07-redteam-leger · 1 à 3 jours · 6 min

Red-team léger : actif, autorisé, sans arme.

Ce n’est pas un pentest offensif. Le ZIP ne contient aucun exploit ; tu n’en écris aucun. C’est un exercice adverse borné par un mandat écrit. Sans le fichier signé, aucun GET ne part.

Quand l’ouvrir
  • Mandat d’exercice adverse, chasse aux angles morts
  • Périmètre d’hôtes daté, plus étroit ou égal au brief
  • Tu acceptes qu’une autorisation orale ou un Slack soit insuffisant
Agents
00–11 — stop sans AUTHORIZED=yes + authorization.md
Hors de ce mode
  • Zéro exploit, zéro payload, zéro PoC d’attaque
  • Tout hors du périmètre daté du mandat = stop
  • Autorisation expirée = stop à la reprise

Le portail

Deux conditions, sinon stop : AUTHORIZED=yes, et authorization.md présent. Quatre clauses minimales : identité du signataire, périmètre d’hôtes, phrase explicite (tests non destructifs entre deux dates), interdits du client. Un « c’est mon site » dans le chat ne compte pas.

Ce que « léger » veut dire

Une fois le portail ouvert, la squad pousse la contradiction et les angles morts — toujours sans écrire d’arme. Le mode 7 n’est pas un Complet SaaS avec plus de verbosité. C’est un autre contrat, plus étroit, daté.

Uniquement un système dont tu as l’autorisation écrite. Zéro exploit, zéro payload, zéro PoC d’attaque.

Phrase type

Red-team léger. authorization.md signé dans le dossier projet. AUTHORIZED=yes seulement après lecture des quatre clauses.

Avant de lancer

Je suis le fondateur, ça ne suffit pas ?
Le fichier doit exister dans le dossier projet, avec les quatre clauses. Le kit ne te croit pas sur parole. C’est volontaire.
Différence avec le Complet SaaS ?
Le Complet observe. Le 7, mandat en poche, pousse plus loin les angles morts. Les deux refusent l’exploit.

Le kit, pas le guide.

Open source, MIT. Tu clones, tu l’ouvres dans Claude, Codex, Cursor ou Hermes. Rapport tenu — ou le silence de la QA.

Open sourceMIT0 étoiles0 forks

github.com/cryptulien/security-kit