EnglishDeutschFrançaisEspañolPortuguês

CompTIA · COMPTIA-PENTEST · Advanced

CompTIA PenTest+ — Questions d'entraînement et examen blanc

Prépare COMPTIA-PENTEST avec des questions d’entraînement originales et des réponses clairement expliquées. Demande des précisions à Alex, ton tuteur IA, repère les sujets à revoir grâce à tes résultats et entraîne-toi à gérer ton temps avec des examens blancs chronométrés.

90Questions de l’examen blanc
165minTemps imparti
750/ 900Score requis

Vérifié auprès de CompTIA · septembre 2026 · Version actuelle de l’examen

À propos de l’examen

CompTIA PenTest+ (PT0-003) valide les compétences nécessaires pour planifier, cadrer et mener des tests d’intrusion, analyser les résultats et les communiquer aux parties prenantes. La certification couvre tout le cycle de vie d’un test d’intrusion : reconnaissance, énumération, découverte de vulnérabilités, exploitation, post-exploitation et déplacement latéral, dans des environnements traditionnels, cloud et hybrides, ainsi que sur les applications web, les API et l’IoT.

La version PT0-003, sortie le 17 décembre 2024, ajoute la couverture des attaques basées sur l’IA, une exploitation cloud et API élargie, des techniques de post-exploitation modernes et un outillage à jour.

CompTIA recommande trois à quatre ans d’expérience à un poste de penetration tester, avec Network+ et Security+ ou des connaissances équivalentes.

Essaie cinq questions sur COMPTIA-PENTEST

Entraîne-toi avec cinq questions de la banque actuelle de l’app pour CompTIA PenTest+, accompagnées de leurs réponses et explications.

Gestion de la mission1 / 5

Quelle métrique est la PLUS utile pour démontrer la couverture des tests dans la section métriques d'un rapport de test d'intrusion ?

AlexExplication complète d’Alex

La couverture des tests est la métrique la plus significative pour démontrer l'ampleur d'une mission. Elle se calcule comme (actifs testés / total des actifs dans le périmètre) x 100 %. Selon les directives de reporting du PTES, elle quantifie à quel point le périmètre de la mission a été traité en profondeur. Les heures travaillées mesurent l'effort, pas la couverture. Le nombre de paquets reflète le volume de scan, pas l'exhaustivité des tests. La consommation de café n'a aucune importance. Les parties prenantes s'appuient sur les pourcentages de couverture pour évaluer si leur surface d'attaque a été correctement évaluée et pour repérer les lacunes nécessitant des tests complémentaires. (Réf. : PTES Technical Guidelines--Reporting ; CompTIA PenTest+ Objective 5.1)

Sourcecsrc.nist.gov

Collecte d’informations et scan de vulnérabilités2 / 5

Un penetration tester doit évaluer la sécurité d’une implémentation Modbus/TCP sur un réseau ICS. Laquelle des faiblesses de sécurité suivantes est inhérente au protocole Modbus lui-même ?

AlexExplication complète d’Alex

Modbus, conçu en 1979, transmet les commandes en clair sur le port TCP 502 sans aucune authentification, chiffrement ni autorisation. Tout client ayant un accès réseau peut lire des input registers (FC 0x04), écrire des coils (FC 0x05) ou écrire des holding registers (FC 0x06) sans identifiants. Selon NIST SP 800-82 Rev. 3, des contrôles compensatoires comme la segmentation réseau, les firewalls compatibles avec le protocole et les tunnels VPN sont essentiels. Les autres options décrivent à tort Modbus comme ayant TLS, une authentification par certificat ou un transit chiffré : rien de tout cela n’existe dans la spécification du protocole. (Ref: NIST SP 800-82; CISA ICS-CERT Modbus Fact Sheet)

Sourcemodbus.org

Découverte et analyse des vulnérabilités4 / 5

Un testeur d'intrusion compare les résultats d'un scan de vulnérabilités non authentifié et d'un scan authentifié du même serveur. Le scan authentifié a trouvé 47 vulnérabilités supplémentaires. Laquelle des propositions suivantes explique le MIEUX cette différence ?

