Aller au contenu
Par métier6 min de lecture

Rapport de test d'intrusion : que masquer avant de le partager

Un rapport de pentest est une carte pour entrer chez vous. Voyez ce que chaque lecteur reçoit, ce qu'il faut masquer, y compris dans les captures d'écran.

Par Alexis de ONYRI

Un rapport de test d'intrusion est une carte pour entrer dans vos systèmes. Partagez le rapport complet avec le moins de personnes possible. Aux autres, donnez une version plus courte dont les parties sensibles sont masquées, et vérifiez les images autant que le texte.

Pourquoi un rapport de test d'intrusion est-il si sensible ?

Le rapport sert à corriger les failles, donc il les décrit en détail. En France, le référentiel de l'ANSSI fixe le contenu du rapport. Pour chaque vulnérabilité, il exige les scénarios d'attaque, les conditions d'exploitation et le résultat de toute tentative. En Allemagne, le BSI note que le rapport peut contenir des informations très sensibles. Il ne doit parvenir qu'au testeur, à son contrôle qualité et à un cercle choisi chez le client.

Faisceaux symétriques de câbles réseau bleu pâle serrés par des colliers noirs, convergeant vers un panneau de brassage éclairé dans une baie sombre
Un rapport qui explique comment atteindre ce matériel mérite les mêmes précautions que le matériel.Photo : panumas nikhomkhai, Pexels

Que contient un rapport, et pourquoi chaque partie est-elle sensible ?

Les rapports varient, mais le plan du PCI Security Standards Council sert de repère. Versions consultées en octobre 2026 : NIST (2008), PCI SSC (2017), ANSSI (2024) et BSI (guide de 2016, étude de 2003).

PartieCe qu'elle peut contenirPourquoi elle est sensible
Synthèse managérialeRésultat global, risques majeursLa moins sensible, mais elle révèle vos faiblesses
Périmètre et annexesCibles, adresses IP, noms de domaine, URL, datesUne liste de cibles toute prête. Pour l'ANSSI, le plan d'audit et la note de cadrage sont des annexes
ConstatsSystèmes touchés, étapes d'attaque, gravité, résultatIls montrent à un attaquant où aller et comment, tant qu'ils sont ouverts
PreuvesCaptures d'écran, sorties d'outils, copies de fichiers ou de basesContiennent souvent mots de passe, empreintes, jetons et données de vraies personnes
PersonnesNoms et coordonnées des testeurs, noms et fonctions des interlocuteurs du clientDonnées personnelles. L'ANSSI exige les deux dans un rapport qualifié

Qui a besoin de quoi : clients, assureurs, auditeurs et développeurs ?

La plupart des lecteurs n'ont pas besoin du rapport complet. Le NIST (SP 800-115, États-Unis) note qu'un rapport peut avoir plusieurs publics, donc plusieurs formats. Le BSI ajoute que la direction n'a pas besoin du détail technique, alors que les techniciens veulent des descriptions précises. Demandez ce que le lecteur doit décider, puis donnez le plus petit document utile.

DestinataireCe qu'il faut donnerCe qu'il faut retirer
Client avec questionnaire de sécuritéSynthèse, date du test, périmètre général, état des correctionsNoms d'hôtes, adresses IP, constats ouverts, preuves, noms des testeurs
Assureur ou courtierSynthèse, date du test, nombre de constats par gravitéÉtapes d'attaque, preuves, noms internes
Auditeur ou évaluateurPérimètre, méthode, constats utiles à son référentielIdentifiants, empreintes, données personnelles des preuves
Prestataire chargé de corrigerSeulement les constats de ses systèmes, avec les étapes pour les reproduireAutres systèmes, secrets, noms d'autres équipes
Développeurs de l'entrepriseConstats techniques avec captures expurgéesVrais mots de passe et vraies données de clients

Et les données personnelles capturées par les testeurs ?

Les testeurs peuvent capter des données de vraies personnes. Le NIST (SP 800-115) prévient que les données capturées peuvent inclure des données personnelles d'employés. Selon le RGPD (UE), toute information sur une personne identifiable est une donnée à caractère personnel, et l'article 5 la limite au nécessaire. Le nom d'un salarié en fait partie.

L'étude du BSI demande que les mots de passe et courriels privés récupérés par le testeur restent hors du rapport final. Après le test, ils vont à une seule personne convenue d'avance, comme le délégué à la protection des données. Le guide du PCI recommande de limiter au minimum les données de cartes bancaires.

Cherchez ces éléments dans chaque exemplaire :

  • Captures d'applications internes montrant des fiches de clients ou de salariés
  • Noms et courriels récoltés lors d'un exercice d'hameçonnage
  • Listes de mots de passe, empreintes et mots de passe retrouvés
  • Courriels ou messages privés ouverts comme preuve d'accès

Remplacez une vraie fiche par un chiffre. « Nous avons pu lire environ 4 000 fiches clients » prouve le point sans en montrer une seule.

