Devenir pentester hardware : compétences, formations, matériel
Devenir pentester hardware : ce que fait le métier, les compétences à acquérir, les formations et certifications qui existent, un portfolio et le kit du junior.
Un pentester hardware teste la sécurité d'objets physiques, comme des routeurs, des objets connectés, des badges ou des équipements industriels, avec l'autorisation de leur fabricant ou de leur propriétaire. On y arrive le plus souvent par l'informatique, par l'électronique ou par un parcours autodidacte appuyé sur les CTF. Ce guide décrit le métier, les compétences, les formations qui existent vraiment en France et ailleurs, et la façon de construire un portfolio qui convainc un recruteur.
Ce que fait (vraiment) un pentester hardware
Le terme recouvre plusieurs réalités. Dans la plupart des cabinets d'audit, le hardware n'est qu'une partie de l'activité, à côté du pentest web, réseau ou mobile. Quelques équipes s'y consacrent à plein temps, notamment chez les fabricants, dans les laboratoires d'évaluation et dans les cabinets spécialisés en sécurité embarquée.
Une mission type sur un objet connecté ressemble à ceci :
- Cadrage. Une convention d'audit signée fixe le périmètre : quel appareil, quelles interfaces, quelles actions sont autorisées. Sans ce document, il n'y a pas de mission.
- Démontage et cartographie. On ouvre l'appareil, on identifie les composants (processeur, mémoire flash, puce radio) et on cherche les interfaces de débogage, comme l'UART ou le JTAG.
- Extraction du firmware. Par la console série, en lisant directement la puce mémoire ou via une mise à jour téléchargée.
- Analyse. Recherche de secrets codés en dur, de services exposés, de mécanismes de mise à jour non signés, de protocoles radio mal protégés.
- Exploitation contrôlée. Démontrer l'impact sur l'appareil de test, sans toucher aux systèmes de production non couverts.
- Rapport. Le livrable : chaque vulnérabilité décrite, notée, reproductible, avec une recommandation de correction. C'est souvent la partie la plus longue.
À côté de l'IoT, on trouve aussi des missions de « red team physique », où l'on teste l'accès aux locaux d'un client : badges, serrures, radio. Elles se déroulent toujours avec une lettre d'autorisation signée par le client, que le testeur garde sur lui.
En France, beaucoup de commanditaires publics et d'opérateurs d'importance vitale font appel à des prestataires qualifiés PASSI (prestataires d'audit de la sécurité des systèmes d'information), une qualification délivrée par l'ANSSI. Ce n'est pas un diplôme personnel, mais cela explique pourquoi les cabinets qualifiés tiennent à la rigueur méthodologique et à la qualité des rapports.
Les compétences : électronique, radio, embarqué, rédaction
| Domaine | Ce qu'il faut savoir faire | Par où commencer |
|---|---|---|
| Électronique | Lire un schéma et une fiche technique, mesurer au multimètre, souder et dessouder proprement | Kits d'électronique, Arduino, puis réparation de vieux appareils |
| Bus et interfaces | UART, SPI, I²C, JTAG/SWD : les reconnaître, les observer, s'y connecter | Un analyseur logique et une carte de développement |
| Systèmes embarqués | Linux embarqué, bootloaders, systèmes de fichiers de firmware, microcontrôleurs | Un vieux routeur, un Raspberry Pi, un ESP32 |
| Reverse engineering | Lire de l'assembleur ARM ou MIPS, utiliser Ghidra, comprendre un binaire sans les sources | CTF de catégorie reverse |
| Radio | Bandes ISM, modulations, SDR, BLE, RFID/NFC | Un récepteur RTL-SDR, un Proxmark3 |
| Rédaction | Écrire un rapport clair, hiérarchiser les risques, expliquer à un non-spécialiste | Publier ses write-ups |
Deux remarques. D'abord, personne ne maîtrise tout en arrivant : un profil fort en Linux embarqué et en reverse, avec des bases d'électronique, est déjà employable. Ensuite, la rédaction est sous-estimée par les débutants et surestimée par personne : un excellent technicien qui écrit mal reste un junior aux yeux d'un client.
Pour la partie pratique, notre guide débuter le hacking matériel détaille les quatre disciplines et un premier kit.
