Transparence & Déontologie des Scans

Robot d'Audit de Sécurité (PentestScanner)

Notre plateforme opère un moteur d'audit de sécurité automatisé et éthique conçu pour aider les équipes techniques et propriétaires de sites à évaluer et renforcer leur posture de sécurité web.

Identification du Robot (User-Agent RFC)

Chaque requête émise par notre scanner s'identifie de manière explicite et vérifiable dans les logs serveur HTTP via son en-tête User-Agent :

PentestScanner/1.2 (+https://scan.gauthier-nicolas.fr/bot; abuse@gauthier-nicolas.fr)

L'URL et l'email mentionnés dans cet en-tête renvoient directement à cette documentation et à notre point de contact d'urgence.

Mode Passif (Par Défaut)

Audit Non-Intrusif & Sans Risque

Pour tout domaine n'ayant pas validé sa propriété, le scanner effectue uniquement des vérifications passives :

  • En-têtes de sécurité HTTP (HSTS, CSP, X-Frame-Options)
  • Validité du certificat TLS et négociation SSL
  • Enregistrements DNS publics (SPF, DMARC, DKIM, MX)
  • Aucun crawling récursif de pages
  • Aucune sonde de répertoires sensibles ni fuzzing
Mode Actif (Propriétaires Vérifiés)

Tests de Pénétration Avancés

Les tests plus poussés sont strictement conditionnés à la validation préalable de la propriété du domaine :

  • Preuve par enregistrement DNS TXT (_pentest-challenge)
  • Fichier de validation HTTP à la racine du domaine
  • Découverte active de sous-domaines et tests CORS
  • Vérification d'open redirects et répertoires publics exposés

Charte de Bon Citoyen du Web

Rate-Limiting Strict

Au maximum 3 requêtes simultanées par cible avec un délai de temporisation entre chaque requête.

Non-Destructif

Aucune tentative d'exploitation agressive, d'injection destructrice ou d'attaque de déni de service (DoS).

Protection des Données

Les données sensibles ou tokens détectés dans le code source sont immédiatement masqués et anonymisés.

Demande d'Exclusion Immédiate (Opt-Out)

Vous êtes administrateur ou propriétaire d'un domaine et vous souhaitez interdire formellement tout scan (même passif) vers votre infrastructure ? Remplissez ce formulaire pour inscrire votre domaine sur notre liste noire locale :

Contact direct service abus : abuse@gauthier-nicolas.fr
Retour à l'accueil