Accueil » Recrutement Pentester
profils experts pentest · red team cyber · it · sûreté
Recrutement pentester & red teamer

Recrutement pentester : ceux qui cassent proprement, et qui savent l’expliquer

Tests d’intrusion web, infrastructure, Active Directory, cloud, red team : le marché regorge de candidats qui veulent faire de l’offensif, et manque de ceux qui le font bien, avec méthode, et qui écrivent un rapport qu’un COMEX peut lire. Rehackt recrute des pentesters et red teamers confirmés pour les cabinets, les équipes internes et les éditeurs, en évaluant la technique et la restitution.

Mandats sur toute la France Présentiel Hybride Distanciel
// évaluation Technique et restitution Trouver la faille, puis la rendre compréhensible et actionnable. Les deux comptent.
// marché Beaucoup de juniors, peu de seniors Les formations offensives ont rempli le bas du marché. Le haut reste très étroit.
01 / Le poste

Le pentester en 2026 : deux vies selon l’employeur

En cabinet, la variété fait le métier. Un pentester de cabinet, qualifié PASSI ou non, enchaîne les missions : application web un jour, Active Directory le lendemain, un audit de configuration cloud la semaine suivante. Il apprend vite, vit au rythme des plannings, et rédige beaucoup. Le rapport est le produit livré.

En interne, la profondeur remplace la variété. Un pentester ou une red team interne connaît son périmètre, rejoue les scénarios qui comptent pour son entreprise, travaille avec le SOC (purple team) et les équipes de développement. Les deux profils se recrutent différemment, et beaucoup de candidats n’ont connu qu’un des deux mondes. Le besoin, lui, ne faiblit pas : en septembre 2026, une seule faille Metabase, corrigée par l’éditeur le 6 août, a servi à compromettre neuf instances de ministères, dont un laboratoire de l’ANSSI. Et dans la finance, DORA impose aux entités désignées des tests d’intrusion fondés sur la menace, à refaire tous les trois ans.

Web Applications : web, API, mobile, revue de code assistée.
Infra Infrastructure et Active Directory : interne, externe, Wi-Fi, escalade et mouvement latéral.
Cloud Cloud : configuration, identités, services managés, Kubernetes.
Red team Red team et purple team : scénarios réalistes, intrusion physique, travail avec le SOC.
Rapport Restitution : rapport technique et synthèse pour la direction, plan de remédiation.
02 / Pourquoi c’est difficile

Pourquoi trouver un bon pentester est plus dur qu’il n’y paraît

Une annonce de pentester reçoit des dizaines de candidatures en quelques jours. Le tri, lui, prend des semaines si on le fait sérieusement.

// 01

Le vivier est grand et bruyant

Les formations, les certifications et le bug bounty (plus de 130 000 hunters inscrits chez YesWeHack) ont formé beaucoup de juniors motivés. Distinguer la passion des CTF de la capacité à mener une mission chez un client demande du métier.

// 02

Les certifications ne racontent pas tout

OSCP, OSEP, CRTO, GPEN sont de bons signaux, pas des garanties. Certains excellents pentesters n’en ont aucune, et l’inverse existe.

// 03

La restitution est la moitié du poste

Trouver la faille, c’est la partie visible. Écrire un rapport clair, hiérarchiser, expliquer à un DSI ce qu’il risque et par quoi commencer, c’est ce qui manque le plus souvent.

// 04

Ils partent pour la mission, pas pour le salaire

Un pentester senior choisit son employeur sur la qualité des missions, la latitude technique et l’équipe. Une fiche de poste générique ne le fera pas bouger.

03 / Rémunération

Rémunération d’un pentester en 2026

Fourchettes indicatives France, brut annuel fixe, hors variable et avantages, calées sur les baromètres 2026 (Silkhom, Zeroday, JobRise) et sur nos échanges avec les candidats en poste. La région parisienne, l’expertise Active Directory et cloud, et la capacité à mener une red team tirent vers le haut.