AlexExplication complète d’Alex

Selon le NIST SP 800-115, les scans authentifiés (avec identifiants) utilisent des identifiants système valides pour inspecter les hôtes en interne, révélant les versions des logiciels installés, les niveaux de correctifs, les configurations locales et les paramètres du registre qui ne sont pas visibles pour les sondes externes. Les scans non authentifiés ne voient que les services exposés en externe et déduisent les vulnérabilités à partir des bannières — une perspective nettement limitée. Les 47 vulnérabilités supplémentaires représentent l'écart entre la visibilité externe et l'état interne du système. Analyse des distracteurs : une mauvaise configuration n'expliquerait pas des découvertes supplémentaires cohérentes. Les scans authentifiés produisent moins de faux positifs (l'option « Le scan authentifié a produit plus de faux positifs en raison… » est incorrecte) parce qu'ils vérifient les versions exactes. Un blocage par pare-feu affecterait les deux types de scan de la même manière. Réf. : NIST SP 800-115 §5.2 ; CompTIA PenTest+ PT0-002 Objective 3.1 ; CIS Benchmark Guidelines.

Sourcedocs.tenable.com

Les questions de l’app sont actuellement en anglais. Les traductions de cet aperçu concernent uniquement l’aperçu. Consulte l’organisme de certification pour connaître les langues disponibles pour l’examen officiel.

324 questions d’entraînement

Utilise la banque de questions Pass-IT pour t’entraîner pour COMPTIA-PENTEST. Les examens blancs sont réglés sur 90 questions en 165 minutes.

Détails de la banque de questions : COMPTIA-PENTEST

Informations sur l’examen vérifiées auprès de CompTIA5 septembre 2026

date de la dernière vérification auprès de la source officielle de CompTIA

Score requis750 / 900

selon les informations publiées par CompTIA

Objectifs du guide26 objectifs répertoriés dans le guide officiel

répartis entre 5 domaines dans le guide officiel de l’examen

Taille de la banque324 questions

= La taille de la banque équivaut à 3 séries de 90 questions. Cela ne signifie pas que chaque examen blanc utilise une série distincte.

Questions marquées comme vérifiées à partir des sources302 sur 324

questions dont la réponse, les choix et l’explication sont enregistrés comme ayant été vérifiés à partir de la documentation officielle de CompTIA

Contenu de l’examen

Attacks and Exploits domine le blueprint avec 35 % (plus d’un tiers de l’examen) et couvre la priorisation des cibles ainsi que l’exploitation pratique sur les réseaux, les applications web, les environnements cloud, les équipements sans fil et les cibles d’ingénierie sociale. Vient ensuite Reconnaissance and Enumeration à 21 %, puis Vulnerability Discovery and Analysis à 17 %. Post-exploitation and Lateral Movement (14 %) et Engagement Management (13 %) sont les plus petits domaines, mais Engagement Management pose les bases juridiques et de cadrage que tous les domaines suivants supposent déjà en place.

Cette pondération récompense ceux qui savent dérouler une chaîne d’attaque de bout en bout, pas seulement en reconnaître les étapes isolées : reconnaissance, exploitation et post-exploitation pèsent à elles seules 70 % de l’examen, et les questions attendent que chaque phase éclaire la suivante. La faible part d’Engagement Management est trompeuse. Rate le cadrage et le cadre légal, et tes réponses techniques ultérieures seront comptées fausses au motif d’une violation des rules of engagement posées deux domaines plus tôt.

Programme de l’examen : COMPTIA-PENTEST

Engagement Management13%

Scope and plan a penetration test including rules of engagement, legal agreements, and testing frameworks such as PTES and MITRE ATT&CK, and manage stakeholder communication throughout the engagement. Also covers structuring a penetration test report and recommending technical, administrative, operational, and physical remediation controls.

