Sécurise ton appli. Protège tes revenus.

Un kit d’agents, lancé chez toi. Tu l’ouvres dans Claude, Codex ou un autre. Tu choisis le projet, la profondeur, les accès. Tu reçois le rapport, les preuves, et les tickets à coller dans ton LLM.

Open sourceMIT0 étoiles0 forks

github.com/cryptulien/security-kit

Note de présentation — périmètre, méthode, restitution

Certains modèles refusent l’audit. Une clé OpenRouter débloque ceux qui le font — tes crédits restent les tiens.

app.exemple.tld · Complet SaaS
OrchestreSurfaceMenacesPagesSessionAuthzAPISecretsSupplyMCPQARapport

01 Mission Complet SaaS — app.exemple.tld

F-014Confirmé

Lecture d’invoice hors tenant

GET /invoices/882 → 200 org B · tenant A

Tu n’as pas une équipe AppSec. Tu as un produit qui encaisse.

Un scanner te sort 200 lignes. Claude refuse parfois d’auditer. Le trou qui te coûte n’est pas un header manquant : c’est un IDOR entre deux comptes, un tool trop ouvert, une session qui fuit. Le kit tourne sur ta machine. Karukera ne voit rien.

Tu choisis comment regarder.

Le code, en profondeur

La squad lit le dépôt, l’auth, l’API, les secrets. Pas un scan de surface : une lecture de ce que ton appli fait vraiment.

app.exemple.tld · Complet SaaS
  • login/page.tsx
  • invoices/[id]/route.ts
  • lib/tenant.ts
  • middleware.ts
14  const row = await find(id)
15  return json(row)
16
     ↑ no tenant check

Ou seulement depuis l’extérieur

Pas d’accès au code ? Elle cartographie les pages, les headers, la surface publique. Tu restes maître du scope.

app.exemple.tld · Complet SaaS
GET/login200
GET/app302
GET/.env404
GET/api/invoices401
GET/api/webhooks200

Depuis l’intérieur du SaaS

Tu donnes des comptes de test, ou pas. Avec deux tenants, elle cherche l’isolation. Sans exploit, sans payload — des mesures, des preuves.

tenant A

GET /invoices/210

200 · own invoice

tenant B

GET /invoices/210

200 · should be 404

Confirmé

Des tickets que ton LLM peut corriger

Chaque finding devient une carte : priorité, critère d’acceptation, prompt à coller dans Claude ou Codex. Tu ne réécris pas le brief.

FIX-012P0 · S

Interdire la lecture d’invoice hors tenant

Contrôle d’appartenance tenant sur GET/PATCH/DELETE invoice. Hors tenant : 404 identique au not-found. Test défensif : le tenant A ne lit pas l’id du tenant B.

How it works

Schéma How it works : cible autorisée, règles, squad, preuves, score, QA, rapport et tickets.

Le flow est court.

  1. 1

    Tu clones le dépôt

    Dans Claude, Codex, Cursor ou Hermes. Sur ta machine.

  2. 2

    Tu choisis le projet et la profondeur

    Express, Web, SaaS, MCP, delta, red team… Uniquement un système que tu as le droit d’auditer.

  3. 3

    Tu donnes des accès, ou pas

    Comptes de test pour regarder depuis l’intérieur. Sinon, l’audit reste à l’extérieur.

  4. 4

    Tu reçois le rapport

    Preuves, statuts, et tickets de correctif à transmettre à ton LLM.

Huit types d’audit.

  1. 1

    Express

    Premier passage. Surface, pages, secrets. 30–45 min.

  2. 2

    Complet Web

    Site ou app : pages, cookies, front, API du même origine.

  3. 3

    Complet SaaS

    Orgs, rôles, facturation, isolation entre tenants.

  4. 4

    Agents / MCP

    Tools, skills, copilote branché sur des données.

  5. 5

    Delta

    Après correctifs : qu’est-ce qui a bougé.

  6. 6

    Continu

    Snapshot périodique, garde-fou de release.

  7. 7

    Red-team

    Exercice adverse. Mandat écrit obligatoire.

  8. 8

    Rapport board

    Synthèse décideur à partir d’un journal déjà signé.

Claude peut refuser. OpenRouter, non.

Tu peux tout faire dans Claude ou Codex. Si le modèle refuse l’audit, dépose une clé OpenRouter. Environ 10 € de crédits pour un audit. Les modèles frontier n’ont pas le même filtre.

Huit profondeurs. Choisis selon le produit.

Express pour un premier signal. Complet Web pour un site. Complet SaaS pour l’isolation. MCP si la valeur est l’agent. Chaque mode a son guide.

Tous les guides

Gratuit. Licence MIT.

Le kit est public. Clone le dépôt, ouvre START-HERE.md. Les mises à jour, c’est git pull.

Open sourceMIT0 étoiles0 forks

github.com/cryptulien/security-kit

Avant de cloner.

Faut-il savoir coder ?
Non. Tu clones le dépôt et tu l’ouvres dans Claude, Codex, Cursor ou Hermes. Prompts, configs, templates.
Je dois utiliser OpenRouter ?
Non. Tu peux rester dans Claude ou Codex. Si le modèle refuse l’audit, une clé OpenRouter débloque les modèles qui le font. Environ 10 € de crédits pour un audit.
C’est un scanner en ligne ?
Non. Le kit tourne chez toi. Karukera ne voit ni ta cible, ni ton code.
Je peux l’utiliser sur n’importe quel site ?
Uniquement un système dont tu as l’autorisation écrite.
Qu’est-ce que je reçois ?
Un rapport priorisé, les preuves, six statuts de mesure, et des tickets avec le prompt à coller dans ton LLM pour corriger.
Les mises à jour sont payantes ?
Non. Repo public, licence MIT. git pull.

Lance l’audit sur un projet à toi.

Licence MIT. Un clone. Un rapport tenu — ou le silence de la QA.

Open sourceMIT0 étoiles0 forks

github.com/cryptulien/security-kit