Télécharger

Scanner de sécurité — Guide utilisateur | YoBench

Comment utiliser le module « Scanner de sécurité » dans YoBench : 14 vérifications (SSL, en-têtes HTTP, ports, DNS, sous-domaines), réglages et flux pas à pas.

À quoi sert le module « Scanner de sécurité »

Le module effectue un audit de sécurité complet d'un site web ou d'un domaine en un seul passage. Plutôt que de lancer une dizaine d'utilitaires séparés (openssl, nmap, dig, services en ligne), vous indiquez une adresse et obtenez un rapport unifié avec les findings dans 14 catégories — de l'expiration du certificat SSL aux ports ouverts et aux fichiers .env oubliés.

Ce que vous obtenez :

  • Une vue technique complète de la sécurité — SSL/TLS, en-têtes HTTP, DNS, ports ouverts, sous-domaines, fichiers sensibles — dans un seul tableau avec des niveaux de sévérité (critical / high / medium / low / info).
  • Exécution locale — la plupart des vérifications s'exécutent directement sur votre ordinateur via les modules Node.js intégrés, sans envoyer de données à des services tiers.
  • Analyse IA des résultats — une revue optionnelle par le fournisseur de votre choix (OpenAI, Claude, LLM local) : explique les findings en langage clair et propose des priorités de correction.
  • Modèles et historique — chaque exécution est sauvegardée dans la base locale chiffrée, les modèles peuvent être réutilisés et relancés régulièrement.

Vérifications disponibles

Le module propose 14 types de vérification. Vous les activez individuellement lors de la création d'un modèle.

ID Ce qui est vérifié
SSL/TLS Analysis Validité du certificat, chaîne de confiance, protocoles supportés (TLS 1.0/1.1/1.2/1.3), chiffrements faibles.
HTTP Security Headers Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, etc.
Cookie Security Indicateurs Secure, HttpOnly, SameSite sur chaque cookie.
DNS & Email Security MX, SPF, DMARC, DKIM, DNSSEC — exactitude des enregistrements DNS pour le domaine et son courrier.
Port Scan Ports courants (FTP, SSH, SMTP, MySQL, RDP, MongoDB, Redis, etc.) avec banner-grabbing pour identifier la version du service. ~24 ports par défaut ; la liste est configurable.
Sensitive File Exposure Recherche de chemins typiques : .env, .git/, .gitignore, sauvegardes, identifiants AWS, wp-config.php, dumps de BD.
CORS & Redirects Access-Control-Allow-Origin trop ouvert, redirections ouvertes, contenu mixte (page HTTPS chargeant des ressources HTTP).
Client-side Security Contenu mixte, SRI manquant, scripts inline dangereux, formulaires non protégés, target="_blank" sans rel="noopener".
Technology Detection Détecte CMS (WordPress, Drupal), frameworks (React, Vue, Angular), logiciels serveur et versions.
Subdomain Enumeration Découverte de sous-domaines via Certificate Transparency (crt.sh) avec vérification d'accessibilité des hôtes trouvés.
WAF Detection Reconnaît 10+ Web Application Firewalls : Cloudflare, AWS WAF, Akamai, Imperva, ModSecurity, F5 BIG-IP ASM, Sucuri, etc.
HTTP Methods Indique quelles méthodes HTTP le serveur accepte (PUT, DELETE, TRACE, CONNECT, OPTIONS).
Rate Limiting Recherche les signaux de protection contre la force brute via en-têtes et codes 429.
Information Disclosure security.txt (RFC 9116), robots.txt, CHANGELOG, INSTALL, panneaux d'admin exposés et fuites similaires.

La plupart des vérifications s'exécutent localement. Les ressources externes ne sont utilisées que par : Subdomain Enumeration (API crt.sh) et Analyse IA (si un fournisseur IA est sélectionné).