Se former en France : écoles, certifications, autodidacte
Formations initiales
Il n'existe pas de diplôme intitulé « pentest hardware ». Les profils viennent en général :
- d'écoles d'ingénieurs ou de masters en cybersécurité, dont beaucoup proposent des cours de sécurité des systèmes embarqués ;
- de formations en électronique et systèmes embarqués, complétées ensuite par la sécurité ;
- d'un BUT ou d'une licence en informatique ou en réseaux, avec une spécialisation par la suite.
Pour repérer les formations reconnues, l'ANSSI délivre le label SecNumedu aux formations initiales en cybersécurité, et SecNumedu-FC aux formations continues. La liste des formations labellisées est publiée sur son site.
Certifications et formations professionnelles
Les certifications spécifiques au hardware sont moins nombreuses et moins établies que celles du pentest web ou réseau. Celles que nous avons vérifiées :
| Formation / certification | Organisme | Contenu hardware |
|---|---|---|
| Practical IoT Pentest Associate (PIPA) | TCM Security | Examen pratique : firmware, capture à l'analyseur logique et revue de conception d'un appareil Linux embarqué, avec rapport |
| SEC556 : IoT Penetration Testing | SANS Institute | Interfaces série et SPI, analyse logique, extraction et analyse de firmware. Formation coûteuse, généralement financée par l'employeur |
| Formations hardwear.io | hardwear.io | Formations pratiques de plusieurs jours en marge de la conférence, aux Pays-Bas et aux États-Unis |
Les certifications de pentest généralistes, comme l'OSCP d'OffSec, ne portent pas sur le hardware, mais elles restent très regardées par les recruteurs, car la plupart des postes mêlent hardware et autres périmètres.
Le parcours autodidacte
C'est le chemin de beaucoup de professionnels du domaine. Il demande de la constance et un bon ordre :
- Les bases logicielles. Linux en ligne de commande, Python, un peu de C. Les CTF en ligne sont parfaits pour cela, comme Hackropole de l'ANSSI, qui a une catégorie hardware.
- Les bases électroniques. Un Arduino, un multimètre, quelques montages.
- Les premiers objets. Un vieux routeur, une caméra IP d'occasion : trouver l'UART, lire le boot log, extraire le firmware. Notre guide trouver un port UART est un bon point de départ.
- Les livres de référence. The Hardware Hacking Handbook (Jasper van Woudenberg et Colin O'Flynn, No Starch Press, 2021) et Practical IoT Hacking (No Starch Press, 2021), tous deux en anglais.
- La communauté. Les conférences françaises comme leHACK à Paris, SSTIC à Rennes ou Pass the SALT à Lille, et les CTF en présentiel comme le BreizhCTF.
Construire un portfolio (CTF, write-ups, labos maison)
Pour un premier poste, un portfolio pèse souvent autant qu'un diplôme. Il montre trois choses : que vous savez faire, que vous savez expliquer, et que vous respectez un cadre.
Ce qui y a sa place
- Des write-ups de CTF, en particulier dans les catégories hardware, reverse et forensics. Le FCSC de l'ANSSI, dont les épreuves restent disponibles sur Hackropole, est une bonne référence française.
- Des projets sur vos propres appareils : « J'ai trouvé l'UART de ce routeur, extrait le firmware, et voilà ce que j'ai appris ». Photos, schémas, commandes, conclusions.
- Un lab réaliste documenté, par exemple sur CyberCTF, notre plateforme sœur de labs de pentest gratuits et open source, avec un rapport rédigé comme pour un client. C'est la meilleure démonstration de vos qualités de rédaction.
- Des contributions open source : un décodeur pour sigrok, une correction de documentation, un script d'analyse de firmware.
Ce qui n'y a pas sa place
Tout ce qui touche à un appareil ou un système dont vous n'aviez pas l'autorisation. Un recruteur sérieux le verra comme un signal d'alarme, et c'est potentiellement un délit au sens de l'article 323-1 du Code pénal. Si vous découvrez une faille dans un produit du commerce que vous possédez, signalez-la au fabricant, attendez sa correction, puis publiez avec son accord ou après un délai raisonnable.
