Pentester (Cybersécurité offensive)
Attaque vos systèmes avant que de vrais attaquants ne le fassent : tests d'intrusion, red team, exploitation de vulnérabilités.
Enjeux du recrutement.
Une faille exploitée coûte en moyenne des centaines de milliers d'euros — sans compter l'impact réputationnel, les obligations RGPD de notification et, pour un SaaS B2B, les clients enterprise perdus faute de certification. Le pentester est votre attaquant sous contrat : il trouve les failles avant les criminels et vous donne une liste priorisée de correctifs. C'est aussi un prérequis commercial : les due diligences de sécurité (SOC 2, ISO 27001) et les questionnaires clients exigent des tests d'intrusion réguliers. Recruter en interne vs missionner un cabinet dépend de votre surface d'attaque : un produit qui évolue chaque semaine justifie un profil offensif intégré. Vérifiez le vécu réel (CTF, bug bounty, certifications OSCP) — le domaine attire beaucoup de profils théoriques.
Missions clés.
- Réaliser des tests d'intrusion (web, API, infra, mobile)
- Mener des exercices red team et social engineering
- Documenter les vulnérabilités et prioriser les remédiations
- Rejouer les tests après correction
- Contribuer aux audits de conformité (SOC 2, ISO 27001)
- Sensibiliser les équipes de développement (secure coding)
- Faire de la veille sur les nouvelles techniques d'attaque
Compétences.
Compétences techniques
- Exploitation web (OWASP), réseau et Active Directory
- Outils offensifs (Burp, Metasploit, Nmap)
- Scripting (Python, Bash)
- Rédaction de rapports exploitables
- Certifications OSCP/OSEP appréciées
Qualités attendues
- Éthique irréprochable
- Curiosité obsessionnelle
- Pédagogie vers les devs
Stack courante
Salaires 2025-2026
| Niveau | Expérience | Fixe annuel brut |
|---|---|---|
| Junior | 0-2 ans | 42–50 k€ |
| Confirmé | 2-5 ans | 52–70 k€ |
| Senior | 5-8 ans | 70–95 k€ |
| Lead / Red team | 8+ ans | 95–130 k€ |
Fourchettes marché parisien, 2025-2026.
Hors Île-de-France, compter 10 à 20 % de moins.
Sources : Cyberini 2026 · Get in Talent 2026 · Michael Page 2026
Recruter ce profil.
Profil type
École d'ingénieur cyber, ou parcours autodidacte validé par CTF/bug bounty et certifications. L'expérience en cabinet d'audit est un accélérateur classique.
Quand recruter
En interne dès que la sécurité produit devient continue (Série B+, clients enterprise). Avant, des pentests externes trimestriels suffisent souvent.
Progression de carrière
Senior → Lead pentest / Red team lead → RSSI, ou expertise indépendante (bug bounty, conseil).