Pentest et reconnaissance

Un scanner web intégré, pas un framework d'exploitation

L'onglet Pentest envoie une requête HTTP personnalisée routée via le proxy d'isolation, puis analyse la réponse. Il produit des constats classés, avec leur remédiation, leur identifiant CWE, un score CVSS v3.1 et un niveau de confiance.

Passif

Analyse de la réponse

Aucune requête agressive : on observe ce que le serveur répond déjà.

  • Certificat TLS : validité, expiration, auto-signature, algorithme de signature, type et taille de clé, caractère générique
  • En-têtes de sécurité manquants, et analyse des directives faibles de la CSP présente
  • Flags des cookies : Secure, HttpOnly, SameSite
  • Empreinte de technologies : CMS, framework, langage, serveur, bibliothèques JS, analytics
  • Détection de la protection en place : Cloudflare, Sucuri, Imperva, Akamai, F5, AWS, Fastly
  • Analyse HTML : formulaires, mot de passe transmis en clair, contenu mixte, jetons anti-CSRF
Approfondi

Sondes de configuration

Des requêtes supplémentaires, non destructrices, pour cartographier la surface.

  • Méthodes HTTP autorisées et activation de WebDAV
  • Configuration CORS : reflet d'origine avec identifiants, joker permissif
  • Énumération des versions TLS acceptées et des suites de chiffrement faibles
  • Injection d'en-tête Host : empoisonnement de cache, réinitialisation de mot de passe
  • Découverte de chemins sensibles, avec suppression des faux positifs soft-404 et soft-403
  • robots.txt, sitemap, sous-domaines, enregistrements DNS, SPF et DMARC
  • Source maps exposées, scripts JS chargés et bibliothèques obsolètes
  • Exploration récursive des liens du site, bornée au même hôte
Actif

Tests d'injection sur les paramètres découverts

Ces contrôles envoient de vraies charges de test. Ils ne doivent viser que des cibles pour lesquelles vous disposez d'une autorisation écrite. Le scanner injecte des marqueurs inoffensifs et raisonne sur la différence avec une requête de référence, plutôt que d'exploiter.

  • Injection SQL basée sur les erreurs, sur les paramètres découverts
  • XSS reflété, par injection d'un marqueur inoffensif
  • Traversée de chemin et inclusion de fichier local
  • Injection de template côté serveur (SSTI)
  • Injection de commande OS, en aveugle
  • Injection CRLF et d'en-tête HTTP
  • Redirection ouverte sur les paramètres de type redirection
  • XSS par le DOM

Les garde-fous du scanner

Un outil offensif mal borné devient lui-même une vulnérabilité.

Impossible de le retourner contre votre réseau

Le scanner refuse de viser les adresses internes et celles que les hébergeurs réservent à leurs services, y compris quand une redirection tente de l'y conduire. Un scanner qu'on peut pointer vers l'intérieur devient une faille à lui tout seul.

Les secrets trouvés ne sont pas recopiés

Numéros de carte, clés privées, jetons AWS, Google ou Slack, IBAN : quand une fuite apparaît dans une réponse, elle est signalée mais masquée dans le rapport. On prouve qu'elle existe sans la répandre une deuxième fois.

Les tests actifs sont annoncés comme tels

Les contrôles passifs se contentent de regarder ce que le site répond. Les contrôles actifs, eux, lui envoient de vraies requêtes de test : ne les lancez que sur des cibles pour lesquelles vous avez une autorisation écrite.

Le scan reste chez lui

L'exploration ne quitte pas le domaine visé et s'arrête à une profondeur fixée. Un scanner qui part visiter les domaines voisins sort du périmètre que vous aviez le droit de tester.

Une note de A à F

Les constats sont agrégés en une note unique, cartographiés sur l'OWASP Top 10 (2021), et chacun porte son niveau de confiance pour distinguer un fait avéré d'un indice.

A

Aucun constat significatif

Configuration solide sur les points testés.

B - C

Constats moyens

En-têtes manquants, cookies mal configurés, technologies exposées : à corriger, sans urgence.

D - E

Constats élevés

TLS obsolète, CORS mal configuré, chemins sensibles accessibles, surface d'authentification exposée.

F

Constats critiques

Injection confirmée, secret exposé, transport non chiffré sur un formulaire d'authentification.

Un guide, pas seulement un verdict

L'application embarque un Guide des failles : une référence pédagogique sur les 22 familles de vulnérabilités testées, ce qu'elles permettent à un attaquant, comment les reconnaître et comment les corriger. Un scanner qui affiche un constat sans expliquer la faille produit des tickets, pas des correctifs.

Le planificateur permet de rejouer une analyse à intervalle régulier, sans intervention, avec un historique persistant et exportable.

Auditez votre propre site en quelques minutes

Le scanner est intégré à l'agent, il n'y a rien de plus à installer. Vous obtenez une note de A à F, chaque constat expliqué, et la correction qui va avec.