" class="prism-code language-text codeBlock_bY9V thin-scrollbar" style="color:#F8F8F2;background-color:#282A36"><code class="codeBlockLines_e6Vv"><span class="token-line" style="color:#F8F8F2"><span class="token plain">POST /import HTTP/1.1</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain">Content-Type: application/json</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain" style="display:inline-block"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain">{"url": "http://169.254.169.254/latest/meta-data/iam/security-credentials/"}</span><br></span></code></pre></div></div>
<p>Le service de métadonnées d'instance renvoie des identifiants temporaires. En moins d'une minute, l'attaquant s'authentifie en AWS avec le rôle de la machine.</p>
<p><strong>Correction :</strong></p>
<ul>
<li class="">Interdire les IP privées et de bouclage côté serveur, avant toute requête sortante.</li>
<li class="">Passer par un proxy sortant contrôlé (par exemple <code>smokescreen</code>).</li>
<li class="">Utiliser <strong>IMDSv2</strong> en AWS (sinon considérez que vos rôles sont exposés).</li>
</ul>
<h2 class="anchor anchorTargetStickyNavbar_Vzrq" id="5-les-mots-de-passe-sont-stockés--chiffrés--pas-hachés-a02">5. Les mots de passe sont stockés « chiffrés », pas hachés (A02)<a href="https://inskillsec.com/de/blog/owasp-top-10-cinq-erreurs#5-les-mots-de-passe-sont-stock%C3%A9s--chiffr%C3%A9s--pas-hach%C3%A9s-a02" class="hash-link" aria-label="Direkter Link zur 5. Les mots de passe sont stockés « chiffrés », pas hachés (A02)" title="Direkter Link zur 5. Les mots de passe sont stockés « chiffrés », pas hachés (A02)" translate="no">​</a></h2>
<p>Un rappel qui devrait être inutile mais ne l'est pas : un mot de passe n'est pas chiffré, il est <strong>haché avec un algorithme conçu pour ça</strong>. AES sur un mot de passe est une erreur, sha256 aussi, md5 est un crime.</p>
<p><strong>Ce qu'il faut :</strong></p>
<div class="language-python codeBlockContainer_Ckt0 theme-code-block" style="--prism-color:#F8F8F2;--prism-background-color:#282A36"><div class="codeBlockContent_QJqH"><pre tabindex="0" class="prism-code language-python codeBlock_bY9V thin-scrollbar" style="color:#F8F8F2;background-color:#282A36"><code class="codeBlockLines_e6Vv"><span class="token-line" style="color:#F8F8F2"><span class="token keyword" style="color:rgb(189, 147, 249);font-style:italic">from</span><span class="token plain"> argon2 </span><span class="token keyword" style="color:rgb(189, 147, 249);font-style:italic">import</span><span class="token plain"> PasswordHasher</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain" style="display:inline-block"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain">ph </span><span class="token operator">=</span><span class="token plain"> PasswordHasher</span><span class="token punctuation" style="color:rgb(248, 248, 242)">(</span><span class="token punctuation" style="color:rgb(248, 248, 242)">)</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain">empreinte </span><span class="token operator">=</span><span class="token plain"> ph</span><span class="token punctuation" style="color:rgb(248, 248, 242)">.</span><span class="token builtin" style="color:rgb(189, 147, 249)">hash</span><span class="token punctuation" style="color:rgb(248, 248, 242)">(</span><span class="token plain">mot_de_passe</span><span class="token punctuation" style="color:rgb(248, 248, 242)">)</span><span class="token plain">  </span><span class="token comment" style="color:rgb(98, 114, 164)"># à stocker en base</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain">ph</span><span class="token punctuation" style="color:rgb(248, 248, 242)">.</span><span class="token plain">verify</span><span class="token punctuation" style="color:rgb(248, 248, 242)">(</span><span class="token plain">empreinte</span><span class="token punctuation" style="color:rgb(248, 248, 242)">,</span><span class="token plain"> mot_de_passe</span><span class="token punctuation" style="color:rgb(248, 248, 242)">)</span><span class="token plain">  </span><span class="token comment" style="color:rgb(98, 114, 164)"># à la connexion</span><br></span></code></pre></div></div>
<p>Argon2id est le standard actuel (2026). bcrypt reste acceptable. scrypt aussi. <strong>Tout ce qui n'est pas dans cette liste doit être remplacé</strong>, y compris les hachages « avec sel » basés sur SHA-256.</p>
<h2 class="anchor anchorTargetStickyNavbar_Vzrq" id="le-fil-rouge">Le fil rouge<a href="https://inskillsec.com/de/blog/owasp-top-10-cinq-erreurs#le-fil-rouge" class="hash-link" aria-label="Direkter Link zur Le fil rouge" title="Direkter Link zur Le fil rouge" translate="no">​</a></h2>
