Ethical Hacker France 2026: Pentester
162 candidatures par offre, moyenne 2026.
Advertisement
Tu veux devenir ethical hacker, ou pentester, mais tu ne sais pas si c’est un vrai métier accessible en France ou juste un délire de film avec capuche noire et lignes de code vertes. Tu vois passer des offres à 45k€, 60k€, parfois 80k€, tu lis “OSCP souhaité”, “Red Team”, “audit Active Directory”, et tu te demandes si tu as le niveau, par où commencer, et surtout comment te faire recruter en 2026.
Ethical Hacker en France en 2026 : c’est quoi exactement ?#
Un ethical hacker, aussi appelé pentester, teste la sécurité d’un système informatique avec l’accord de l’entreprise.
Le but n’est pas de “pirater pour pirater”. Le but, c’est de trouver les failles avant les vrais attaquants.
Concrètement, tu peux tester :
- une application web,
- une API,
- un réseau interne,
- un environnement cloud,
- un Active Directory,
- une application mobile,
- des postes de travail,
- une infrastructure industrielle,
- des campagnes de phishing simulées.
Ton job, ce n’est pas seulement de “trouver une faille”. C’est aussi de l’expliquer clairement, de mesurer le risque, puis d’aider les équipes à corriger.
Et ça, c’est une grosse différence avec l’image cliché du hacker solitaire.
En entreprise, tu écris beaucoup. Rapports d’audit, synthèses pour les managers, recommandations techniques, réunions avec les devs, restitution client. Si tu sais être clair, calme et pédagogue, tu pars avec un vrai avantage.
Pourquoi le métier explose en France ?#
En 2026, les entreprises françaises ont compris une chose simple : la cybersécurité coûte cher, mais une attaque coûte encore plus cher.
Ransomwares, vols de données, fraude au président, compromission Microsoft 365, fuite de données clients, attaques sur les fournisseurs, les risques sont devenus très concrets.
Des boîtes comme TotalEnergies, BNP Paribas, L’Oréal, Doctolib, BlaBlaCar, Back Market ou Ledger ont toutes besoin de profils cyber solides. Pas forcément uniquement en pentest pur, mais aussi en sécurité applicative, cloud, SOC, GRC, réponse à incident et audit.
Et quand une entreprise sort une nouvelle appli, ouvre une API ou migre vers AWS, Azure ou GCP, elle doit se poser une question simple : “Est-ce que quelqu’un peut casser ça ?”
C’est là que tu arrives.
Les secteurs qui recrutent le plus
En France, les pentesters sont recherchés dans plusieurs types de structures :
-
Cabinets de conseil cyber
- Orange Cyberdefense,
- Wavestone,
- Devoteam,
- Sopra Steria,
- Capgemini,
- Eviden,
- Thales.
-
Banques et assurances
- BNP Paribas,
- Société Générale,
- Crédit Agricole,
- AXA,
- BPCE.
-
Tech et scale-ups
- Doctolib,
- BlaBlaCar,
- Back Market,
- Ledger,
- Dataiku,
- Qonto.
-
Industrie et énergie
- TotalEnergies,
- Airbus,
- Safran,
- Schneider Electric,
- EDF.
-
Administrations et défense
- ANSSI,
- ministères,
- acteurs liés à la défense,
- prestataires qualifiés PASSI.
Le plus simple pour commencer, c’est souvent un cabinet cyber. Tu touches à plusieurs clients, tu apprends vite, tu vois des environnements variés. Le rythme peut être intense, mais c’est une très bonne école.
Ethical hacker, pentester, red team : quelles différences ?#
Les titres se ressemblent, mais les missions ne sont pas toujours les mêmes.
Pentester
Le pentester réalise des tests d’intrusion cadrés. Il a un périmètre, une durée, des règles, puis il rend un rapport.
Exemples :
- “Teste cette application web pendant 5 jours.”
- “Audite notre Active Directory.”
- “Évalue la sécurité de notre API de paiement.”
- “Cherche des failles sur notre plateforme SaaS.”
C’est le rôle le plus courant pour débuter en offensive security.
Ethical hacker
C’est un terme plus large. Il désigne quelqu’un qui utilise des techniques de hacking légalement et dans un cadre autorisé.
