Retour au blog

Social-Engineer Toolkit n'est pas une plateforme de simulation de phishing

Pourquoi SET fait partie du travail autorisé de red team, tandis que la sensibilisation des employés nécessite des flux de travail plus sûrs, des contrôles de confidentialité et des mécanismes de signalement.

Par Équipe Autophish|Publié le 8/12/2026
Cover image for Social-Engineer Toolkit n'est pas une plateforme de simulation de phishing

Le Social-Engineer Toolkit, généralement appelé SET, est l’un des noms les plus connus du test de sécurité par ingénierie sociale. Cela n’en fait pas pour autant une plateforme de simulation de phishing destinée à la sensibilisation des employés.

SET est une boîte à outils de red team. Il a sa place dans les tests de sécurité autorisés, les labos et les missions spécialisées. Un programme récurrent de sensibilisation au phishing pour les employés répond à d’autres exigences : limites de sécurité, contrôles de confidentialité, suivi de la formation, reporting, validations et preuves d’audit.

Si votre équipe cherche « Social-Engineer Toolkit phishing » parce que vous avez besoin d’une formation de sensibilisation, faites une pause avant de transformer un outil de red team en programme pour les employés. L’intention de recherche est compréhensible. La catégorie d’outil, elle, ne l’est pas.

Pourquoi SET revient sans cesse dans les recherches sur les outils de phishing

SET bénéficie d’une forte notoriété parce qu’il est largement utilisé et commenté depuis des années dans les communautés de sécurité. Le dépôt public TrustedSec compte plus de 15 000 étoiles GitHub et reste actif. Ce n’est pas un projet abandonné.

Cela compte, car le risque n’est pas simplement celui d’un « vieux logiciel ». Le risque, c’est d’utiliser le mauvais type de logiciel pour la tâche.

Une boîte à outils de red team est conçue pour une simulation contrôlée d’un adversaire. Une plateforme de sensibilisation est conçue pour former les employés de manière répétée. Ces deux flux de travail se recoupent au niveau du thème, mais ils ne sont pas interchangeables.

Les équipes de sécurité recherchent SET lorsqu’elles veulent comprendre :

  • les techniques de phishing et d’ingénierie sociale
  • les outils de red team
  • les flux de travail de tests de sécurité
  • comment les attaquants mettent la pression sur les employés
  • si une boîte à outils gratuite peut mener des campagnes de sensibilisation

C’est sur cette dernière question que les organisations peuvent se mettre en difficulté.

Le réalisme de la red team n’est pas la même chose que la formation des employés

Les outils de red team sont conçus pour tester les défenses dans des conditions contrôlées. Ils peuvent être très utiles lorsque le périmètre est clair, que l’autorisation est documentée, que les opérateurs sont expérimentés et que le traitement des données est strictement maîtrisé.

La formation de sensibilisation des employés exige un autre modèle d’exploitation :

  • un rythme prévisible
  • des limites de scénarios approuvées
  • des pages d’arrivée sécurisées
  • des mesures respectueuses de la vie privée
  • des rapports compatibles avec l’encadrement
  • du coaching et du microapprentissage
  • des preuves prêtes pour l’audit
  • une communication claire après l’exercice

Le but n’est pas de prouver que les employés peuvent être piégés. Tout le monde sait déjà qu’avec suffisamment de pression, de distraction ou de réalisme, les gens peuvent se tromper. L’objectif est d’ancrer des réflexes de signalement et de vérification qui réduisent le risque métier.

Le problème de confiance

Les programmes de sensibilisation reposent sur la confiance des employés. Si une campagne ressemble à une opération secrète de red team menée contre le personnel, l’organisation peut obtenir un joli taux de clics à court terme, mais aussi un sérieux problème de crédibilité à long terme.

Les mauvais programmes de sensibilisation provoquent des réactions comme :

  • « La sécurité cherche à nous humilier. »
  • « C’était trop réaliste et stressant. »
  • « Je ne sais pas quelles données ils ont collectées. »
  • « La prochaine fois, j’éviterai d’interagir avec la sécurité. »
  • « Les managers vont s’en servir contre les gens. »

Ces effets affaiblissent le programme.

Un bon programme de sensibilisation fixe les règles avant le lancement de la campagne. Il évite les thèmes qui créent un préjudice inutile. Il mesure les comportements sans collecter de secrets. Il donne aux employés un retour immédiat et utile. Il fournit à la direction des tendances sans transformer chaque résultat en dossier à charge.

Le guide d’AutoPhish sur la formation au phishing respectueuse de la vie privée explique ce modèle d’exploitation plus en détail.

Ce qu’il ne faut pas copier des outils de red team

Les équipes de sécurité devraient résister à l’envie de copier les aspects les plus adversariaux des outils de red team dans la sensibilisation à grande échelle.

Pour des simulations régulières destinées aux employés, évitez :

  • de collecter de vrais mots de passe ou codes MFA
  • de capturer du matériel de session
  • d’imiter des crises personnelles sensibles
  • d’utiliser des données réelles de clients, de patients, juridiques ou RH
  • de créer de la panique autour de licenciements, de maladies, d’immigration, de sanctions disciplinaires ou d’urgences
  • de cibler des personnes en tenant compte d’un contexte privé
  • de publier des listes individuelles d’échecs
  • de conserver indéfiniment des données comportementales brutes

Ces tactiques peuvent accroître le réalisme, mais elles n’améliorent pas automatiquement la résilience. Elles augmentent souvent les frictions internes et les risques de gouvernance.

La conception la plus sûre consiste à simuler des points de décision pertinents pour l’activité : validation de facture, partage de fichiers, pression sur le support, invites MFA, urgence d’un dirigeant, demandes de changement de fournisseur, flux de connexion par QR code ou messages dans un outil collaboratif.