<p>Les cinq erreurs se ressemblent : <strong>l'application fait confiance à un endroit qu'elle ne devrait pas</strong> — front-end, chaîne construite, URL brute, contexte, algorithme. Chaque contrôle doit être posé <strong>au bon niveau</strong>, celui que l'attaquant ne peut pas contourner.</p>
<hr>
<p><strong>Le OWASP Top 10 en pratique</strong> : c'est la semaine 7 de notre <a class="" href="https://inskillsec.com/de/courses/tests-intrusion">cours gratuit <em>Tests d'intrusion</em></a>. On y exploite chaque erreur ci-dessus, on écrit la remédiation, et on rédige les constats comme un rapport professionnel.</p>]]></content>
        <author>
            <name>Haythem Rehouma</name>
            <uri>https://www.linkedin.com/in/haythemrehouma/</uri>
        </author>
        <category label="Pentest" term="Pentest"/>
        <category label="OWASP" term="OWASP"/>
    </entry>
    <entry>
        <title type="html"><![CDATA[Rules of Engagement : le document qui rend votre pentest légal]]></title>
        <id>https://inskillsec.com/de/blog/rules-of-engagement-pentest</id>
        <link href="https://inskillsec.com/de/blog/rules-of-engagement-pentest"/>
        <updated>2026-08-06T00:00:00.000Z</updated>
        <summary type="html"><![CDATA[Ce qu'un document de Rules of Engagement doit contenir, avec un modèle prêt à adapter. Sans lui, une mission d'intrusion, même bien intentionnée, reste un délit.]]></summary>
        <content type="html"><![CDATA[<p>Un pentest sans document écrit encadrant la mission n'est pas un pentest, c'est une intrusion. Cet article détaille <strong>ce qu'un document de Rules of Engagement (RoE) doit contenir</strong>, propose un modèle prêt à adapter, et pointe les erreurs qui reviennent le plus.</p>
<!-- -->
<h2 class="anchor anchorTargetStickyNavbar_Vzrq" id="pourquoi-le-roe-conditionne-tout-le-reste">Pourquoi le RoE conditionne tout le reste<a href="https://inskillsec.com/de/blog/rules-of-engagement-pentest#pourquoi-le-roe-conditionne-tout-le-reste" class="hash-link" aria-label="Direkter Link zur Pourquoi le RoE conditionne tout le reste" title="Direkter Link zur Pourquoi le RoE conditionne tout le reste" translate="no">​</a></h2>
<p>Le RoE protège trois parties :</p>
<ul>
<li class=""><strong>Le client</strong>, qui sait ce qui va être testé, quand, et à quel prix.</li>
<li class=""><strong>Le prestataire</strong>, qui a une trace écrite de son autorisation.</li>
<li class=""><strong>La personne qui exécute</strong>, qui pourra montrer un document opposable en cas de litige.</li>
</ul>
<p>En cas d'incident (données touchées, service interrompu, découverte d'une intrusion préexistante), la première question posée sera : <em>qu'est-ce qui était autorisé ?</em> La seule réponse acceptable est un PDF signé, pas un fil de messages.</p>
<h2 class="anchor anchorTargetStickyNavbar_Vzrq" id="contenu-minimal--neuf-sections">Contenu minimal — Neuf sections<a href="https://inskillsec.com/de/blog/rules-of-engagement-pentest#contenu-minimal--neuf-sections" class="hash-link" aria-label="Direkter Link zur Contenu minimal — Neuf sections" title="Direkter Link zur Contenu minimal — Neuf sections" translate="no">​</a></h2>
<h3 class="anchor anchorTargetStickyNavbar_Vzrq" id="1-identification-des-parties">1. Identification des parties<a href="https://inskillsec.com/de/blog/rules-of-engagement-pentest#1-identification-des-parties" class="hash-link" aria-label="Direkter Link zur 1. Identification des parties" title="Direkter Link zur 1. Identification des parties" translate="no">​</a></h3>
<p>Noms officiels, adresses, représentants autorisés à signer. Un RoE signé par une personne sans autorité contractuelle n'a pas de valeur.</p>
<h3 class="anchor anchorTargetStickyNavbar_Vzrq" id="2-périmètre">2. Périmètre<a href="https://inskillsec.com/de/blog/rules-of-engagement-pentest#2-p%C3%A9rim%C3%A8tre" class="hash-link" aria-label="Direkter Link zur 2. Périmètre" title="Direkter Link zur 2. Périmètre" translate="no">​</a></h3>
<p>Ce qui est <strong>dans</strong> le périmètre :</p>
<ul>
<li class="">Plages IP publiques et privées, avec masques.</li>
<li class="">Noms de domaine et sous-domaines explicites.</li>
<li class="">Applications, chemins d'URL, endpoints API.</li>
<li class="">Comptes de test fournis (avec date d'expiration).</li>
</ul>
<p>Ce qui est <strong>hors</strong> périmètre, énoncé explicitement :</p>
<ul>
<li class="">Systèmes tiers hébergés par des SaaS que vous ne pouvez pas autoriser.</li>