Le kit du pentester junior
Inutile de tout acheter le premier jour. Voici une progression raisonnable.
| Étape | Outils | Ce qu'ils permettent |
|---|---|---|
| 1. Bases | Multimètre, adaptateur USB-UART 3,3 V, fils et pinces de test | Trouver et lire une console série |
| 2. Observation | Analyseur logique 8 voies | Décoder UART, SPI et I²C dans PulseView |
| 3. Mémoire | Programmateur SPI avec pince SOIC | Lire une puce flash en place |
| 4. Soudure | Station de soudage réglable, flux, tresse, loupe | Poser un connecteur, déposer une puce |
| 5. Radio et RFID | Récepteur SDR, Proxmark3 | Analyser des protocoles sans fil, des badges |
| 6. Débogage avancé | Sonde JTAG/SWD | Accéder au cœur d'un microcontrôleur |
Pour les missions d'accès physique et de reconnaissance radio, nous préparons un kit terrain, le Physical Access & RF Recon Kit, prévu en 2027 à 279,99 € : une sélection d'outils documentée pour les missions autorisées, qui ne couvre ni le réseau ni le Wi-Fi. Il est en liste d'attente.
Si vous cherchez une idée de cadeau pour un ou une pentesteuse de votre entourage, notre guide cadeaux pour pentesteur rassemble les outils qui servent vraiment.
Vos 90 premiers jours
Pour transformer ce guide en plan, voici un découpage réaliste à quelques heures par semaine.
- Jours 1 à 30. Terminez une vingtaine d'épreuves faciles sur Hackropole, dont quelques-unes en hardware. Achetez un multimètre et un adaptateur USB-UART.
- Jours 31 à 60. Achetez un vieux routeur d'occasion. Trouvez son UART, lisez son boot log, identifiez sa mémoire flash. Rédigez un write-up propre.
- Jours 61 à 90. Extrayez le firmware, analysez-le avec
binwalk, cherchez ce qui pourrait poser problème. Publiez votre analyse, sans détails exploitables si l'appareil est encore vendu, et contactez le fabricant si nécessaire.
À la fin, vous aurez trois write-ups, un projet de bout en bout et une idée précise de ce qui vous plaît dans le métier. C'est une base solide pour une candidature à un stage, une alternance ou un premier poste.
Pour aller plus loin
Le pentest hardware récompense la patience et la curiosité plus que les diplômes, à condition de pratiquer dans un cadre légal et de savoir raconter ce que l'on a fait. Si vous encadrez une équipe et souhaitez former des juniors au matériel, nos offres pour les entreprises proposent des kits d'onboarding, des ateliers d'une journée et des CTF hardware sur mesure.
Questions fréquentes
Peut-on devenir pentester hardware sans diplôme ?
C'est possible, mais plus long. Les recruteurs regardent d'abord ce que vous savez faire : un portfolio de write-ups, des projets documentés et des résultats en CTF compensent en partie l'absence de diplôme. Une formation en électronique, en systèmes embarqués ou en informatique reste un accélérateur réel, en particulier pour un premier poste.
Existe-t-il une certification spécifique au pentest hardware ?
Il en existe quelques-unes, moins établies que dans le pentest réseau ou web. TCM Security propose la Practical IoT Pentest Associate (PIPA), centrée sur le firmware, l'analyse logique et la revue de conception d'un appareil Linux embarqué. Le SANS propose le cours SEC556 IoT Penetration Testing. Les formations des conférences spécialisées comme hardwear.io sont aussi reconnues dans le milieu.
Faut-il savoir souder ?
Oui, à terme. Souder un connecteur sur des pastilles UART ou déposer une puce mémoire fait partie du quotidien. Il est cependant possible de commencer sans : beaucoup d'exercices se font avec des pinces de test, des cartes de développement et des puzzles sans soudure.
Quel matériel acheter pour commencer ?
Un multimètre, un adaptateur USB-UART en 3,3 V, un analyseur logique 8 voies et un programmateur SPI avec pince couvrent la plupart des premiers exercices pour un budget modeste. La radio (SDR) et le RFID (Proxmark3) viennent ensuite, selon vos centres d'intérêt.