Robot d'Audit de Sécurité (PentestScanner)
Notre plateforme opère un moteur d'audit de sécurité automatisé et éthique conçu pour aider les équipes techniques et propriétaires de sites à évaluer et renforcer leur posture de sécurité web.
Identification du Robot (User-Agent RFC)
Chaque requête émise par notre scanner s'identifie de manière explicite et vérifiable dans les logs serveur HTTP via son en-tête User-Agent :
L'URL et l'email mentionnés dans cet en-tête renvoient directement à cette documentation et à notre point de contact d'urgence.
Audit Non-Intrusif & Sans Risque
Pour tout domaine n'ayant pas validé sa propriété, le scanner effectue uniquement des vérifications passives :
- En-têtes de sécurité HTTP (HSTS, CSP, X-Frame-Options)
- Validité du certificat TLS et négociation SSL
- Enregistrements DNS publics (SPF, DMARC, DKIM, MX)
- Aucun crawling récursif de pages
- Aucune sonde de répertoires sensibles ni fuzzing
Tests de Pénétration Avancés
Les tests plus poussés sont strictement conditionnés à la validation préalable de la propriété du domaine :
- Preuve par enregistrement DNS TXT (
_pentest-challenge) - Fichier de validation HTTP à la racine du domaine
- Découverte active de sous-domaines et tests CORS
- Vérification d'open redirects et répertoires publics exposés
Charte de Bon Citoyen du Web
Au maximum 3 requêtes simultanées par cible avec un délai de temporisation entre chaque requête.
Aucune tentative d'exploitation agressive, d'injection destructrice ou d'attaque de déni de service (DoS).
Les données sensibles ou tokens détectés dans le code source sont immédiatement masqués et anonymisés.
Demande d'Exclusion Immédiate (Opt-Out)
Vous êtes administrateur ou propriétaire d'un domaine et vous souhaitez interdire formellement tout scan (même passif) vers votre infrastructure ? Remplissez ce formulaire pour inscrire votre domaine sur notre liste noire locale :