PCI DSS · v4.0.1 · exigence 11.4
L'exigence 11.4, mot pour mot.
Le texte est précis, et c'est rare. Test interne (11.4.2) et externe (11.4.3), au moins tous les 12 mois et après tout changement significatif, par une ressource qualifiée et indépendante de l'équipe qui a construit le système. Les failles exploitables doivent être corrigées, puis le test rejoué pour le prouver (11.4.4). L'exigence 6.2.4 va plus loin et liste ce que le test applicatif doit couvrir : en tête, la logique métier et les mécanismes de contrôle d'accès. Deux choses qu'un scanner ne trouve pas.
Ce que couvre le pentest.
Pour le test applicatif, l'exigence 11.4.1 renvoie à la liste 6.2.4. Je la couvre à la main, sur votre application, côté client comme côté back-office. OWASP WSTG + API Top 10, en authentifié comme en non authentifié.
Contrôle d'accès
6.2.4 : attaques sur les mécanismes de contrôle d'accès. BOLA / IDOR sur commandes, comptes et données de porteur
Logique de paiement
6.2.4 : attaques sur la logique métier. Montants, remises, remboursements, race conditions au tunnel de commande
Injection
SQL / NoSQL, commande, ORM sur les endpoints du CDE et les back-offices de gestion des commandes
Authentification & sessions
MFA des accès administrateur, sessions, jetons et clés d'API donnant sur le périmètre concerné
Intégrations PSP
webhooks de notification, retours de paiement falsifiables, tokenisation, callbacks et rapprochements
Scripts de page de paiement
6.4.3 / 11.6.1 : scripts tiers non maîtrisés, altération non détectée, skimming côté client
Quatre étapes. Prix et périmètre fixes.
De la prise de contact à l'attestation, votre test suit une séquence claire. Vous savez toujours où vous en êtes, ce qui a été trouvé et ce qu'il reste. Prix fixe dès 3 000 €, défini au cadrage.
Cadrage
Un court appel, un prix fixe, des règles d'engagement écrites. Le périmètre est noté ici, votre SAQ aussi.
~ 1 appelTest
Test manuel sur les cibles convenues, canal ouvert en direct. Le critique est signalé le jour où je le trouve.
5–10 joursRapport
Chaque faille : criticité, reproduction, impact réel, correctif concret. Méthodologie documentée pour 11.4.1.
48 hContre-test
Vous corrigez, je rejoue le test et délivre une attestation propre. C'est l'exigence 11.4.4, incluse.
gratuit · 30 jQuand ce test devient urgent.
L'exigence 11.4 se contrôle sur pièces, une fois par an. Les échéances qui poussent une entité à me contacter.
- Votre QSA ou votre acquéreur réclame le rapport de pentest avant de valider le ROC ou l'AOC
- Votre SAQ A-EP ou SAQ D arrive à échéance et la case 11.4 est encore vide
- Un changement significatif a touché le périmètre : refonte du tunnel de paiement, nouveau PSP, migration
- Vous êtes prestataire de services et vos clients marchands répercutent leur conformité sur vous
- Vous basculez de SAQ A vers SAQ A-EP en intégrant un formulaire de paiement dans vos propres pages
- Un doute sur les scripts tiers de votre page de paiement, depuis l'entrée en vigueur de 6.4.3 et 11.6.1
Ce qu'on me demande avant de signer.
Les vraies questions d'un premier appel de cadrage sous PCI DSS. Si la vôtre manque, elle a sa réponse en un e-mail.
Faut-il être QSA pour réaliser le pentest ?
Non. Les exigences 11.4.2 et 11.4.3 demandent « une ressource interne qualifiée ou un tiers externe qualifié », avec une indépendance organisationnelle vis-à-vis de l'équipe qui a construit le système. Le QSA évalue votre conformité et lit le rapport ; il n'a pas à le produire.
Êtes-vous QSA ou ASV ?
Ni l'un ni l'autre, autant le dire tout de suite. Les scans de vulnérabilité externes trimestriels de l'exigence 11.3.2 doivent passer par un ASV agréé par le PCI SSC : ce n'est pas moi, et aucun test d'intrusion ne remplace ce scan. L'exigence 11.4 n'impose aucun agrément : c'est celle que je couvre. Si c'est le scan trimestriel qu'il vous faut, vous le saurez dès le premier message.
Suis-je vraiment concerné par 11.4 ?
Cela dépend de votre questionnaire. En SAQ A (paiement entièrement externalisé, page hébergée par le prestataire ou iframe), le pentest 11.4 n'est pas au questionnaire. En SAQ A-EP, SAQ D marchand et SAQ D prestataire, il l'est. Dites-moi votre SAQ au cadrage : si vous n'en avez pas besoin, je vous le dirai.
À quelle fréquence tester ?
Au moins une fois tous les 12 mois, et après tout changement significatif d'infrastructure ou d'application. L'exigence 11.4.1 impose aussi de conserver les résultats et les preuves de correction pendant au moins 12 mois.
Couvrez-vous le test interne et le test externe ?
Je couvre le périmètre applicatif — web, API, back-office — de l'extérieur comme en authentifié depuis l'intérieur. Les tests de couche réseau et la validation des contrôles de segmentation (11.4.5, et 11.4.6 tous les 6 mois pour les prestataires) sortent de mon périmètre : je le dis au cadrage, pas après.
Le contre-test est-il exigé ?
Oui, c'est écrit dans l'exigence elle-même : 11.4.4 impose de corriger les failles exploitables et de rejouer le test pour vérifier la correction. Mon contre-test couvre ce point : inclus, gratuit, sous 30 jours, attestation à jour.
Comment fixez-vous le prix ?
Forfait fixe défini au cadrage, à partir du périmètre. Pas de facturation à l'heure, pas de dépassement surprise. Vous validez le prix avant que je commence.
Qui mène votre test.
Saïd Mimouni
Pentest & audit de sécurité · applications web & API
Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.
Le test se conduit à distance. Si votre cadre impose une présence sur site, je me déplace dans vos locaux, partout en France.
Le livrable, page par page.
Le dossier que votre QSA doit pouvoir lire, et que vous gardez douze mois : méthodologie documentée, failles reproductibles, correctif au niveau du code. Exemple complet ci-dessous, mené sur OWASP Juice Shop, l'application volontairement vulnérable de l'OWASP.
- Synthèse exécutive lisible
- Registre noté CVSS v3.1
- Preuves d'exploitation reproductibles
- Correctif concret par faille
- Références OWASP & CWE
- Attestation transmissible
PDF · 7 pages · livrable en français ou en anglais