07-redteam-leger · 1 à 3 jours · 6 min
Red-team léger : actif, autorisé, sans arme.
Ce n’est pas un pentest offensif. Le ZIP ne contient aucun exploit ; tu n’en écris aucun. C’est un exercice adverse borné par un mandat écrit. Sans le fichier signé, aucun GET ne part.
- Quand l’ouvrir
- Mandat d’exercice adverse, chasse aux angles morts
- Périmètre d’hôtes daté, plus étroit ou égal au brief
- Tu acceptes qu’une autorisation orale ou un Slack soit insuffisant
- Agents
- 00–11 — stop sans AUTHORIZED=yes + authorization.md
- Hors de ce mode
- Zéro exploit, zéro payload, zéro PoC d’attaque
- Tout hors du périmètre daté du mandat = stop
- Autorisation expirée = stop à la reprise
Le portail
Deux conditions, sinon stop : AUTHORIZED=yes, et authorization.md présent. Quatre clauses minimales : identité du signataire, périmètre d’hôtes, phrase explicite (tests non destructifs entre deux dates), interdits du client. Un « c’est mon site » dans le chat ne compte pas.
Ce que « léger » veut dire
Une fois le portail ouvert, la squad pousse la contradiction et les angles morts — toujours sans écrire d’arme. Le mode 7 n’est pas un Complet SaaS avec plus de verbosité. C’est un autre contrat, plus étroit, daté.
Uniquement un système dont tu as l’autorisation écrite. Zéro exploit, zéro payload, zéro PoC d’attaque.
Phrase type
Red-team léger. authorization.md signé dans le dossier projet. AUTHORIZED=yes seulement après lecture des quatre clauses.
Avant de lancer
- Je suis le fondateur, ça ne suffit pas ?
- Le fichier doit exister dans le dossier projet, avec les quatre clauses. Le kit ne te croit pas sur parole. C’est volontaire.
- Différence avec le Complet SaaS ?
- Le Complet observe. Le 7, mandat en poche, pousse plus loin les angles morts. Les deux refusent l’exploit.
Le kit, pas le guide.
Open source, MIT. Tu clones, tu l’ouvres dans Claude, Codex, Cursor ou Hermes. Rapport tenu — ou le silence de la QA.