Un scan de vulnérabilités est automatisé et détecte des défauts connus sans exploiter. Un test d’intrusion PASSI est mené par des consultants qualifiés qui exploitent les failles comme un attaquant réel, chaînent des vecteurs et mesurent l’impact concret. Le pentest répond à la question « jusqu’où un attaquant peut aller ? ».