02-complet-web · 1 journée · 7 min

Pentest web : le mode Complet, pour un site ou une appli.

Un site marketing, une boutique, une app single-tenant. Tu veux un rapport implémentable, pas un tri Express. Le mode Complet Web enchaîne surface, pages, session, API, secrets, dépendances — une journée, sans payload.

Quand l’ouvrir
  • Site, blog, e-commerce, app web sans promesse d’isolation B2B
  • Tu veux exec + impl + tickets, pas seulement un signal
  • Compte-test recommandé — sans lui, toute la branche auth reste Non testé
Agents
00–04, 06–11 (09 en inventaire négatif s’il n’y a pas d’agent)
Hors de ce mode
  • Pas le spécialiste multi-tenant — si tu découvres une tenancy réelle, tu bascules en mode SaaS
  • Hors-scope : paiement hébergé, IdP tiers — noté, pas visité
  • Zéro injection. On documente les reflets, on n’exploite pas

Le pipeline

Orchestrateur, puis cartographie (plafond 800 URLs / origine), modèle de menaces, on-page, session si un login existe, API si elle est inventoriée, secrets, supply chain. S’il n’y a pas de surface agent, l’agent 09 écrit un inventaire négatif — il ne score rien. La QA signe, ou il n’y a pas de rapport.

Méthode, pas un scan

  • Collecte d’abord, findings ensuite. Pas de score au feeling pendant le crawl.
  • Auth : cookies, reset, MFA si présent, fixation de session observée — on ne vole pas de session.
  • Contrôle d’accès : ids qui apparaissent dans l’UI du compte-test. Un id deviné hors brief = Non testé.
  • Les seuls POST/PUT sont ceux documentés (login du compte-test).

Quand ce n’est plus le bon mode

Dès qu’il y a des organisations, des workspaces, « vos données restent les vôtres » : c’est un SaaS. On bascule. Un Complet Web qui confirme un IDOR trans-tenant sans deux contextes est une faute.

Phrase type

Complet Web sur https://exemple.com. Compte-test dans le brief. Extérieur + code si le dépôt est local.

Avant de lancer

Sans le code source ?
Le chemin de code est optionnel. S’il manque, la lecture du dépôt reste Non testé. L’audit extérieur et la session continuent.
Combien de confiance ?
Typiquement 3–4. 5 seulement avec compte-test, API inventoriée, 09 traité, QA sans réserve majeure.

Le kit, pas le guide.

Open source, MIT. Tu clones, tu l’ouvres dans Claude, Codex, Cursor ou Hermes. Rapport tenu — ou le silence de la QA.

Open sourceMIT0 étoiles0 forks

github.com/cryptulien/security-kit