Fiche métier · Missions et livrables

Pentester : missions, livrables, salaire et parcours réaliste

Comprendre le métier de pentester au-delà de l’exploitation : cadrage, tests autorisés, preuves, rapport, restitution, compétences et contraintes du quotidien.

La réponse courte

Le travail réel derrière l’intitulé

Le pentester évalue un périmètre explicitement autorisé afin d’identifier des chemins d’attaque réalistes et d’aider à les corriger. La valeur de la mission repose autant sur le cadrage et la restitution que sur la découverte technique.

Les contextes varient : application Web, infrastructure interne, environnement cloud, mobile ou configuration. Aucun profil junior ne maîtrise immédiatement tous ces périmètres.

Cette fiche s’appuie sur le panorama des métiers publié par l’ANSSI. Les frontières de rôle varient selon la taille, le secteur et l’organisation de l’entreprise.

Missions principales

  • Comprendre le périmètre, les règles d’engagement et les limites opérationnelles.
  • Construire des hypothèses de test puis conserver des preuves reproductibles.
  • Qualifier l’impact sans dépasser l’autorisation.
  • Rédiger et restituer des corrections adaptées au contexte.

Une journée type, sans scénario artificiel

Il n’existe pas de journée universelle. Cette séquence montre les activités qui peuvent s’enchaîner, pas un emploi du temps garanti.

  1. Relire le cadrage et vérifier les contacts d’urgence.
  2. Cartographier le périmètre puis tester progressivement.
  3. Nettoyer les éléments déposés et organiser les preuves.
  4. Rédiger les constats pendant la mission plutôt que tout reporter à la fin.

Livrables attendus

01Plan de test
02Preuves reproductibles
03Rapport priorisé
04Restitution technique et décisionnelle

Contraintes à connaître

  • Les délais sont bornés et une absence de découverte critique reste un résultat possible.
  • Une preuve intrusive peut perturber la production : la retenue fait partie du métier.
  • La rédaction occupe une part importante du temps.

Repère de rémunération en France

L’Apec indique pour la famille large « ingénieur sécurité informatique » que 80 % des rémunérations annuelles brutes, fixe et variable, proposées dans les offres étudiées se situent entre 37 k€ et 60 k€, avec une moyenne de 48 k€.

Limite importante : ce repère n’est pas une fourchette propre au métier Pentester. Il agrège des niveaux d’expérience, régions, secteurs et responsabilités différents. Compare plusieurs offres récentes et utilise le simulateur Apec avant toute décision.

Compétences à construire

  • HTTP et Web
  • Réseau
  • Linux et Windows
  • Scripting
  • Rédaction et cadre légal

Le NICE Framework du NIST peut aider à relier activités, connaissances et compétences. Il sert de grille de lecture, pas de programme à mémoriser.

Un parcours d’entrée réaliste

  1. Maîtriser les mécanismes Web, réseau et système avant les chaînes d’outils.
  2. Pratiquer uniquement sur une cible locale ou une plateforme autorisée.
  3. Rédiger chaque exercice comme un constat destiné à une équipe de correction.
  4. Apprendre à expliquer le risque sans dramatiser.

Projet exploratoire

Sur une application volontairement vulnérable locale, définis le périmètre, reproduis une faiblesse documentée, limite l’impact et rédige une correction testable. Le rapport doit permettre à une autre personne de reproduire puis de fermer le constat.

Ce projet ne prouve pas une expérience professionnelle. Il permet de vérifier ton intérêt pour l’activité et de montrer une méthode explicite.

Lectures reliées au métier

Questions fréquentes

Le pentester passe-t-il tout son temps à exploiter ?

Non. Le cadrage, la préparation, l’analyse, le nettoyage, le rapport et la restitution occupent une part majeure du travail.

Une certification garantit-elle un poste ?

Non. Elle peut structurer une progression, mais ne remplace pas les bases, les livrables et la capacité à expliquer une décision.

Puis-je tester un site public pour constituer un portfolio ?

Non sans autorisation explicite. Utilise des laboratoires locaux, plateformes prévues pour cela ou programmes dont les règles couvrent précisément ton test.

Guide offert · PDF

Le guide offert pour bien débuter

Reçois une feuille de route claire pour poser les bases de la sécurité des systèmes d’information et éviter de te disperser.

  • Les fondamentaux à apprendre en priorité
  • Les erreurs fréquentes quand on débute
  • Des repères pour choisir la suite de son parcours