<li class="">Environnements de production critique, sauf mention contraire.</li>
<li class="">Systèmes patrimoniaux avec risque de rupture.</li>
</ul>
<p>Le périmètre doit être défini <strong>par écrit</strong>, pas décrit oralement ni « on verra ».</p>
<h3 class="anchor anchorTargetStickyNavbar_Vzrq" id="3-techniques-autorisées-techniques-interdites">3. Techniques autorisées, techniques interdites<a href="https://inskillsec.com/de/blog/rules-of-engagement-pentest#3-techniques-autoris%C3%A9es-techniques-interdites" class="hash-link" aria-label="Direkter Link zur 3. Techniques autorisées, techniques interdites" title="Direkter Link zur 3. Techniques autorisées, techniques interdites" translate="no">​</a></h3>
<p>Un exemple typique :</p>
<table><thead><tr><th>Technique</th><th>Statut</th></tr></thead><tbody><tr><td>Scans réseau (Nmap, <code>--top-ports</code>)</td><td>Autorisé</td></tr><tr><td>Exploitation de vulnérabilités confirmées</td><td>Autorisé</td></tr><tr><td>Attaques par déni de service</td><td><strong>Interdit</strong></td></tr><tr><td>Ingénierie sociale par téléphone</td><td>Autorisé, avec préavis</td></tr><tr><td>Hameçonnage ciblé sur employés</td><td>Autorisé, personnel de la direction exclu</td></tr><tr><td>Accès physique aux locaux</td><td><strong>Interdit</strong></td></tr><tr><td>Modification de données réelles</td><td><strong>Interdit</strong> — utiliser des données factices</td></tr></tbody></table>
<h3 class="anchor anchorTargetStickyNavbar_Vzrq" id="4-fenêtres-dintervention">4. Fenêtres d'intervention<a href="https://inskillsec.com/de/blog/rules-of-engagement-pentest#4-fen%C3%AAtres-dintervention" class="hash-link" aria-label="Direkter Link zur 4. Fenêtres d'intervention" title="Direkter Link zur 4. Fenêtres d'intervention" translate="no">​</a></h3>
<ul>
<li class="">Dates de début et de fin.</li>
<li class="">Créneaux horaires précis pour les tests bruyants (scans agressifs, force brute).</li>
<li class="">Marge de sécurité : un scan qui déborde d'une fenêtre sort du contrat.</li>
<li class="">Périodes noires (fermeture annuelle, ouverture d'exercice, jour de fin de mois).</li>
</ul>
<h3 class="anchor anchorTargetStickyNavbar_Vzrq" id="5-contacts-durgence">5. Contacts d'urgence<a href="https://inskillsec.com/de/blog/rules-of-engagement-pentest#5-contacts-durgence" class="hash-link" aria-label="Direkter Link zur 5. Contacts d'urgence" title="Direkter Link zur 5. Contacts d'urgence" translate="no">​</a></h3>
<p>Nom, fonction, téléphone joignable 24 h, courriel. Deux contacts distincts, avec un chemin d'escalade explicite. Le RoE indique <strong>qui vous appelez</strong> si vous voyez passer une intrusion réelle.</p>
<h3 class="anchor anchorTargetStickyNavbar_Vzrq" id="6-traitement-des-découvertes-critiques">6. Traitement des découvertes critiques<a href="https://inskillsec.com/de/blog/rules-of-engagement-pentest#6-traitement-des-d%C3%A9couvertes-critiques" class="hash-link" aria-label="Direkter Link zur 6. Traitement des découvertes critiques" title="Direkter Link zur 6. Traitement des découvertes critiques" translate="no">​</a></h3>
<p>Un pentest découvre parfois qu'un attaquant est déjà dans le système. La procédure doit être écrite :</p>
<ul>
<li class="">Arrêt immédiat des tests offensifs.</li>
<li class="">Notification par téléphone au contact principal sous 2 heures.</li>
<li class="">Préservation des preuves sans intervention.</li>
<li class="">Basculement, si demandé, en mission d'incident-response (contrat séparé).</li>
</ul>
<h3 class="anchor anchorTargetStickyNavbar_Vzrq" id="7-gestion-des-preuves-et-des-données">7. Gestion des preuves et des données<a href="https://inskillsec.com/de/blog/rules-of-engagement-pentest#7-gestion-des-preuves-et-des-donn%C3%A9es" class="hash-link" aria-label="Direkter Link zur 7. Gestion des preuves et des données" title="Direkter Link zur 7. Gestion des preuves et des données" translate="no">​</a></h3>
<ul>
<li class="">Où les preuves sont stockées (poste chiffré, dépôt Git privé, coffre-fort).</li>
<li class="">Durée de conservation, procédure de destruction.</li>
<li class="">Traitement des données personnelles touchées incidemment. Sous <strong>Loi 25</strong> (Québec) ou <strong>RGPD</strong> (UE), ces éléments doivent être documentés.</li>
</ul>
<h3 class="anchor anchorTargetStickyNavbar_Vzrq" id="8-livrables">8. Livrables<a href="https://inskillsec.com/de/blog/rules-of-engagement-pentest#8-livrables" class="hash-link" aria-label="Direkter Link zur 8. Livrables" title="Direkter Link zur 8. Livrables" translate="no">​</a></h3>
<ul>