≈ 16 h
Reconnaissance and Enumeration21%

Apply active and passive information-gathering techniques such as OSINT and network reconnaissance, enumerate hosts, services, and shares, and write or modify scripts to automate reconnaissance using tools such as Nmap, Shodan, and theHarvester.

≈ 25 h
Vulnerability Discovery and Analysis17%

Conduct vulnerability discovery using application, network, host, and wireless scanning techniques, analyze and validate results from reconnaissance and scanning tools, and explain physical security concepts such as tailgating and badge cloning.

≈ 20 h
Attacks and Exploits35%

Prioritize targets and select attack tooling based on vulnerability scoring and exploitability, and execute network, authentication, host-based, web application, cloud, wireless, and social engineering attacks with tools such as Metasploit, Hydra, Burp Suite, and Mimikatz. Also covers attacks against specialized systems like mobile, AI, and OT environments, and scripting to automate attack chains.

≈ 42 h
Post-exploitation and Lateral Movement14%

Establish and maintain persistence on compromised systems, move laterally through an environment using pivoting and credential reuse, stage and exfiltrate data through covert channels, and perform cleanup and restoration activities after testing.

≈ 17 h

Format de l’examen et types de questions

L’examen propose jusqu’à 90 questions sur une plage de 165 minutes, plus longue que la plupart des examens CompTIA pour laisser la place aux questions basées sur la performance : exécution de commandes en direct, analyse de sorties d’outils, configuration d’exploits dans des environnements simulés. Les QCM existent en version à réponse unique et à réponses multiples, souvent construits autour d’un schéma réseau, d’un extrait de log ou d’une sortie d’outil qu’il faut interpréter, plutôt qu’autour d’un fait à restituer directement. Les questions de glisser-déposer vérifient que tu sais ordonner une chaîne d’attaque ou associer une technique à la phase à laquelle elle appartient. Le score de réussite est de 750 sur une échelle allant de 100 à 900.

Types de questions : COMPTIA-PENTEST

Choix multiple71%

Sélectionne la seule réponse qui répond le mieux aux exigences de la question.

Réponse multiple13%

Sélectionne plusieurs réponses. Respecte le nombre de choix demandé dans la question.

Glisser-déposer9%

Déplace les éléments vers les emplacements ou les groupes indiqués, ou place-les dans l’ordre demandé.

Mise en situation7%

Réalise une tâche pratique dans un environnement simulé en respectant les exigences indiquées.

Consulte CompTIA pour les informations officielles sur les formats de questions. Les proportions affichées décrivent la banque de questions Pass-IT et ne permettent pas de déduire celles de l’examen officiel.

Préparation à COMPTIA-PENTEST

Le CompTIA PenTest+ PT0-003 se passe dans les centres Pearson VUE du monde entier ou en ligne avec un surveillant. L’examen est disponible en anglais, français, japonais et portugais. La certification est valable trois ans et se renouvelle avec 60 CEU plus la CE fee annuelle, ou en obtenant une certification CompTIA de niveau supérieur.

Préparation et modalités : COMPTIA-PENTEST

Préparation

Exemple de durée de préparation70–180 h

fourchette illustrative pour t’organiser : de 70 h avec une expérience pertinente à 180 h si tu débutes ; tes besoins peuvent se situer en dehors de cette fourchette

NiveauAvancé
Connaissances conseilléesAucun prérequis officiel. CompTIA Security+ ou Network+ et 3 à 4 ans d'expérience en sécurité sont recommandés.

