Rapport de test d'intrusion : que masquer avant de le partager
Un rapport de pentest est une carte pour entrer chez vous. Voyez ce que chaque lecteur reçoit, ce qu'il faut masquer, y compris dans les captures d'écran.
Un rapport de test d'intrusion est une carte pour entrer dans vos systèmes. Partagez le rapport complet avec le moins de personnes possible. Aux autres, donnez une version plus courte dont les parties sensibles sont masquées, et vérifiez les images autant que le texte.
Pourquoi un rapport de test d'intrusion est-il si sensible ?
Le rapport sert à corriger les failles, donc il les décrit en détail. En France, le référentiel de l'ANSSI fixe le contenu du rapport. Pour chaque vulnérabilité, il exige les scénarios d'attaque, les conditions d'exploitation et le résultat de toute tentative. En Allemagne, le BSI note que le rapport peut contenir des informations très sensibles. Il ne doit parvenir qu'au testeur, à son contrôle qualité et à un cercle choisi chez le client.

Que contient un rapport, et pourquoi chaque partie est-elle sensible ?
Les rapports varient, mais le plan du PCI Security Standards Council sert de repère. Versions consultées en octobre 2026 : NIST (2008), PCI SSC (2017), ANSSI (2024) et BSI (guide de 2016, étude de 2003).
| Partie | Ce qu'elle peut contenir | Pourquoi elle est sensible |
|---|---|---|
| Synthèse managériale | Résultat global, risques majeurs | La moins sensible, mais elle révèle vos faiblesses |
| Périmètre et annexes | Cibles, adresses IP, noms de domaine, URL, dates | Une liste de cibles toute prête. Pour l'ANSSI, le plan d'audit et la note de cadrage sont des annexes |
| Constats | Systèmes touchés, étapes d'attaque, gravité, résultat | Ils montrent à un attaquant où aller et comment, tant qu'ils sont ouverts |
| Preuves | Captures d'écran, sorties d'outils, copies de fichiers ou de bases | Contiennent souvent mots de passe, empreintes, jetons et données de vraies personnes |
| Personnes | Noms et coordonnées des testeurs, noms et fonctions des interlocuteurs du client | Données personnelles. L'ANSSI exige les deux dans un rapport qualifié |
Qui a besoin de quoi : clients, assureurs, auditeurs et développeurs ?
La plupart des lecteurs n'ont pas besoin du rapport complet. Le NIST (SP 800-115, États-Unis) note qu'un rapport peut avoir plusieurs publics, donc plusieurs formats. Le BSI ajoute que la direction n'a pas besoin du détail technique, alors que les techniciens veulent des descriptions précises. Demandez ce que le lecteur doit décider, puis donnez le plus petit document utile.
| Destinataire | Ce qu'il faut donner | Ce qu'il faut retirer |
|---|---|---|
| Client avec questionnaire de sécurité | Synthèse, date du test, périmètre général, état des corrections | Noms d'hôtes, adresses IP, constats ouverts, preuves, noms des testeurs |
| Assureur ou courtier | Synthèse, date du test, nombre de constats par gravité | Étapes d'attaque, preuves, noms internes |
| Auditeur ou évaluateur | Périmètre, méthode, constats utiles à son référentiel | Identifiants, empreintes, données personnelles des preuves |
| Prestataire chargé de corriger | Seulement les constats de ses systèmes, avec les étapes pour les reproduire | Autres systèmes, secrets, noms d'autres équipes |
| Développeurs de l'entreprise | Constats techniques avec captures expurgées | Vrais mots de passe et vraies données de clients |
Et les données personnelles capturées par les testeurs ?
Les testeurs peuvent capter des données de vraies personnes. Le NIST (SP 800-115) prévient que les données capturées peuvent inclure des données personnelles d'employés. Selon le RGPD (UE), toute information sur une personne identifiable est une donnée à caractère personnel, et l'article 5 la limite au nécessaire. Le nom d'un salarié en fait partie.
L'étude du BSI demande que les mots de passe et courriels privés récupérés par le testeur restent hors du rapport final. Après le test, ils vont à une seule personne convenue d'avance, comme le délégué à la protection des données. Le guide du PCI recommande de limiter au minimum les données de cartes bancaires.
Cherchez ces éléments dans chaque exemplaire :
- Captures d'applications internes montrant des fiches de clients ou de salariés
- Noms et courriels récoltés lors d'un exercice d'hameçonnage
- Listes de mots de passe, empreintes et mots de passe retrouvés
- Courriels ou messages privés ouverts comme preuve d'accès
Remplacez une vraie fiche par un chiffre. « Nous avons pu lire environ 4 000 fiches clients » prouve le point sans en montrer une seule.
Quels secrets et quels identifiants réseau faut-il retirer ?