Dans les offres françaises, “ethical hacker” et “pentester” sont souvent utilisés comme synonymes.
Red teamer
Le red teamer va plus loin. Il simule un attaquant réel sur plusieurs semaines, parfois avec peu d’informations au départ.
Il peut combiner :
- phishing,
- intrusion réseau,
- élévation de privilèges,
- contournement de détection,
- mouvements latéraux,
- exfiltration simulée,
- attaques physiques parfois.
La Red Team demande souvent plus d’expérience. Si tu débutes, vise plutôt pentester junior, auditeur sécurité applicative, consultant cybersécurité offensive ou security engineer junior.
Advertisement
Les compétences techniques à maîtriser en 2026#
Tu n’as pas besoin de tout connaître avant de postuler. Mais tu dois construire un socle sérieux.
Voici les compétences qui reviennent tout le temps dans les offres en France.
1. Réseaux et systèmes
Tu dois comprendre comment les machines communiquent.
À connaître :
- TCP/IP,
- DNS,
- HTTP/HTTPS,
- VPN,
- pare-feu,
- proxy,
- ports et services,
- Linux,
- Windows Server,
- Active Directory.
Si tu ne comprends pas le réseau, tu vas vite copier-coller des commandes sans savoir ce qui se passe. Et en entretien, ça se voit très vite.
Un recruteur peut te demander :
- “Que se passe-t-il quand tu tapes une URL dans ton navigateur ?”
- “Quelle différence entre TCP et UDP ?”
- “Comment fonctionne Kerberos ?”
- “Comment diagnostiquer un port ouvert ?”
Tu n’as pas besoin d’être admin système senior, mais tu dois être solide sur les bases.
2. Web security
Beaucoup de postes junior commencent par l’audit web.
Tu dois connaître l’OWASP Top 10 :
- injection SQL,
- XSS,
- CSRF,
- SSRF,
- IDOR,
- broken access control,
- file upload non sécurisé,
- authentication bypass,
- mauvaise configuration,
- exposition de données sensibles.
Les outils classiques :
- Burp Suite,
- OWASP ZAP,
- ffuf,
- nuclei,
- sqlmap,
- Postman,
- curl.
Attention, connaître l’outil ne suffit pas. Le recruteur veut savoir si tu comprends la faille.
Exemple simple : si tu trouves un IDOR sur une application, tu dois expliquer qu’un utilisateur peut accéder aux données d’un autre utilisateur en modifiant un identifiant dans l’URL ou dans l’API.
3. Active Directory
En France, beaucoup d’environnements d’entreprise tournent encore autour d’Active Directory.
C’est une compétence très demandée.
À apprendre :
- Kerberos,
- NTLM,
- LDAP,
- GPO,
- comptes de service,
- délégations,
- BloodHound,
- Kerberoasting,
- AS-REP Roasting,
- pass-the-hash,
- pass-the-ticket,
- LAPS,
- ADCS.
Même en junior, si tu sais expliquer une attaque Kerberoasting proprement, tu marques des points.
4. Scripting et programmation
Tu n’as pas besoin d’être développeur full-stack, mais tu dois savoir automatiser.
Langages utiles :
- Python,
- Bash,
- PowerShell,
- JavaScript,
- un peu de Go peut aider,
- SQL.
Python est le plus rentable pour commencer. Tu peux automatiser des scans, parser des résultats, écrire de petits scripts d’exploitation, manipuler des API.
PowerShell est très utile pour Windows et Active Directory.
JavaScript aide énormément pour comprendre les failles web, les XSS, les front-ends modernes et certaines API.
5. Cloud security
En 2026, beaucoup d’entreprises françaises tournent sur Azure, AWS ou GCP.
Les compétences cloud font monter ton profil.
À connaître :
- IAM,
- buckets S3,
- Azure Entra ID,
- rôles et permissions,
- secrets exposés,
- mauvaises configurations,
- logs cloud,
- principes de moindre privilège,
- sécurité des containers.
Tu peux devenir pentester cloud, ou au moins ajouter une compétence qui te différencie des autres candidats.
6. Reporting
Oui, le reporting est une compétence technique.
Un bon rapport doit contenir :
- le résumé exécutif,
- les failles trouvées,
- le niveau de risque,
- les preuves,
- les étapes de reproduction,
- l’impact métier,
- les recommandations,
- une priorisation des corrections.