Passage de l’examen et maintien de la certification

Modalités de passagePearson VUE (centre d'examen ou surveillé en ligne)
Conditions de nouvelle tentativeAucune attente après le premier échec. À partir du deuxième échec, 14 jours d'attente sont requis. Des frais d'examen complets sont dus à chaque tentative.
Validité de la certification3 ans

60 CEU sur un cycle de 3 ans, plus des frais annuels de formation continue, ou la réussite d'une certification CompTIA de niveau supérieur

Crédits de formation continue60

Erreurs fréquentes

Points à revoir : COMPTIA-PENTEST

  1. 01Engagement Scoping

    Sous-estimer les rules of engagement, les obligations légales et la rédaction correcte du périmètre d’intervention

  2. 02Tool Output Analysis

    Connaître le nom des outils sans savoir interpréter ce qu’ils affichent ni dans quel cas les sortir

  3. 03Methodology Shortcuts

    Se précipiter sur l’exploitation en sautant les phases de reconnaissance et d’énumération

  4. 04Vuln Scan vs Pentest

    Confondre un scan de vulnérabilités automatisé avec un vrai test d’intrusion manuel

  5. 05Reporting Skills

    Executive summaries bâclés, recommandations de remédiation absentes, findings mal expliqués

  6. 06Cloud and API Testing

    Ne réviser que le pentest réseau classique en négligeant les surfaces d’attaque cloud, API et IoT

  7. 07Post-exploitation

    Mal maîtriser le lateral movement, la persistance et les techniques d’exfiltration de données

Questions fréquentes

Combien de temps dure l’examen CompTIA PenTest+ ?

L’examen CompTIA PenTest+ comporte 90 questions et le temps imparti est de 165 minutes.

Quel score faut-il obtenir pour réussir CompTIA PenTest+ ?

Le score requis pour réussir l’examen CompTIA PenTest+ est de 750 / 900.

Quels points méritent une attention particulière pendant la préparation de CompTIA PenTest+ ?

Les points à revoir comprennent Engagement Scoping, Tool Output Analysis, Methodology Shortcuts, Vuln Scan vs Pentest, Reporting Skills, Cloud and API Testing, Post-exploitation. Travaille sur des exemples pour vérifier que tu comprends les distinctions et que tu peux expliquer ta réponse.

Quels domaines du PenTest+ pèsent le plus lourd ?

Attacks and exploits est de loin le plus gros domaine avec 35%, devant reconnaissance and enumeration à 21% et vulnerability discovery and analysis à 17%. Post-exploitation and lateral movement représente 14% et engagement management 13%. Plus de la moitié de l'examen porte donc sur la reconnaissance et l'exploitation.

Que te faut-il avant le PenTest+ ?

Rien d'officiel. CompTIA recommande Security+ ou Network+ ainsi que trois à quatre ans d'expérience en sécurité, et le catalogue prévoit 120 heures. C'est le même budget que pour Linux+ et pour la même raison : l'examen attend une aisance avec les outils que tu ne développes qu'en les utilisant pour de vrai.

PenTest+ ou CySA+ — lequel passer ?

Ce sont les deux faces du même métier. CySA+ est défensif : détection, gestion des vulnérabilités et réponse à incident depuis le SOC. PenTest+ est offensif : cadrer une mission, trouver la porte d'entrée et la documenter. Prends celui qui correspond à ce que tu fais vraiment dans ton poste, puisque aucun des deux n'est un prérequis pour l'autre.

Combien de temps le PenTest+ reste-t-il valable ?

Trois ans, renouvelable avec 60 unités de formation continue pendant le cycle. Réussir une certification CompTIA de niveau supérieur le renouvelle à la place, et c'est la voie que la plupart empruntent après SecurityX.

Que se passe-t-il si tu rates le PenTest+ ?

La deuxième tentative se réserve sans délai d'attente. Après un deuxième échec, CompTIA impose 14 jours avant chaque tentative suivante.

Une certification, 12 mois

Entraînement pour COMPTIA-PENTEST

Concentre ton entraînement sur une certification ou choisis Pro pour t’entraîner à toutes les certifications.

Commencer un entraînement gratuitEssaie les 20 premières questions sans carte bancaire pour voir si cet entraînement te convient.

Pour les achats éligibles : remboursement garanti si tu échoues à ton examen.

Voir les conditions de garantie →