Quels secrets et quels identifiants réseau faut-il retirer ?

Retirez tout ce qu'un attaquant pourrait utiliser tel quel. Selon l'OWASP, les données sensibles d'un constat, comme les mots de passe ou les données personnelles, doivent être masquées. Si les testeurs ont trouvé un mot de passe ou une clé qui fonctionne, changez-le immédiatement. Une copie masquée ne répare pas un secret que tout le monde a vu dans la première version.

  • Mots de passe, empreintes de mots de passe et mots de passe retrouvés
  • Clés d'API, jetons cloud, cookies de session, JWT et clés privées SSH
  • Adresses IP, noms d'hôtes, noms de serveurs et noms de domaine internes
  • URL complètes, avec les paramètres qui révèlent un chemin interne

Pourquoi captures d'écran et annexes numérisées demandent-elles plus de soin ?

Les preuves sont souvent des images. Le guide du PCI cite les captures d'écran, les sorties brutes d'outils et les enregistrements comme preuves courantes. Une recherche de texte dans le PDF ne trouve pas les mots d'une capture de terminal, ni d'une annexe numérisée, comme une lettre d'autorisation signée.

ONYRI Sanitize travaille dans le navigateur, sans envoyer le fichier. Chaque formule détecte adresses IPv4 (relisez les IPv6), liens web, courriels et mots de passe précédés de « mot de passe : » (sauf mot simple en minuscules). Pro ajoute clés d'API, jetons cloud, JWT et clés privées SSH. L'OCR lit les pages numérisées, pas une capture dans une page de texte. Noms d'hôtes seuls, noms de serveurs et détails de vulnérabilités ne sont pas détectés : utilisez « Rechercher dans le document » pour le texte, « Tracer une zone » pour les captures.

Un testeur peut-il réutiliser un rapport dans un portfolio ou une conférence ?

Relisez d'abord votre contrat, puis demandez l'accord écrit du client avant toute réutilisation. Le guide pratique du BSI recommande une clause de confidentialité. Elle interdit de parler à des tiers des failles trouvées, de la structure de l'organisation et de ses systèmes. Le guide ajoute que les constats publiés doivent être anonymisés, pour que personne ne remonte à l'organisation testée.

  1. Retirez le nom du client, son logo, ses domaines, ses plages IP et les noms du personnel.
  2. Retirez les indices de secteur : un produit rare, une ville, une date, une technologie inhabituelle.
  3. Couvrez chaque capture de rectangles pleins, ou redessinez-la avec des données inventées.
  4. Retirez commentaires et propriétés du document. Puis demandez à un collègue de deviner le client. S'il y arrive, retirez davantage.

Avant d'envoyer une copie, nommez le lecteur, choisissez le plus petit document utile et regardez chaque image une à une. Ces informations sont générales, pas un avis juridique. Pour le contrat ou le RGPD, demandez à votre juriste ou à votre délégué à la protection des données.

Questions fréquentes

Puis-je envoyer le rapport complet de test d'intrusion à un client ?

En général, non. La plupart des clients ont besoin de la synthèse, du périmètre et de la date du test. Si l'un d'eux insiste, envoyez le rapport complet à des personnes nommées, sous accord de confidentialité, et masquez d'abord identifiants et données personnelles.

Le testeur doit-il supprimer sa copie après le test ?

Réglez-le dans le contrat avant le test. Le guide du PCI recommande de documenter, avant les tests, les règles de conservation et de destruction des preuves. En France, le référentiel de l'ANSSI impose au prestataire qualifié de tout restituer, effacer ou détruire à la fin, sauf accord de conservation du client.

Un rapport de pentest contient-il des données personnelles ?

Pas dans son ensemble, mais il en contient souvent. Noms de salariés, courriels récoltés et fiches clients visibles dans les captures sont des données personnelles (RGPD, UE). La minimisation s'applique : retirez ce dont le lecteur n'a pas besoin.

Un rectangle noir sur une adresse IP suffit-il dans un PDF ?

Pas toujours. Si le PDF contient encore le texte sous le rectangle, n'importe qui peut le copier. Transformez d'abord les pages en images, puis essayez de sélectionner et de rechercher les mots dans le résultat.

Sources et références

Masquez un document sans l'envoyer nulle part

ONYRI Sanitize repère les noms, identifiants, coordonnées bancaires et secrets dans un PDF, un Word ou un scan, et les masque dans votre navigateur. Vous relisez l'aperçu, puis vous téléchargez une copie aplatie.