Si ton rapport ressemble à un copier-coller d’outil automatique, c’est mauvais.
Si un DSI comprend pourquoi la faille est grave et qu’un développeur comprend comment la corriger, tu as gagné.
Salaires d’un ethical hacker en France en 2026#
Parlons vrai, les salaires varient selon la ville, l’expérience, la rareté de ton profil, les certifications et le type d’entreprise.
Mais voici des fourchettes réalistes en France.
Pentester junior, 0 à 2 ans
En général :
- Paris : 40k€ à 48k€,
- Lyon, Lille, Nantes, Toulouse, Bordeaux : 36k€ à 44k€,
- alternance cyber : souvent 18k€ à 28k€ en équivalent brut annuel selon contrat et âge.
Si tu as un bon portfolio, des CTF, une certification type eJPT ou PNPT, et que tu sais bien parler de tes projets, tu peux viser le haut de la fourchette.
Pentester confirmé, 3 à 5 ans
Fourchette fréquente :
- Paris : 50k€ à 65k€,
- grandes villes hors Paris : 45k€ à 58k€.
À ce niveau, on attend que tu sois autonome sur des audits web, réseau ou AD. Tu peux encadrer un junior, gérer une restitution client, proposer une méthodologie.
Senior offensive security, 6 ans et plus
Fourchette fréquente :
- Paris : 65k€ à 85k€,
- profils rares Red Team ou cloud : 80k€ à 100k€+,
- freelance : souvent 600€ à 1 000€ par jour selon spécialité.
Un profil OSCP + cloud + Active Directory + bonne communication peut très bien se vendre.
Chez un acteur comme Ledger, Doctolib, Back Market ou une banque comme BNP Paribas, un bon profil sécurité applicative ou offensive peut monter vite, surtout s’il comprend les contraintes produit et business.
Les certifications qui comptent vraiment#
Les certifications ne remplacent pas la pratique. Mais elles peuvent aider à passer les filtres RH, surtout si ton CV est encore léger.
Certifications débutant
Tu peux regarder :
- eJPT : bon point d’entrée pratique,
- Security+ : bon socle général cyber,
- Google Cybersecurity Certificate : utile pour les bases, moins fort qu’une certif offensive,
- BTL1 : plutôt blue team, mais intéressant.
Certifications intermédiaires
Très utiles pour montrer que tu sais pratiquer :
- PNPT,
- CRTO,
- Burp Suite Certified Practitioner,
- CPTS de Hack The Box Academy,
- HTB Certified Bug Bounty Hunter.
La PNPT est souvent appréciée car elle insiste sur Active Directory et le reporting.
Certifications avancées
Là, tu montes d’un cran :
- OSCP,
- OSEP,
- OSWE,
- CRTO II,
- GIAC GPEN,
- GIAC GWAPT.
L’OSCP reste une référence. Ce n’est pas magique, mais beaucoup d’offres la mentionnent. Si tu l’as, ton CV gagne en crédibilité.
Mais attention, ne tombe pas dans le piège du collectionneur de badges. Une certif sans projets, sans lab, sans explication claire en entretien, ça ne suffit pas.
Comment apprendre le pentest sans se perdre#
Tu peux passer 2 ans à regarder des vidéos sans devenir opérationnel. Le secret, c’est de pratiquer vite.
Voici un plan simple.
Étape 1 : consolide les bases
Pendant 1 à 2 mois, travaille :
- Linux,
- Windows,
- réseau,
- HTTP,
- Python,
- bases de la sécurité web.
Objectif : comprendre ce que tu fais, pas juste lancer des commandes.
Ressources utiles :
- TryHackMe pour débuter,
- Hack The Box Academy,
- PortSwigger Web Security Academy,
- OverTheWire,
- Root-Me, très connu en France.
Étape 2 : fais des labs guidés
Commence par des machines faciles.
Travaille :
- reconnaissance,
- énumération,
- exploitation,
- élévation de privilèges,
- rédaction de notes.
À chaque machine, écris un mini rapport. Même si personne ne le lit, ça t’entraîne.
Étape 3 : spécialise-toi un peu
Choisis une première spécialité :
- web,
- Active Directory,
- cloud,
- mobile,
- reverse engineering,
- bug bounty.
