> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Pentesting

> Exécutez des tests d’intrusion pilotés par IA sur des cibles d’applications web configurées

<Info>
  Le pentesting est actuellement en bêta et doit être activé pour votre entreprise. Si vous ne voyez pas **Pentests** dans la barre latérale, contactez votre administrateur Corgea ou votre contact Corgea.
</Info>

Le pentesting permet à votre équipe d’exécuter des tests d’intrusion pilotés par l’IA sur les applications web que vous configurez comme cibles dans Corgea. Vous pouvez ainsi tester des applications en cours d’exécution afin de détecter des problèmes d’authentification et d’autorisation, des failles de logique métier, des risques d’injection et d’autres comportements exploitables qui ne sont pas nécessairement visibles dans le seul code source.

## Cibles

Une cible est une configuration de pentest réutilisable. Chaque cible comprend un nom, une URL, des identifiants et des instructions facultatifs, ainsi qu’un mode de scan par défaut.

<Steps>
  <Step title="Ouvrir Pentests">
    Dans Corgea, sélectionnez **Pentests** dans la barre latérale.
  </Step>

  <Step title="Créer une cible">
    Cliquez sur **New target**, puis saisissez le nom et l’URL de la cible.
  </Step>

  <Step title="Ajouter du contexte facultatif">
    Ajoutez des identifiants si le test doit couvrir des zones authentifiées. Utilisez **Additional instructions** pour préciser les règles d’engagement, les exclusions du périmètre ou les endpoints sur lesquels les agents doivent se concentrer.
  </Step>

  <Step title="Choisir un mode de scan par défaut">
    Sélectionnez **Balanced** pour une exécution plus rapide ou **Deep** pour une évaluation plus approfondie.
  </Step>
</Steps>

<Note>
  Ajoutez uniquement des cibles que votre organisation est autorisée à tester. Les identifiants sont chiffrés au repos et ne sont utilisés que lorsqu’une exécution est prise en charge pour la cible concernée.
</Note>

## Démarrer une exécution

Depuis la liste des cibles, démarrez une nouvelle exécution pour la cible à tester. Vous pouvez utiliser le mode de scan par défaut de la cible ou le remplacer uniquement pour cette exécution.

* **Balanced** exécute une évaluation plus rapide à l’aide des agents de pentest standard.
* **Deep** exécute une évaluation plus approfondie avec une couverture red team supplémentaire.
* **Instruction override** remplace les instructions supplémentaires de la cible pour cette exécution uniquement.

L’utilisation du pentest dépend de l’offre souscrite par votre entreprise. Si un mode de scan n’est pas disponible ou si son quota est épuisé, Corgea désactive l’option correspondante ou affiche une erreur lorsque vous tentez de démarrer l’exécution.

## Examiner les résultats

La page détaillée de l’exécution affiche la progression du travail des agents et répertorie les résultats à mesure qu’ils sont signalés. Les résultats sont regroupés par CWE et par endpoint. La page indique leur nombre par niveau de sévérité, tous résultats confondus, ainsi que pour des catégories ciblées telles que Auth & AuthZ, Business Logic et Injection.

Ouvrez un résultat pour consulter sa description, sa preuve de concept, son analyse technique, les recommandations de remédiation, la cible, l’endpoint, l’agent à l’origine de la détection et l’historique des détections. Vous pouvez modifier le statut du résultat, ajouter des commentaires et suivre les nouvelles détections lors des exécutions de pentest ultérieures.

## Exporter les rapports

Une fois l’exécution terminée, utilisez **Export report** pour télécharger un rapport PDF.

* Le **rapport technique** contient les éléments détaillés étayant les résultats ainsi que les informations de remédiation.
* Le **rapport de synthèse** résume l’évaluation à l’intention d’un public moins technique.

Les administrateurs de l’entreprise peuvent également recevoir une notification par e-mail **AI Pentest Completed** comprenant un résumé et une répartition par niveau de sévérité à la fin d’un pentest.

## Revalider les résultats

Une fois l’exécution terminée, utilisez **Revalidate Findings** pour retester les résultats ouverts ou corrigés qui en sont issus. La revalidation vérifie si les résultats précédemment signalés sont toujours reproductibles, clôt ceux qui ne le sont plus et conserve les résultats de l’exécution d’origine sur la page de l’exécution de validation.
