Le verdict en trois phrases
Un pentest boite grise sur un portail client coute 5 000 a 15 000 EUR HT a Nice en 2026 pour 3 a 8 jours de test, et identifie en moyenne 8 a 15 vulnerabilites dont 1 a 3 critiques. Le perimetre couvre l'authentification, les acces IDOR, les injections, l'upload de fichiers et la logique metier, avec un re-test des correctifs inclus. Le tester avant la mise en production transforme un incident potentiel a 30 000 EUR en une correction planifiee a quelques milliers d'euros.
Perimetre et prix d'un pentest de portail
Le pentest simule un attaquant disposant d'un compte utilisateur (boite grise), ce qui reflete le vrai risque d'un portail client : un utilisateur legitime qui tente d'acceder aux donnees des autres. Voici les formules 2026.
| Formule | Approche | Duree | Prix 2026 (EUR HT) |
|---|---|---|---|
| Pentest cible | Boite noire, surface publique | 2-3 jours | 5 000 - 7 000 |
| Pentest portail | Boite grise, 2-3 roles | 4-6 jours | 8 000 - 12 000 |
| Pentest approfondi | Boite grise + API + logique metier | 7-8 jours | 13 000 - 15 000 |
| Re-test correctifs | Verification post-fix | 1 jour | Inclus |
| Pentest recurrent | 1 campagne / an | Annuel | 8 000 - 12 000 |
Un portail client concentre plusieurs risques a fort impact : acces horizontal aux comptes voisins (IDOR), elevation de privilege, fuite de donnees via des API mal filtrees. C'est exactement ce qu'un pentest boite grise met en evidence avant vos vrais clients.
Ce qu'un pentest trouve typiquement
Voici la repartition observee sur des portails B2B avant lancement, avec la criticite associee.
| Type de vulnerabilite | Frequence | Criticite typique | Effort correctif |
|---|---|---|---|
| IDOR (acces donnees d'autrui) | Tres frequent | Critique / Eleve | 1-3 jours |
| Controle d'acces par role casse | Frequent | Eleve | 2-4 jours |
| Injection (SQL, NoSQL, commande) | Moyen | Critique | 1-2 jours |
| Upload de fichiers non filtre | Frequent | Eleve | 1-2 jours |
| Gestion de session faible | Moyen | Moyen | 1 jour |
| Exposition d'API interne | Frequent | Eleve | 2-3 jours |
Le rapport final hierarchise chaque faille par score CVSS et fournit une remediation concrete. Le re-test valide que les correctifs sont effectifs, ce qui est indispensable avant d'ouvrir le portail au public.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Mini cas pratique
Sophie, directrice des operations d'une societe de services B2B a Nice, s'apprete a lancer un portail ou 400 clients consulteront leurs contrats. Elle commande un pentest portail a 10 000 EUR HT (5 jours) deux semaines avant la date de lancement. Le test remonte 2 failles critiques (un IDOR permettant de lire les contrats d'un autre client, une injection sur le module de recherche) et 11 failles secondaires. La correction mobilise 5 jours-homme (environ 3 000 EUR), suivie du re-test inclus. Cout total : 13 000 EUR. En face, un seul contrat B2B perdu apres une fuite de donnees se serait chiffre bien au-dela, sans parler de la notification reglementaire.
FAQ
Pourquoi tester avant la production plutot qu'apres ? Avant la mise en ligne, une faille se corrige a froid, sans clients exposes ni obligation de notification. Apres, la meme faille devient un incident : forensic, communication de crise, perte de confiance, souvent 20 000 a 50 000 EUR au total.
Boite noire ou boite grise pour un portail client ? La boite grise est recommandee : elle simule un utilisateur authentifie et revele les acces horizontaux (IDOR) et les problemes de roles, qui sont les risques numero un d'un portail. La boite noire seule passe a cote de l'essentiel.
Le re-test est-il vraiment inclus ? Chez les prestataires serieux, oui : apres vos corrections, l'auditeur verifie que chaque faille est bien fermee et met a jour le rapport. Exigez-le dans le devis, c'est ce qui distingue un pentest d'un simple scan.
Combien de temps entre le test et le lancement ? Prevoyez 2 a 4 semaines : quelques jours de test, puis le temps de corriger et de re-tester. Lancer sans cette marge, c'est mettre en ligne des failles critiques connues.
Un scanner automatique ne suffit-il pas ? Non : un scanner detecte les failles techniques connues mais rate la logique metier, les IDOR contextuels et les enchainements d'exploitation. Un pentest combine outils et expertise humaine, ce qui explique l'ecart de prix et de valeur.
Parlons de votre projet. Indiquez-nous le nombre de roles, la presence d'API et votre date de lancement : nous cadrons un pentest entre 5 000 et 15 000 EUR HT, re-test inclus. Devis detaille sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.

