GetPro

Pentester (Cybersécurité offensive)

Attaque vos systèmes avant que de vrais attaquants ne le fassent : tests d'intrusion, red team, exploitation de vulnérabilités.

Enjeux du recrutement.

Une faille exploitée coûte en moyenne des centaines de milliers d'euros — sans compter l'impact réputationnel, les obligations RGPD de notification et, pour un SaaS B2B, les clients enterprise perdus faute de certification. Le pentester est votre attaquant sous contrat : il trouve les failles avant les criminels et vous donne une liste priorisée de correctifs. C'est aussi un prérequis commercial : les due diligences de sécurité (SOC 2, ISO 27001) et les questionnaires clients exigent des tests d'intrusion réguliers. Recruter en interne vs missionner un cabinet dépend de votre surface d'attaque : un produit qui évolue chaque semaine justifie un profil offensif intégré. Vérifiez le vécu réel (CTF, bug bounty, certifications OSCP) — le domaine attire beaucoup de profils théoriques.

Missions clés.

  • Réaliser des tests d'intrusion (web, API, infra, mobile)
  • Mener des exercices red team et social engineering
  • Documenter les vulnérabilités et prioriser les remédiations
  • Rejouer les tests après correction
  • Contribuer aux audits de conformité (SOC 2, ISO 27001)
  • Sensibiliser les équipes de développement (secure coding)
  • Faire de la veille sur les nouvelles techniques d'attaque

Compétences.

Compétences techniques

  • Exploitation web (OWASP), réseau et Active Directory
  • Outils offensifs (Burp, Metasploit, Nmap)
  • Scripting (Python, Bash)
  • Rédaction de rapports exploitables
  • Certifications OSCP/OSEP appréciées

Qualités attendues

  • Éthique irréprochable
  • Curiosité obsessionnelle
  • Pédagogie vers les devs

Stack courante

Burp SuiteMetasploitNmapBloodHoundCaido

Salaires 2025-2026

NiveauExpérienceFixe annuel brut
Junior0-2 ans42–50 k€
Confirmé2-5 ans52–70 k€
Senior5-8 ans70–95 k€
Lead / Red team8+ ans95–130 k€

Fourchettes marché parisien, 2025-2026.

Hors Île-de-France, compter 10 à 20 % de moins.

Sources : Cyberini 2026 · Get in Talent 2026 · Michael Page 2026

Recruter ce profil.

Profil type

École d'ingénieur cyber, ou parcours autodidacte validé par CTF/bug bounty et certifications. L'expérience en cabinet d'audit est un accélérateur classique.

Quand recruter

En interne dès que la sécurité produit devient continue (Série B+, clients enterprise). Avant, des pentests externes trimestriels suffisent souvent.

Progression de carrière

Senior → Lead pentest / Red team lead → RSSI, ou expertise indépendante (bug bounty, conseil).

Fiches métiers liées.

Contacter GetPro