<li class="">Rapport principal, format, langue, nombre de pages attendues.</li>
<li class="">Rapport de synthèse pour la direction.</li>
<li class="">Séance de restitution, date et durée.</li>
<li class="">Remise éventuelle des scripts et outils personnalisés.</li>
</ul>
<h3 class="anchor anchorTargetStickyNavbar_Vzrq" id="9-clauses-de-responsabilité">9. Clauses de responsabilité<a href="https://inskillsec.com/de/blog/rules-of-engagement-pentest#9-clauses-de-responsabilit%C3%A9" class="hash-link" aria-label="Direkter Link zur 9. Clauses de responsabilité" title="Direkter Link zur 9. Clauses de responsabilité" translate="no">​</a></h3>
<ul>
<li class="">Assurance responsabilité professionnelle du prestataire.</li>
<li class="">Limite de responsabilité en cas de rupture de service accidentelle.</li>
<li class="">Confidentialité mutuelle, durée post-mission.</li>
</ul>
<h2 class="anchor anchorTargetStickyNavbar_Vzrq" id="trois-erreurs-qui-reviennent">Trois erreurs qui reviennent<a href="https://inskillsec.com/de/blog/rules-of-engagement-pentest#trois-erreurs-qui-reviennent" class="hash-link" aria-label="Direkter Link zur Trois erreurs qui reviennent" title="Direkter Link zur Trois erreurs qui reviennent" translate="no">​</a></h2>
<p><strong>Erreur 1 : oublier les sous-traitants du client.</strong> Le client héberge son ERP chez un SaaS tiers. Le RoE ne mentionne pas ce SaaS. Vous scannez, le SaaS vous détecte, et c'est votre société qui est en défaut, pas le client.</p>
<p><strong>Erreur 2 : marges de temps trop courtes.</strong> Une fenêtre « samedi 20 h à dimanche 2 h » vaut pour la nuit d'un weekend, pas pour les scans qui se relancent tout seuls. Prévoir 30 minutes de battement à chaque bout.</p>
<p><strong>Erreur 3 : pas de procédure pour l'intrusion préexistante.</strong> Personne ne prévoit ce cas parce que « ça n'arrive jamais ». Il arrive <strong>statistiquement</strong> sur une mission sur dix.</p>
<h2 class="anchor anchorTargetStickyNavbar_Vzrq" id="modèle-simplifié--prêt-à-adapter">Modèle simplifié — Prêt à adapter<a href="https://inskillsec.com/de/blog/rules-of-engagement-pentest#mod%C3%A8le-simplifi%C3%A9--pr%C3%AAt-%C3%A0-adapter" class="hash-link" aria-label="Direkter Link zur Modèle simplifié — Prêt à adapter" title="Direkter Link zur Modèle simplifié — Prêt à adapter" translate="no">​</a></h2>
<div class="language-markdown codeBlockContainer_Ckt0 theme-code-block" style="--prism-color:#F8F8F2;--prism-background-color:#282A36"><div class="codeBlockContent_QJqH"><pre tabindex="0" class="prism-code language-markdown codeBlock_bY9V thin-scrollbar" style="color:#F8F8F2;background-color:#282A36"><code class="codeBlockLines_e6Vv"><span class="token-line" style="color:#F8F8F2"><span class="token title important punctuation" style="color:rgb(248, 248, 242)">#</span><span class="token title important"> Rules of Engagement — Mission d'intrusion</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain" style="display:inline-block"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token title important punctuation" style="color:rgb(248, 248, 242)">##</span><span class="token title important"> Parties</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> Client : ...</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> Prestataire : ...</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> Signataires autorisés : ...</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain" style="display:inline-block"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token title important punctuation" style="color:rgb(248, 248, 242)">##</span><span class="token title important"> Périmètre</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> Dans le périmètre : ...</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> Hors périmètre : ...</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain" style="display:inline-block"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token title important punctuation" style="color:rgb(248, 248, 242)">##</span><span class="token title important"> Techniques autorisées</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> ...</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain" style="display:inline-block"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token title important punctuation" style="color:rgb(248, 248, 242)">##</span><span class="token title important"> Techniques interdites</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> Déni de service en production</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> Modification de données réelles</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> ...