Pour un premier job, web + Active Directory est un combo très solide.
Étape 4 : construis un portfolio
Ton portfolio peut contenir :
- write-ups de labs autorisés,
- scripts Python,
- notes techniques,
- mini rapports anonymisés,
- projets GitHub,
- articles sur une faille connue,
- participation à Root-Me, HTB ou TryHackMe.
Ne publie jamais d’informations sensibles. Ne publie jamais de write-up interdit. Reste propre, légal, carré.
Étape 5 : postule avant de te sentir prêt
Tu ne te sentiras jamais prêt à 100 %. C’est normal.
Postule quand tu peux :
- expliquer les bases réseau,
- faire un audit web simple,
- comprendre un rapport de vulnérabilité,
- utiliser Burp Suite,
- faire quelques machines faciles ou moyennes,
- écrire un rapport clair,
- parler honnêtement de tes limites.
Les entreprises ne cherchent pas toujours un génie. Elles cherchent souvent quelqu’un de curieux, sérieux, fiable, qui progresse vite.
Advertisement
À quoi ressemble une journée de pentester ?#
Ça dépend beaucoup de l’entreprise, mais voici une journée assez réaliste.
Matin
Tu démarres avec un point d’équipe.
Tu vérifies :
- les audits en cours,
- les accès client,
- les deadlines,
- les contraintes,
- les risques bloquants.
Ensuite, tu lances la reconnaissance :
- cartographie des endpoints,
- identification des technologies,
- tests d’authentification,
- analyse des rôles utilisateurs,
- premiers scans contrôlés.
Après-midi
Tu creuses les pistes intéressantes.
Exemples :
- une API qui expose trop de données,
- une mauvaise gestion des permissions,
- une injection possible,
- un token mal protégé,
- un compte de service trop privilégié,
- une configuration cloud ouverte.
Tu prends des notes tout le temps. Captures d’écran, requêtes, réponses, impact, étapes.
Le pentest, c’est aussi de la discipline. Si tu trouves une belle faille mais que tu ne peux pas la reproduire proprement, ton rapport perd de la valeur.
Fin de journée
Tu prépares la rédaction.
Tu peux avoir :
- une réunion avec les développeurs,
- un point avec le chef de projet,
- une vérification de périmètre,
- un début de rapport,
- une synthèse des risques.
Tu n’es pas dans une cave sombre avec trois écrans et une musique dramatique. Tu es souvent sur Teams, Slack, Jira, Confluence, Burp Suite et un terminal.
Bienvenue dans la vraie vie.
Comment décrocher un poste junior en France#
Le marché junior est compétitif. Pas impossible, mais tu dois te démarquer.
Ton CV doit être orienté preuves
Évite les phrases vagues comme :
- “Passionné de cybersécurité”
- “Bonne connaissance du hacking”
- “Motivé et dynamique”
Remplace par des preuves :
- “Réalisation de 35 labs Hack The Box, niveau easy à medium”
- “Création d’un script Python d’énumération HTTP”
- “Audit d’une application volontairement vulnérable avec rapport de 12 pages”
- “Top 5 % Root-Me sur les challenges web”
- “Certification eJPT obtenue en 2025”
- “Lab Active Directory personnel avec attaques Kerberoasting et BloodHound”
Le recruteur doit voir que tu pratiques.
Ton LinkedIn doit rassurer
Ton profil LinkedIn doit être simple :
- titre clair : “Pentester junior | Sécurité web | Active Directory | eJPT”
- section “À propos” concrète,
- projets visibles,
- certifications,
- lien GitHub ou portfolio,
- posts techniques courts si tu es à l’aise.
Tu n’as pas besoin de jouer l’influenceur cyber. Juste montrer que tu apprends sérieusement.
Ton GitHub peut faire la différence
Même quelques projets propres valent mieux qu’un GitHub vide.
Idées simples :
- script de scan de headers HTTP,
- outil de parsing de résultats Nmap,
- mini lab Docker vulnérable,
- checklist d’audit web,
- notes sur OWASP Top 10,
- script PowerShell d’audit local Windows.
Ajoute des README clairs. Un recruteur technique doit comprendre en 30 secondes ce que tu as fait.