Contexte Fourchette brute annuelle Ce qui fait bouger le curseur
Pentester confirmé3 à 5 ans, web et infrastructure, cabinet ou interne 42 à 55 K€ Le cœur du vivier. Le choix se fait sur les missions, l’équipe et le télétravail plus que sur quelques milliers d’euros.
Pentester senior / red teamerActive Directory, cloud, red team, certifications avancées 55 à 75 K€ Sollicité en permanence. Variable ou primes de certification fréquents, contre-offre quasi systématique.
Lead offensif / responsable red teamETI ou groupe, éditeur, cabinet qualifié, encadrement 75 à 95 K€ Rare. Le package se négocie sur le projet, la latitude et le temps laissé à la recherche.

Fourchettes indicatives France 2026, hors avantages.

Besoin d’un benchmark sur votre contexte ? Secteur, taille, rattachement : on vous dit où vous vous situez. Demander un benchmark →
04 / Méthode

Comment nous recrutons un pentester

Le process complet, du brief à l’intégration, est détaillé sur la page Confier un recrutement. Voici ce que ça donne sur un poste de pentester ou de red teamer.

01 Cadrage et scorecard. Cabinet ou interne, périmètres (web, infra, AD, cloud, red team), niveau attendu, part de rédaction, déplacements, télétravail. On fixe le package en regardant ce que paient les cabinets qualifiés et les éditeurs.
02 Mapping et approche directe. Les pentesters en poste dans les cabinets, les équipes internes et les éditeurs de votre bassin, plus notre vivier. On leur parle missions et équipe, pas d’une annonce.
03 Double regard. Un entretien recrutement, un entretien technique avec notre associé. Le candidat présente une mission qu’il a menée, ses choix, ce qu’il a écrit dans le rapport et ce qu’il en est sorti côté client.
04 Shortlist de 3 à 5 profils qualifiés. En moyenne sous 2 à 4 semaines, avec un avis écrit sur chacun : niveau réel par périmètre, qualité de restitution, points à creuser.
05 Organisation des entretiens. Coordination des étapes, exercice technique si vous en avez un, retour rapide aux candidats.
06 Jusqu’à l’intégration. Négociation, démission, sécurisation face à la contre-offre, suivi pendant la période d’essai, garantie de remplacement.

Conditions : les mêmes que pour tous nos mandats. Honoraires au succès, indexés sur le package, garantie de remplacement. Le détail est sur la page Confier un recrutement.

05 / Questions fréquentes

FAQ : recruter un pentester ou un red teamer

Les questions qui reviennent au premier appel. Cliquez pour ouvrir.

Q.01 Pentester, red teamer, auditeur sécurité : quelle différence ? +

Le pentester teste un périmètre défini, dans un temps donné, et livre un rapport de vulnérabilités. Le red teamer simule un attaquant réel sur un objectif, souvent sans que les équipes de défense soient prévenues, pour tester la détection et la réponse. L’auditeur sécurité évalue la configuration et l’organisation par rapport à un référentiel. Les trois se recoupent, mais ne se recrutent pas de la même façon.

Q.02 Quel salaire pour un pentester en 2026 ? +

De 42 K€ pour un profil confirmé à 95 K€ de fixe pour un responsable de red team. Les baromètres 2026 placent le pentester confirmé entre 45 et 60 K€ et le senior entre 60 et 80 K€, Paris en tête. Le tableau ci-dessus détaille les trois contextes les plus fréquents. À ces niveaux, le contenu des missions pèse souvent plus que le salaire dans la décision.

Q.03 Combien de temps pour une shortlist ? +

2 à 4 semaines en moyenne pour une shortlist qualifiée, 6 à 10 semaines en moyenne pour le process complet, préavis non compris. Ce sont des moyennes constatées sur nos mandats. Un profil red team senior ou une expertise très pointue (OT, matériel) peut demander plus.

Q.04 Faut-il exiger l’OSCP ou une autre certification ? +

Comme signal, oui. Comme condition d’entrée, rarement. Vous vous priveriez de pentesters expérimentés qui ne passent pas de certification, et vous laisseriez passer des candidats certifiés sans expérience de mission. Nous vérifions le niveau autrement : mission présentée, cas concret, références.

// recrutement pentester

Vous montez ou renforcez une équipe offensive ? Échangeons.

Sans engagement au premier appel. Vous échangez directement avec Eva, réponse sous 48 heures.

Échanger sur votre besoin →