Paramètres et réglages

Paramètres du modèle

Un modèle est un ensemble réutilisable de paramètres pour un scan. À la création vous spécifiez :

  • Nom — étiquette libre pour le modèle.
  • Adresse — une URL ou un domaine (normalisé automatiquement : example.com, https://example.com, https://example.com/path sont tous valides).
  • Sélection des vérifications — choisissez de 1 à 14 types. Plus vous en sélectionnez, plus le scan est long.
  • Fournisseur IA (optionnel) — quel fournisseur depuis Réglages IA analysera le rapport. Vide = pas d'analyse IA.
  • Proxy (optionnel) — fait passer tout le trafic du scan par un profil proxy depuis les réglages.
  • Prompt IA — le prompt utilisé pour l'analyse IA. Conservez la valeur par défaut ou adaptez-la à votre contexte (par exemple, demander une sortie dans une langue particulière avec une priorisation pour une équipe junior).

Réglages globaux du module

Configurés dans Réglages → Scanner de sécurité et appliqués à tous les modèles :

  • Délai d'attente — temps maximal d'attente d'une opération HTTP/TCP individuelle (ms). Un délai élevé augmente la chance d'attendre un site lent ; bas, accélère le scan.
  • Vérifications parallèles — combien de vérifications s'exécutent simultanément. Par défaut 5 ; des valeurs plus élevées sollicitent davantage le réseau et le serveur cible.
  • Liste de ports — liste de ports personnalisée pour Port Scan en complément de la liste par défaut.
  • User-Agent — la chaîne User-Agent utilisée pour les requêtes HTTP.
  • Chemins supplémentaires — chemins supplémentaires pour Sensitive File Exposure au-delà du jeu intégré (par exemple /_admin, /.config/secrets.json).

Flux d'utilisation

1. Créez un modèle

  1. Ouvrez le module Scanner de sécurité depuis le menu de gauche.
  2. Sur l'onglet Modèles, cliquez sur Nouveau modèle.
  3. Remplissez le nom et l'adresse, cochez les vérifications nécessaires.
  4. Optionnellement, choisissez un fournisseur IA et un proxy, modifiez le prompt.
  5. Enregistrez le modèle.

2. Lancez un scan

  1. Sur l'onglet Modèles, cliquez sur Scanner à côté du modèle.
  2. Le module sépare automatiquement les vérifications en deux groupes :
    • Sans navigateur (SSL, en-têtes, cookies, DNS, ports, fichiers, CORS, WAF, subdomains, méthodes, rate limiting, info disclosure) — exécutées en parallèle dans la limite de concurrence configurée.
    • Avec navigateur (client-side, technology) — exécutées en série via un navigateur headless partagé.
  3. Le panneau du bas diffuse un journal en temps réel : quelles vérifications ont démarré, terminé, ou produit des findings.
  4. Vous pouvez interrompre le scan à tout moment avec Arrêter — les vérifications déjà terminées sont conservées.

3. Examinez le rapport

  1. Ouvrez l'onglet Rapports — triés par date d'exécution.
  2. Ouvrez un rapport : à gauche la liste de toutes les vérifications avec statut et nombre de findings, à droite les détails de la vérification sélectionnée.
  3. Chaque finding contient : sévérité (critical, high, medium, low, info), titre, description et recommandation de correction.
  4. Si un fournisseur IA a été choisi, l'onglet Analyse IA contient un résumé Markdown du rapport. L'analyse IA devient disponible une fois le scan terminé — tant que le scan est en cours, l'onglet affiche un état d'attente.

4. Agissez sur les résultats

  • Relancez les modèles après les mises en production — cela révèle les régressions (par exemple un en-tête HSTS disparu lors d'une migration nginx).
  • Supprimez les rapports obsolètes avec Supprimer — les vérifications liées sont supprimées en cascade.
  • Utilisez des modèles séparés pour différents environnements (prod, staging) — les comparaisons sont plus simples.

Étapes suivantes

  • Connectez les fournisseurs IA pour activer l'analyse IA des rapports.
  • Configurez les proxies si vous devez scanner des ressources sur un réseau privé.
  • Pour la surveillance continue de la disponibilité, utilisez Health Check — ce module se concentre sur la disponibilité, le Scanner de sécurité sur la configuration.

Aide et retour

Bug trouvé ou nouvelle vérification à proposer ? Contactez-nous via le formulaire de retour.