Recrutement pentester : ceux qui cassent proprement, et qui savent l’expliquer
Tests d’intrusion web, infrastructure, Active Directory, cloud, red team : le marché regorge de candidats qui veulent faire de l’offensif, et manque de ceux qui le font bien, avec méthode, et qui écrivent un rapport qu’un COMEX peut lire. Rehackt recrute des pentesters et red teamers confirmés pour les cabinets, les équipes internes et les éditeurs, en évaluant la technique et la restitution.
Le pentester en 2026 : deux vies selon l’employeur
En cabinet, la variété fait le métier. Un pentester de cabinet, qualifié PASSI ou non, enchaîne les missions : application web un jour, Active Directory le lendemain, un audit de configuration cloud la semaine suivante. Il apprend vite, vit au rythme des plannings, et rédige beaucoup. Le rapport est le produit livré.
En interne, la profondeur remplace la variété. Un pentester ou une red team interne connaît son périmètre, rejoue les scénarios qui comptent pour son entreprise, travaille avec le SOC (purple team) et les équipes de développement. Les deux profils se recrutent différemment, et beaucoup de candidats n’ont connu qu’un des deux mondes. Le besoin, lui, ne faiblit pas : en septembre 2026, une seule faille Metabase, corrigée par l’éditeur le 6 août, a servi à compromettre neuf instances de ministères, dont un laboratoire de l’ANSSI. Et dans la finance, DORA impose aux entités désignées des tests d’intrusion fondés sur la menace, à refaire tous les trois ans.
Pourquoi trouver un bon pentester est plus dur qu’il n’y paraît
Une annonce de pentester reçoit des dizaines de candidatures en quelques jours. Le tri, lui, prend des semaines si on le fait sérieusement.
Le vivier est grand et bruyant
Les formations, les certifications et le bug bounty (plus de 130 000 hunters inscrits chez YesWeHack) ont formé beaucoup de juniors motivés. Distinguer la passion des CTF de la capacité à mener une mission chez un client demande du métier.
Les certifications ne racontent pas tout
OSCP, OSEP, CRTO, GPEN sont de bons signaux, pas des garanties. Certains excellents pentesters n’en ont aucune, et l’inverse existe.
La restitution est la moitié du poste
Trouver la faille, c’est la partie visible. Écrire un rapport clair, hiérarchiser, expliquer à un DSI ce qu’il risque et par quoi commencer, c’est ce qui manque le plus souvent.
Ils partent pour la mission, pas pour le salaire
Un pentester senior choisit son employeur sur la qualité des missions, la latitude technique et l’équipe. Une fiche de poste générique ne le fera pas bouger.
Rémunération d’un pentester en 2026
Fourchettes indicatives France, brut annuel fixe, hors variable et avantages, calées sur les baromètres 2026 (Silkhom, Zeroday, JobRise) et sur nos échanges avec les candidats en poste. La région parisienne, l’expertise Active Directory et cloud, et la capacité à mener une red team tirent vers le haut.
| Contexte | Fourchette brute annuelle | Ce qui fait bouger le curseur |
|---|---|---|
| Pentester confirmé3 à 5 ans, web et infrastructure, cabinet ou interne | 42 à 55 K€ | Le cœur du vivier. Le choix se fait sur les missions, l’équipe et le télétravail plus que sur quelques milliers d’euros. |
| Pentester senior / red teamerActive Directory, cloud, red team, certifications avancées | 55 à 75 K€ | Sollicité en permanence. Variable ou primes de certification fréquents, contre-offre quasi systématique. |
| Lead offensif / responsable red teamETI ou groupe, éditeur, cabinet qualifié, encadrement | 75 à 95 K€ | Rare. Le package se négocie sur le projet, la latitude et le temps laissé à la recherche. |
Fourchettes indicatives France 2026, hors avantages.
Comment nous recrutons un pentester
Le process complet, du brief à l’intégration, est détaillé sur la page Confier un recrutement. Voici ce que ça donne sur un poste de pentester ou de red teamer.
Conditions : les mêmes que pour tous nos mandats. Honoraires au succès, indexés sur le package, garantie de remplacement. Le détail est sur la page Confier un recrutement.
FAQ : recruter un pentester ou un red teamer
Les questions qui reviennent au premier appel. Cliquez pour ouvrir.
Q.01 Pentester, red teamer, auditeur sécurité : quelle différence ?
Le pentester teste un périmètre défini, dans un temps donné, et livre un rapport de vulnérabilités. Le red teamer simule un attaquant réel sur un objectif, souvent sans que les équipes de défense soient prévenues, pour tester la détection et la réponse. L’auditeur sécurité évalue la configuration et l’organisation par rapport à un référentiel. Les trois se recoupent, mais ne se recrutent pas de la même façon.
Q.02 Quel salaire pour un pentester en 2026 ?
De 42 K€ pour un profil confirmé à 95 K€ de fixe pour un responsable de red team. Les baromètres 2026 placent le pentester confirmé entre 45 et 60 K€ et le senior entre 60 et 80 K€, Paris en tête. Le tableau ci-dessus détaille les trois contextes les plus fréquents. À ces niveaux, le contenu des missions pèse souvent plus que le salaire dans la décision.
Q.03 Combien de temps pour une shortlist ?
2 à 4 semaines en moyenne pour une shortlist qualifiée, 6 à 10 semaines en moyenne pour le process complet, préavis non compris. Ce sont des moyennes constatées sur nos mandats. Un profil red team senior ou une expertise très pointue (OT, matériel) peut demander plus.
Q.04 Faut-il exiger l’OSCP ou une autre certification ?
Comme signal, oui. Comme condition d’entrée, rarement. Vous vous priveriez de pentesters expérimentés qui ne passent pas de certification, et vous laisseriez passer des candidats certifiés sans expérience de mission. Nous vérifions le niveau autrement : mission présentée, cas concret, références.
Vous montez ou renforcez une équipe offensive ? Échangeons.
Sans engagement au premier appel. Vous échangez directement avec Eva, réponse sous 48 heures.