Retirez tout ce qu'un attaquant pourrait utiliser tel quel. Selon l'OWASP, les données sensibles d'un constat, comme les mots de passe ou les données personnelles, doivent être masquées. Si les testeurs ont trouvé un mot de passe ou une clé qui fonctionne, changez-le immédiatement. Une copie masquée ne répare pas un secret que tout le monde a vu dans la première version.
- Mots de passe, empreintes de mots de passe et mots de passe retrouvés
- Clés d'API, jetons cloud, cookies de session, JWT et clés privées SSH
- Adresses IP, noms d'hôtes, noms de serveurs et noms de domaine internes
- URL complètes, avec les paramètres qui révèlent un chemin interne
Pourquoi captures d'écran et annexes numérisées demandent-elles plus de soin ?
Les preuves sont souvent des images. Le guide du PCI cite les captures d'écran, les sorties brutes d'outils et les enregistrements comme preuves courantes. Une recherche de texte dans le PDF ne trouve pas les mots d'une capture de terminal, ni d'une annexe numérisée, comme une lettre d'autorisation signée.
ONYRI Sanitize travaille dans le navigateur, sans envoyer le fichier. Chaque formule détecte adresses IPv4 (relisez les IPv6), liens web, courriels et mots de passe précédés de « mot de passe : » (sauf mot simple en minuscules). Pro ajoute clés d'API, jetons cloud, JWT et clés privées SSH. L'OCR lit les pages numérisées, pas une capture dans une page de texte. Noms d'hôtes seuls, noms de serveurs et détails de vulnérabilités ne sont pas détectés : utilisez « Rechercher dans le document » pour le texte, « Tracer une zone » pour les captures.
Un testeur peut-il réutiliser un rapport dans un portfolio ou une conférence ?
Relisez d'abord votre contrat, puis demandez l'accord écrit du client avant toute réutilisation. Le guide pratique du BSI recommande une clause de confidentialité. Elle interdit de parler à des tiers des failles trouvées, de la structure de l'organisation et de ses systèmes. Le guide ajoute que les constats publiés doivent être anonymisés, pour que personne ne remonte à l'organisation testée.
- Retirez le nom du client, son logo, ses domaines, ses plages IP et les noms du personnel.
- Retirez les indices de secteur : un produit rare, une ville, une date, une technologie inhabituelle.
- Couvrez chaque capture de rectangles pleins, ou redessinez-la avec des données inventées.
- Retirez commentaires et propriétés du document. Puis demandez à un collègue de deviner le client. S'il y arrive, retirez davantage.
Avant d'envoyer une copie, nommez le lecteur, choisissez le plus petit document utile et regardez chaque image une à une. Ces informations sont générales, pas un avis juridique. Pour le contrat ou le RGPD, demandez à votre juriste ou à votre délégué à la protection des données.
Questions fréquentes
Puis-je envoyer le rapport complet de test d'intrusion à un client ?
En général, non. La plupart des clients ont besoin de la synthèse, du périmètre et de la date du test. Si l'un d'eux insiste, envoyez le rapport complet à des personnes nommées, sous accord de confidentialité, et masquez d'abord identifiants et données personnelles.
Le testeur doit-il supprimer sa copie après le test ?
Réglez-le dans le contrat avant le test. Le guide du PCI recommande de documenter, avant les tests, les règles de conservation et de destruction des preuves. En France, le référentiel de l'ANSSI impose au prestataire qualifié de tout restituer, effacer ou détruire à la fin, sauf accord de conservation du client.
Un rapport de pentest contient-il des données personnelles ?
Pas dans son ensemble, mais il en contient souvent. Noms de salariés, courriels récoltés et fiches clients visibles dans les captures sont des données personnelles (RGPD, UE). La minimisation s'applique : retirez ce dont le lecteur n'a pas besoin.
Un rectangle noir sur une adresse IP suffit-il dans un PDF ?
Pas toujours. Si le PDF contient encore le texte sous le rectangle, n'importe qui peut le copier. Transformez d'abord les pages en images, puis essayez de sélectionner et de rechercher les mots dans le résultat.
Sources et références
- Prestataires d'audit de la sécurité des systèmes d'information (PASSI), référentiel d'exigences, version 2.2 du 1er août 2024ANSSI
- NIST SP 800-115, Technical Guide to Information Security Testing and Assessment (2008)NIST
- Web Security Testing Guide, Reporting StructureOWASP
- Information Supplement: Penetration Testing Guidance, version 1.1 (septembre 2017)PCI Security Standards Council
- Ein Praxis-Leitfaden für IS-Penetrationstests, version 1.2 (novembre 2016)BSI
- Studie Durchführungskonzept für Penetrationstests (en allemand, novembre 2003, déclarée encore actuelle, état 2020)BSI
- RGPD, chapitre I, dont l'article 4 : définitionsCNIL
- RGPD, chapitre II, dont l'article 5 : principes relatifs au traitement des données à caractère personnelCNIL