Les erreurs qui bloquent les débutants#
Tu peux éviter beaucoup de galères en connaissant les pièges classiques.
Erreur 1 : vouloir apprendre tout en même temps
Web, malware, cloud, forensic, reverse, OSINT, AD, mobile, bug bounty, SOC, IAM, crypto.
Stop.
Choisis un chemin principal. Pour pentester junior, prends web + réseau + Linux + un peu d’AD.
Tu ajouteras le reste après.
Erreur 2 : confondre outils et compétences
Savoir lancer Metasploit ne fait pas de toi un pentester.
Tu dois comprendre :
- pourquoi une faille existe,
- comment la reproduire,
- quel est l’impact,
- comment la corriger,
- quelles sont les limites du test.
Les outils accélèrent. Ils ne remplacent pas ton cerveau.
Erreur 3 : négliger l’anglais
La cyber est très anglophone.
Docs, CVE, write-ups, recherches, conférences, outils, tout est souvent en anglais.
Tu n’as pas besoin d’avoir un accent parfait. Mais tu dois lire vite, comprendre une doc technique, et idéalement expliquer une vulnérabilité simple en anglais.
Erreur 4 : avoir un CV trop généraliste
Si ton CV dit que tu veux faire pentest, SOC, data, dev web, cloud, IA et gestion de projet, le recruteur ne comprend plus rien.
Pour un poste pentester, ton CV doit crier :
- sécurité offensive,
- audit,
- web,
- réseau,
- Active Directory,
- pratique,
- reporting.
Erreur 5 : postuler seulement aux offres “junior”
Beaucoup d’offres demandent 2 ans d’expérience mais acceptent un bon débutant.
Postule quand même si tu coches 60 à 70 % des critères.
Surtout dans les cabinets, les ESN cyber, les équipes sécurité applicative et les programmes graduate.
Exemple de parcours réaliste en 12 mois#
Tu veux une roadmap simple ? Voilà.
Mois 1 à 2 : bases
Objectifs :
- Linux quotidien,
- réseau TCP/IP,
- HTTP,
- Python,
- Git,
- notions Windows.
Livrables :
- 5 scripts simples,
- notes propres,
- 10 challenges Root-Me faciles.
Mois 3 à 4 : web security
Objectifs :
- OWASP Top 10,
- Burp Suite,
- PortSwigger Academy,
- API testing.
Livrables :
- 20 labs PortSwigger,
- 1 rapport d’audit sur une app vulnérable,
- 1 article technique sur IDOR ou XSS.
Mois 5 à 6 : pentest général
Objectifs :
- Nmap,
- énumération,
- exploitation,
- élévation de privilèges Linux,
- méthodologie.
Livrables :
- 10 machines TryHackMe ou HTB,
- 10 mini rapports,
- checklist personnelle.
Mois 7 à 8 : Active Directory
Objectifs :
- Kerberos,
- BloodHound,
- attaques courantes,
- PowerShell.
Livrables :
- lab AD maison,
- simulation Kerberoasting,
- rapport sur un scénario d’attaque.
Mois 9 à 10 : certification et portfolio
Objectifs :
- préparer eJPT, PNPT ou CPTS,
- nettoyer GitHub,
- créer un CV ciblé.
Livrables :
- 1 certification ou passage planifié,
- portfolio en ligne,
- LinkedIn optimisé.
Mois 11 à 12 : candidatures
Objectifs :
- 10 à 20 candidatures ciblées par semaine,
- messages LinkedIn propres,
- entraînement entretien.
Livrables :
- CV ATS-friendly,
- pitch de 60 secondes,
- réponses prêtes aux questions techniques classiques.
Questions d’entretien fréquentes#
Prépare-toi à répondre simplement, sans blabla.
Questions techniques
On peut te demander :
- “Explique une XSS stockée.”
- “Quelle différence entre authentification et autorisation ?”
- “Comment tu testes une API ?”
- “Comment fonctionne une injection SQL ?”
- “C’est quoi Kerberoasting ?”
- “Comment tu fais une reconnaissance sur une cible web ?”
- “Quelle différence entre vulnérabilité, menace et risque ?”
- “Comment tu priorises les failles dans un rapport ?”
- “Comment tu réagis si tu trouves une faille critique en production ?”
