01-express · 30–45 min · 6 min

Audit sécurité site web : le mode Express, un premier signal.

Avant une démo, avant un devis, tu veux savoir s’il y a un trou évident. Pas un certificat. Le mode Express parcourt une origine publique en 30–45 min, écrit ce qu’il a vu, et marque le reste Non testé.

Quand l’ouvrir
  • Une origine publique, pas de compte-test
  • Tri avant démo, ou pour borner un devis
  • Tu acceptes une couverture basse, écrite dans le rapport
Agents
00, 01, 02, 03, 07, 10, 11
Hors de ce mode
  • Pas d’auth profonde, pas d’isolation tenant, pas d’API hors pages vues
  • Pas de supply chain, pas d’audit MCP — un finding Non testé si une surface agent apparaît
  • Plafond : 80 URLs HTML par origine

À quoi ça sert

Le mode Express est un tri. Il répond : y a-t-il un trou évident sur ce que voit un inconnu ? CSP absente, Server bavard, source map, secret dans un bundle, 404 trop parlante. Il ne répond pas : un client A peut-il lire les factures du client B ?

Ce que la squad fait

L’orchestrateur ouvre le projet. La surface cartographie l’origine (blocs 1–4 et 7 de la collecte). Un modèle de menaces court. L’audit on-page observe, sans payload. S’il y a un bundle in-scope, l’agent secrets lit le JS. La QA courte exige une preuve pour chaque Confirmé. Le rapport ne sort que si elle signe.

Ce qu’il ne faut pas en faire

  • Un SaaS multi-tenant → mode Complet SaaS.
  • Un serveur MCP ou des tools → mode Agents / MCP.
  • Un rapport pour le board → d’abord un Complet, puis le mode 8.
  • « Aller plus loin » avec un POST d’essai → refusé. Observation seulement.

La confiance globale est plafonnée à 2. Une Express qui se présente comme un audit complet est une faute du kit, pas un succès.

Phrase type

Express sur https://exemple.com, pas de compte, pas d’API authentifiée.

Avant de lancer

Ça remplace un pentest web ?
Non. C’est le premier signal. Le Complet Web (une journée) enchaîne session, API, supply chain. L’Express s’arrête avant.
Sans compte-test, on voit quoi ?
Ce qu’un inconnu voit. Tout le reste est Non testé — écrit, pas inventé.

Le kit, pas le guide.

Open source, MIT. Tu clones, tu l’ouvres dans Claude, Codex, Cursor ou Hermes. Rapport tenu — ou le silence de la QA.

Open sourceMIT0 étoiles0 forks

github.com/cryptulien/security-kit