Skip to main content
Le pentesting est actuellement en bêta et doit être activé pour votre entreprise. Si vous ne voyez pas Pentests dans la barre latérale, contactez votre administrateur Corgea ou votre contact Corgea.
Le pentesting permet à votre équipe d’exécuter des tests d’intrusion pilotés par l’IA sur les applications web que vous configurez comme cibles dans Corgea. Vous pouvez ainsi tester des applications en cours d’exécution afin de détecter des problèmes d’authentification et d’autorisation, des failles de logique métier, des risques d’injection et d’autres comportements exploitables qui ne sont pas nécessairement visibles dans le seul code source.

Cibles

Une cible est une configuration de pentest réutilisable. Chaque cible comprend un nom, une URL, des identifiants et des instructions facultatifs, ainsi qu’un mode de scan par défaut.
1

Ouvrir Pentests

Dans Corgea, sélectionnez Pentests dans la barre latérale.
2

Créer une cible

Cliquez sur New target, puis saisissez le nom et l’URL de la cible.
3

Ajouter du contexte facultatif

Ajoutez des identifiants si le test doit couvrir des zones authentifiées. Utilisez Additional instructions pour préciser les règles d’engagement, les exclusions du périmètre ou les endpoints sur lesquels les agents doivent se concentrer.
4

Choisir un mode de scan par défaut

Sélectionnez Balanced pour une exécution plus rapide ou Deep pour une évaluation plus approfondie.
Ajoutez uniquement des cibles que votre organisation est autorisée à tester. Les identifiants sont chiffrés au repos et ne sont utilisés que lorsqu’une exécution est prise en charge pour la cible concernée.

Démarrer une exécution

Depuis la liste des cibles, démarrez une nouvelle exécution pour la cible à tester. Vous pouvez utiliser le mode de scan par défaut de la cible ou le remplacer uniquement pour cette exécution.
  • Balanced exécute une évaluation plus rapide à l’aide des agents de pentest standard.
  • Deep exécute une évaluation plus approfondie avec une couverture red team supplémentaire.
  • Instruction override remplace les instructions supplémentaires de la cible pour cette exécution uniquement.
L’utilisation du pentest dépend de l’offre souscrite par votre entreprise. Si un mode de scan n’est pas disponible ou si son quota est épuisé, Corgea désactive l’option correspondante ou affiche une erreur lorsque vous tentez de démarrer l’exécution.

Examiner les résultats

La page détaillée de l’exécution affiche la progression du travail des agents et répertorie les résultats à mesure qu’ils sont signalés. Les résultats sont regroupés par CWE et par endpoint. La page indique leur nombre par niveau de sévérité, tous résultats confondus, ainsi que pour des catégories ciblées telles que Auth & AuthZ, Business Logic et Injection. Ouvrez un résultat pour consulter sa description, sa preuve de concept, son analyse technique, les recommandations de remédiation, la cible, l’endpoint, l’agent à l’origine de la détection et l’historique des détections. Vous pouvez modifier le statut du résultat, ajouter des commentaires et suivre les nouvelles détections lors des exécutions de pentest ultérieures.

Exporter les rapports

Une fois l’exécution terminée, utilisez Export report pour télécharger un rapport PDF.
  • Le rapport technique contient les éléments détaillés étayant les résultats ainsi que les informations de remédiation.
  • Le rapport de synthèse résume l’évaluation à l’intention d’un public moins technique.
Les administrateurs de l’entreprise peuvent également recevoir une notification par e-mail AI Pentest Completed comprenant un résumé et une répartition par niveau de sévérité à la fin d’un pentest.

Revalider les résultats

Une fois l’exécution terminée, utilisez Revalidate Findings pour retester les résultats ouverts ou corrigés qui en sont issus. La revalidation vérifie si les résultats précédemment signalés sont toujours reproductibles, clôt ceux qui ne le sont plus et conserve les résultats de l’exécution d’origine sur la page de l’exécution de validation.