Pentest et reconnaissance

Un scanner web intégré, pas un framework d'exploitation

L'onglet Pentest envoie une requête HTTP personnalisée routée via le proxy d'isolation, puis analyse la réponse. Il produit des constats classés, avec leur remédiation, leur identifiant CWE, un score CVSS v3.1 et un niveau de confiance.

Passif

Analyse de la réponse

Aucune requête agressive : on observe ce que le serveur répond déjà.

  • Certificat TLS : validité, expiration, auto-signature, algorithme de signature, type et taille de clé, caractère générique
  • En-têtes de sécurité manquants, et analyse des directives faibles de la CSP présente
  • Flags des cookies : Secure, HttpOnly, SameSite
  • Empreinte de technologies : CMS, framework, langage, serveur, bibliothèques JS, analytics
  • Détection de la protection en place : Cloudflare, Sucuri, Imperva, Akamai, F5, AWS, Fastly
  • Analyse HTML : formulaires, mot de passe transmis en clair, contenu mixte, jetons anti-CSRF
Approfondi

Sondes de configuration

Des requêtes supplémentaires, non destructrices, pour cartographier la surface.

  • Méthodes HTTP autorisées et activation de WebDAV
  • Configuration CORS : reflet d'origine avec identifiants, joker permissif
  • Énumération des versions TLS acceptées et des suites de chiffrement faibles
  • Injection d'en-tête Host : empoisonnement de cache, réinitialisation de mot de passe
  • Découverte de chemins sensibles, avec suppression des faux positifs soft-404 et soft-403
  • robots.txt, sitemap, sous-domaines, enregistrements DNS, SPF et DMARC
  • Source maps exposées, scripts JS chargés et bibliothèques obsolètes
  • Exploration récursive des liens du site, bornée au même hôte
Actif

Tests d'injection sur les paramètres découverts

Ces contrôles envoient de vraies charges de test. Ils ne doivent viser que des cibles pour lesquelles vous disposez d'une autorisation écrite. Le scanner injecte des marqueurs inoffensifs et raisonne sur la différence avec une requête de référence, plutôt que d'exploiter.

  • Injection SQL basée sur les erreurs, sur les paramètres découverts
  • XSS reflété, par injection d'un marqueur inoffensif
  • Traversée de chemin et inclusion de fichier local
  • Injection de template côté serveur (SSTI)
  • Injection de commande OS, en aveugle
  • Injection CRLF et d'en-tête HTTP
  • Redirection ouverte sur les paramètres de type redirection
  • XSS par le DOM

Les garde-fous du scanner

Un outil offensif mal borné devient lui-même une vulnérabilité.

Garde anti-SSRF

Les cibles lien-local et les adresses de métadonnées d'instance sont refusées, de même que les redirections qui mènent vers une ressource interne. Un scanner qui accepte de viser 169.254.169.254 est une vulnérabilité, pas un outil.

Secrets masqués

Les fuites détectées dans les réponses (numéros de carte validés par Luhn, clés privées, secrets AWS, Google ou Slack, JWT, IBAN) sont signalées mais masquées dans le rapport. On prouve la fuite sans la recopier.

Tests actifs explicites

Les contrôles passifs se contentent d'observer la réponse. Les contrôles actifs envoient des requêtes de test et ne doivent viser que des cibles pour lesquelles vous disposez d'une autorisation écrite.

Portée bornée

L'exploration reste sur le même hôte et s'arrête à une profondeur fixée. Un scanner qui déborde sur des domaines voisins dépasse le périmètre autorisé.

Une note de A à F

Les constats sont agrégés en une note unique, cartographiés sur l'OWASP Top 10 (2021), et chacun porte son niveau de confiance pour distinguer un fait avéré d'un indice.

A

Aucun constat significatif

Configuration solide sur les points testés.

B - C

Constats moyens

En-têtes manquants, cookies mal configurés, technologies exposées : à corriger, sans urgence.

D - E

Constats élevés

TLS obsolète, CORS mal configuré, chemins sensibles accessibles, surface d'authentification exposée.

F

Constats critiques

Injection confirmée, secret exposé, transport non chiffré sur un formulaire d'authentification.

Un guide, pas seulement un verdict

L'application embarque un Guide des failles : une référence pédagogique sur les 22 familles de vulnérabilités testées, ce qu'elles permettent à un attaquant, comment les reconnaître et comment les corriger. Un scanner qui affiche un constat sans expliquer la faille produit des tickets, pas des correctifs.

Le planificateur permet de rejouer une analyse à intervalle régulier, sans intervention, avec un historique persistant et exportable.