Questions comportementales
Tu peux aussi avoir :
- “Raconte une fois où tu as bloqué sur un problème technique.”
- “Comment tu expliques une faille à un non-technicien ?”
- “Comment tu gères la pression d’une deadline ?”
- “Que fais-tu si le client conteste une vulnérabilité ?”
- “Comment tu restes dans le cadre légal ?”
Le bon réflexe : répondre avec une situation réelle, même petite. Un lab, un projet perso, une alternance, un stage, ça marche.
Freelance ou CDI : quoi choisir ?#
Si tu débutes, le CDI est souvent plus simple.
Tu apprends avec des seniors, tu vois des missions variées, tu développes ta méthode. Tu comprends aussi les attentes clients et la qualité attendue dans les rapports.
Le freelance peut être très rentable, mais il demande :
- expérience,
- réseau,
- autonomie,
- capacité commerciale,
- assurance,
- gestion administrative,
- crédibilité immédiate.
Un pentester freelance confirmé peut facturer 600€ à 900€ par jour. Un profil très spécialisé Red Team, cloud ou application security peut dépasser 1 000€ par jour.
Mais si tu es junior, ne brûle pas les étapes. Deux ou trois ans dans une bonne équipe peuvent te faire gagner énormément de temps.
Le profil qui va cartonner en 2026#
Le pentester qui plaît aux recruteurs français en 2026 ressemble à ça :
- bonnes bases réseau et système,
- maîtrise web security,
- premières compétences Active Directory,
- scripting Python ou PowerShell,
- capacité à rédiger un rapport clair,
- anglais technique correct,
- posture pro et légale,
- curiosité visible,
- portfolio concret,
- envie d’apprendre sans ego.
Le bonus qui change tout :
- cloud security,
- sécurité applicative DevSecOps,
- bug bounty sérieux,
- certification OSCP, PNPT ou CPTS,
- expérience en environnement SaaS,
- compréhension produit.
Chez Doctolib ou Back Market, par exemple, comprendre comment une faille impacte les utilisateurs et le produit peut compter autant que la technique pure.
Chez BNP Paribas ou TotalEnergies, la rigueur, la conformité, la traçabilité et la gestion du risque sont très importantes.
Chez Ledger, la barre technique peut être plus haute, surtout dès qu’on touche à la crypto, aux wallets, au hardware ou à la sécurité bas niveau.
Dernier conseil : sois carré, pas juste passionné#
La passion aide, mais elle ne suffit pas.
Ce qui te fera recruter, c’est ta capacité à prouver que tu sais apprendre, tester proprement, respecter un cadre, documenter, expliquer et progresser.
Tu n’as pas besoin d’être le meilleur hacker de France. Tu dois devenir quelqu’un qu’une équipe peut envoyer sur une mission sans stress.
Commence simple :
- Apprends les bases.
- Pratique chaque semaine.
- Écris des rapports.
- Construis un portfolio.
- Cible tes candidatures.
- Améliore ton CV à chaque retour.
Et surtout, ne laisse pas ton CV se faire bloquer bêtement par un ATS avant même qu’un humain le lise. Avant de postuler chez BNP, L’Oréal, Doctolib, BlaBlaCar, Back Market, Ledger ou un cabinet cyber, passe ton CV dans le vérificateur gratuit de JobRise.
Teste ton CV maintenant avec le Free ATS Checker ici : https://jobrise.io/fr/free-ats-checker/
Advertisement
Advertisement
Envoyez ça à qui passe l'entretien cette semaine.
À lire ensuite
Combien gagne un Backend Developer ? Fourchettes réalistes 2026
Découvrez les fourchettes de salaire réalistes pour un Backend Developer en 2026, par niveau, localisation et conseils pour négocier.
Combien gagne un Cloud Engineer ? Fourchettes réalistes 2026
Salaires Cloud Engineer 2026 : fourchettes par niveau (junior à expert), écarts Paris/région, et conseils pour négocier votre rémunération.
Combien gagne un Cybersecurity Analyst ? Fourchettes réalistes 2026
Découvrez les fourchettes de salaire réalistes pour un analyste en cybersécurité en 2026, avec les écarts entre Paris, les régions et le remote.
Advertisement
Advertisement