Rédaction du rapport et recommandations
Rédigez un rapport de pentest professionnel : structure attendue, preuves, notation de l'impact et recommandations priorisées pour le client.
🟩 Restitution · Cycle : 7. Rapport HTB Academy : Documentation & Reporting
Objectifs
- Rédiger un rapport de pentest professionnel.
- Traduire des findings techniques en recommandations priorisées.
Pourquoi le rapport est le vrai livrable
Un client ne paie pas pour qu'on « pirate » son système — il paie pour savoir quoi corriger. Le rapport est donc le produit final qui a de la valeur : c'est lui qui transforme des heures d'exploitation en actions concrètes de sécurisation. Un pentest brillant mais mal documenté est inutile. Savoir écrire un bon rapport est d'ailleurs la compétence la plus employable du métier.
Cours (1 h 20)
- Structure : executive summary, méthodologie, findings, preuves, remédiation, annexes.
- Deux audiences : direction (impact/risque) vs technique (reproduction/correctif).
- Notation du risque (CVSS + contexte métier).
C'est quoi un « executive summary » ?
Le résumé exécutif (executive summary) est une page, en début de rapport, destinée aux dirigeants non techniques. Il répond à trois questions sans jargon : Quel est le risque global ? Quelles sont les priorités ? Combien ça peut coûter de ne rien faire (ou de corriger) ? Pas de commandes, pas de termes obscurs — on parle impact métier et budget. C'est souvent la seule partie que lit la direction, donc la plus stratégique.