PenTest+ vs CEH : format, prix et lequel choisir
Par SunTzu, fondateur de CertOwl • Publié le • 4 min de lecture
Réponse rapide
Elles certifient un terrain similaire mais fonctionnent très différemment. Le CompTIA PenTest+ est un examen à $439 avec des questions basées sur la performance et sans dossier d'admissibilité. Le CEH coûte environ $950 à $1,199 plus $100 de candidature, sauf si tu achètes une formation EC-Council, et son examen de connaissances est un pur choix multiple. Choisis le CEH quand un employeur précis ou un contrat le nomme ; choisis le PenTest+ quand tu paies de ta poche et veux une épreuve pratique pour un tiers du prix.
Une offre paraît pour un poste de pentester junior. À mi-hauteur, la ligne des prérequis indique « CEH souhaité ». Tu lorgnais le CompTIA PenTest+, le calcul dit qu'il coûte trois fois moins, et tu te demandes maintenant si la voie la moins chère te coûte l'entretien. Cette annonce est le vrai champ de bataille de cette comparaison, alors démontons proprement les deux certifications.
Ce que chacune recouvre
Le CompTIA PenTest+ est un examen indépendant des éditeurs qui porte sur le travail lui-même : planifier et cadrer une mission, trouver et exploiter des vulnérabilités, se déplacer dans un réseau, et rédiger le rapport que les clients paient réellement. La version en vigueur, PT0-003, est arrivée en décembre 2024 et intègre les cibles cloud et l'outillage d'attaque assisté par IA.
Le CEH, d'EC-Council, est le nom le plus ancien. Il certifie le vocabulaire et le déroulé du hacking éthique sur une longue liste de types d'attaques, et sa révision v13 mise sur l'IA des deux côtés du clavier. C'est la certification que les recruteurs non techniques reconnaissent au premier coup d'œil, et cette notoriété est sa carte maîtresse.
Côte à côte
| CompTIA PenTest+ | CEH | |
|---|---|---|
| Version en vigueur | PT0-003 | v13 |
| Questions | jusqu'à 90, dont basées sur la performance | 125, toutes à choix multiples |
| Durée | 165 minutes | 240 minutes |
| Coût de l'examen | voucher à $439 | environ $950 à $1,199 |
| Conditions d'accès | réserver et passer | pack de formation, ou 2 ans d'expérience vérifiée plus $100 de candidature |
| Épreuve pratique | dans l'examen principal | examen CEH Practical séparé |
Les lignes qui tranchent la plupart des vraies décisions sont les trois dernières. Le PenTest+ n'a pas de barrière : tu paies $439 et tu réserves. Le CEH sans formation EC-Council exige deux ans d'expérience vérifiable en sécurité, une attestation de l'employeur et $100 de candidature non remboursables, et le voucher d'examen seul coûte environ deux à près de trois fois celui de CompTIA, avant toute formation.
Ce que les formats t'apprennent
Le PenTest+ mélange choix multiples et tâches basées sur la performance, donc une partie de l'examen consiste à faire les choses plutôt qu'à les reconnaître. L'examen de connaissances du CEH, c'est 125 questions à choix multiples ; les compétences pratiques vivent dans un CEH Practical séparé, qui est un deuxième examen et un deuxième coût. Si ton objectif est de prouver que tu peux mener une mission plutôt que la décrire, cette différence compte plus que les logos.
Pour les métiers de la défense, le choix est souvent fait pour toi. Les deux certifications figurent dans le référentiel DoD 8140, et c'est le rôle que tu vises qui décide laquelle est listée. Nous avons cartographié la place des examens CompTIA dans le guide du DoD 8140 ; vérifie l'annonce avant de dépenser quoi que ce soit.
L'ordre que la plupart des gens devraient suivre
Aucun des deux examens n'est un point d'entrée. CompTIA destine le PenTest+ à des gens ayant un niveau Network+ et Security+ plus quelques années de pratique en sécurité, et la règle d'admissibilité du CEH suppose elle-même deux ans dans le domaine. Si tu en es plus tôt, le guide des parcours de certification montre l'échelle habituelle, et la logique que nous avons décrite côté défense dans CySA+ vs Security+ s'applique ici aussi : les certifications offensives viennent après les fondamentaux, pas à leur place.
Alors, laquelle
Choisis le CEH quand une offre d'emploi précise, un contrat gouvernemental ou la liste approuvée de ton employeur le nomme, ou quand quelqu'un d'autre paie le pack de formation. Le nom ouvre encore des portes sur le papier, et ça vaut de l'argent réel sur certains marchés.
Choisis le PenTest+ quand tu te finances toi-même, quand tu veux des questions pratiques dans l'examen principal, et quand les annonces qui t'intéressent parlent d'« expérience en tests d'intrusion » plutôt que d'un logo précis. Tu gardes plusieurs centaines de dollars pour du temps de labo, ce qui fait plus pour ta première mission que n'importe quel certificat.
Teste-toi : 3 questions rapides
Lors du directory brute-forcing, pourquoi est-il utile de filtrer les réponses par code de statut HTTP (par ex. afficher 200 et 301, masquer 404) ?
Le code HTTP 404 indique une ressource inexistante, donc en le filtrant on isole les chemins qui existent réellement (200/301/302) et on réduit le bruit. Les autres affirmations interprètent mal la signification des codes de statut.
Qu'est-ce qu'un 'evil twin' dans le contexte d'une attaque sans fil ?
Un evil twin est un rogue point d'accès qui imite un SSID légitime (souvent aussi le canal/BSSID) afin d'intercepter le trafic des victimes. Les autres options décrivent un duplicata MAC, un rogue DHCP et le clonage RFID.
Avant un appel de pretexting au helpdesk, un pentester veut collecter des noms d'employés et des formats d'e-mail à partir de sources publiques. Quel outil est le PLUS adapté ?
theHarvester collecte des adresses e-mail, des noms et des sous-domaines à partir de sources publiques (OSINT), ce qui constitue la base de la préparation d'une ingénierie sociale. Reaver attaque le WPS, Kismet découvre les réseaux Wi-Fi, et hostapd crée un rogue AP.
Résultat: · Des centaines d'autres avec explications, gratuites dans l'app : Télécharge CertOwl sur l'App Store
Questions fréquentes
Le PenTest+ est-il équivalent au CEH ?
Ils couvrent un territoire similaire à un stade de carrière similaire, et tous deux figurent dans le DoD 8140, mais ce ne sont pas des copies. Le PenTest+ teste des tâches pratiques dans l'examen principal ; le CEH sépare connaissances et pratique en deux examens distincts.
Le CEH vaut-il son surcoût ?
Seulement quand le nom lui-même est l'exigence. Si aucune annonce ni aucun contrat devant toi ne dit CEH, les centaines de dollars supplémentaires achètent une notoriété que tu n'utiliseras peut-être jamais.
Faut-il le Security+ avant le PenTest+ ?
Aucun prérequis n'est imposé, mais l'examen suppose un niveau Security+ plus une vraie expérience en sécurité. Le passer juste après ta première certification finit généralement en leçon coûteuse.
Le parcours PenTest+ de CertOwl travaille l'examen tel qu'il est écrit : des questions par scénarios avec chaque option expliquée, de la répétition espacée pour les outils et les options qui s'échappent, et des simulations complètes avec un score indicatif. Les parcours A+ et Network+ sont entièrement gratuits .
Télécharge CertOwl sur l'App StoreTéléchargement gratuit · A+ et Network+ entièrement gratuits
+ leçons quotidiennes, cartes mémoire et simulations complètes