Ce qu’une plateforme de simulation de phishing devrait faire à la place

Une plateforme moderne de simulation de phishing devrait faciliter une formation sûre, et pas seulement permettre d’exécuter des campagnes.

Les capacités utiles incluent :

  • des workflows d’approbation des scénarios
  • des thèmes de campagne basés sur les rôles
  • des pages d’arrivée sécurisées qui s’arrêtent avant la collecte de secrets
  • la mesure via un bouton de signalement ou un canal de signalement
  • un retour automatique
  • un suivi par microapprentissage
  • des contrôles de rétention
  • des analyses respectueuses de la vie privée
  • des rapports de tendance pour la direction
  • des preuves exportables pour les audits
  • une séparation claire entre le coaching individuel et les tableaux de bord managériaux

Ces fonctionnalités comptent, car la sensibilisation au phishing est un programme, pas une opération ponctuelle.

Pour une comparaison de catégories proche, les guides d’AutoPhish sur les alternatives à GoPhish et Phishing Frenzy en 2026 expliquent pourquoi un simple outil de campagne n’équivaut pas à un programme de sensibilisation géré.

Là où SET a vraiment sa place

SET peut encore avoir une place légitime dans le travail de sécurité. La clé, c’est le périmètre.

Il peut convenir pour :

  • des missions de red team avec autorisation explicite
  • des démonstrations en laboratoire
  • la formation en sécurité pour les praticiens
  • des exercices purple team
  • des évaluations contrôlées de la détection et de la réponse

Ces activités doivent être séparées de la sensibilisation de routine des employés. Elles ont besoin de leur propre approbation, d’un examen juridique, de contrôles techniques, d’un plan de traitement des données et d’un débriefing.

Si une organisation veut à la fois des tests de red team et de la sensibilisation, il faut les traiter comme deux voies distinctes :

  • Voie red team : périmètre limité, opérateurs spécialisés, réalisme adverse, test de la réponse.
  • Voie sensibilisation : formation large des employés, simulations sûres, réflexes de signalement, retour et preuves de tendance.

Les mélanger sans discernement crée des risques inutiles.

Comment traiter l’ingénierie sociale en toute sécurité

Vous pouvez former au risque d’ingénierie sociale sans transformer le programme en exercice de red team.

De bons scénarios de sensibilisation apprennent aux employés à ralentir et à vérifier :

  • un fournisseur demande de modifier des informations de paiement
  • un manager réclame un accès urgent à un document
  • un message IT demande une confirmation de réinitialisation MFA
  • un recruteur envoie un lien de fichier inattendu
  • une invitation de collaboration provient d’un domaine ressemblant
  • un assistant de direction reçoit une demande liée au calendrier

Chaque scénario doit définir le comportement sûr :

  • signaler le message
  • utiliser un portail connu
  • vérifier via un canal approuvé
  • demander à l’IT avant d’accorder l’accès
  • faire remonter les changements de paiement via les contrôles financiers
  • vérifier l’expéditeur et le domaine avant d’interagir

C’est ce comportement dont l’organisation a besoin face à une vraie attaque.

La question d’achat

Si vous avez cherché SET parce que vous avez besoin d’un logiciel de sensibilisation au phishing, posez-vous plutôt cette question :

Cette plateforme peut-elle nous aider à mener un programme de sensibilisation de confiance, répétable et respectueux de la vie privée ?

La réponse devrait couvrir :

  • les limites de sécurité
  • la gouvernance des scénarios
  • le retour aux employés
  • le comportement de signalement
  • la pertinence selon les rôles
  • la rétention des données
  • les preuves d’audit
  • l’effort opérationnel

Si l’outil vous donne surtout une capacité offensive, il ne résout pas le problème de sensibilisation.

FAQ

Le Social-Engineer Toolkit est-il abandonné ?

Non. Le dépôt public TrustedSec reste actif et très visible. Le problème n’est pas l’abandon. Le problème, c’est que SET est une boîte à outils de red team, pas une plateforme gouvernée de sensibilisation des employés.

SET peut-il être utilisé pour des simulations de phishing ?

Il peut être utilisé dans des contextes de tests de sécurité autorisés, mais la sensibilisation large des employés a généralement besoin de flux de travail plus sûrs, de contrôles de confidentialité, de reporting et d’un suivi de formation que les outils de red team ne sont pas conçus pour fournir.

Quelle alternative plus sûre à SET pour la sensibilisation au phishing ?

Utilisez une plateforme de simulation de phishing conçue pour l’éducation récurrente des employés : pages d’arrivée sécurisées, scénarios basés sur les rôles, suivi des signalements, microapprentissage, contrôles de rétention et reporting pour la direction.

Faut-il séparer les outils de red team et les plateformes de sensibilisation ?

Oui. Les exercices de red team et les programmes de sensibilisation des employés peuvent se renforcer mutuellement, mais ils doivent avoir un périmètre, une approbation, un traitement des données et des indicateurs de réussite distincts.

Utilisez SET comme un signal, pas comme un raccourci

Le Social-Engineer Toolkit rappelle utilement que l’ingénierie sociale reste un risque métier bien réel. Mais la bonne réponse côté sensibilisation n’est pas de transformer les employés en cibles d’une boîte à outils de red team.

Formez les points de décision. Mesurez les signalements. Gardez les données en sécurité. Construisez la confiance.

Sign Up


Lancez votre premier test de phishing en 10 minutes.

Inscrivez-vous gratuitement — sans carte bancaire. Essayez l'offre Pro gratuitement pendant 7 jours quand vous serez prêt.