</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain" style="display:inline-block"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token title important punctuation" style="color:rgb(248, 248, 242)">##</span><span class="token title important"> Fenêtres d'intervention</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> Du ... au ...</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> Créneaux bruyants autorisés : ...</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain" style="display:inline-block"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token title important punctuation" style="color:rgb(248, 248, 242)">##</span><span class="token title important"> Contacts d'urgence</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> Principal : ... (téléphone 24 h)</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> Secondaire : ...</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain" style="display:inline-block"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token title important punctuation" style="color:rgb(248, 248, 242)">##</span><span class="token title important"> Découverte d'une intrusion préexistante</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">1.</span><span class="token plain"> Arrêt des tests.</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">2.</span><span class="token plain"> Notification sous 2 h.</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">3.</span><span class="token plain"> Préservation des preuves.</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain" style="display:inline-block"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token title important punctuation" style="color:rgb(248, 248, 242)">##</span><span class="token title important"> Gestion des preuves</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> Stockage : ...</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> Destruction : ...</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain" style="display:inline-block"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token title important punctuation" style="color:rgb(248, 248, 242)">##</span><span class="token title important"> Livrables</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> Rapport principal : ...</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> Synthèse direction : ...</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> Restitution : ...</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain" style="display:inline-block"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token title important punctuation" style="color:rgb(248, 248, 242)">##</span><span class="token title important"> Responsabilité</span><span class="token plain"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> Assurance : ...</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain"></span><span class="token list punctuation" style="color:rgb(248, 248, 242)">-</span><span class="token plain"> Confidentialité : ...</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain" style="display:inline-block"></span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain">Signature client : ______________ Date : ______________</span><br></span><span class="token-line" style="color:#F8F8F2"><span class="token plain">Signature prestataire : __________ Date : __________</span><br></span></code></pre></div></div>
<h2 class="anchor anchorTargetStickyNavbar_Vzrq" id="une-dernière-chose">Une dernière chose<a href="https://inskillsec.com/de/blog/rules-of-engagement-pentest#une-derni%C3%A8re-chose" class="hash-link" aria-label="Direkter Link zur Une dernière chose" title="Direkter Link zur Une dernière chose" translate="no">​</a></h2>
<p>Le RoE n'est pas un document <em>contre</em> le client. C'est le document qui <strong>rend la mission possible</strong>. Un client qui refuse d'en signer un a compris qu'il vous ferait porter le risque. Ne travaillez pas sans.</p>
<hr>
<p><strong>Nous consacrons la semaine 2 du <a class="" href="https://inskillsec.com/de/courses/tests-intrusion">cours <em>Tests d'intrusion</em></a> à la rédaction d'un RoE simulé.</strong> Le cours est gratuit sur inscription et se termine par un quiz final délivrant un certificat vérifiable.</p>]]></content>
        <author>
            <name>Haythem Rehouma</name>
            <uri>https://www.linkedin.com/in/haythemrehouma/</uri>
        </author>
        <category label="Pentest" term="Pentest"/>
        <category label="Cadre légal" term="Cadre légal"/>
    </entry>
</feed>