ScanForge
Outil d'audit automatisé combinant scan de vulnérabilités, analyse de configuration, vérification de conformité et génération de rapports détaillés.
Client
Cabinet de conseil en cybersécurité
Stack
Fonctionnalités
Infos
Les noms de domaine affichés sont purement illustratifs. Par souci de confidentialité, les vrais domaines des projets ne peuvent être divulgués.
Security Dashboard
SCORE DE RISQUE
72/100
Moyen
CRITIQUES
5
↓ 2 ce mois
HAUTES
12
↑ 3 ce mois
MOYENNES
18
stable
BASSES
12
↓ 5 ce mois
Tendance vulnérabilités — 6 mois
Scans actifs
Vulnérabilités récentes
Voir toutes →OWASP Top 10
82%
7/10 conformes
PCI-DSS
91%
Conforme
RGPD
88%
2 points à corriger
Résultats du scan
DAST Scan — api.production.com
Scan ID: SCN-2025-0892 • Lancé le 07/02/2025 à 14:00
Durée
42 min
Endpoints testés
247
Requêtes
12,480
Vulnérabilités
8
Critiques
1
Score
C
Remote Code Execution via Deserialization
POST /api/v2/import
Le endpoint d'import accepte des objets sérialisés Java sans validation. Un attaquant peut exécuter du code arbitraire.
REMÉDIATION
Désactiver la désérialisation d'objets non fiables. Utiliser une whitelist de classes.
SQL Injection in Search Parameter
GET /api/v2/search?q=
Le paramètre 'q' est injecté directement dans une requête SQL sans paramétrage.
REMÉDIATION
Utiliser des requêtes préparées (prepared statements) pour tous les paramètres.
Broken Access Control on Admin Endpoints
GET /api/v2/admin/*
Les endpoints admin sont accessibles sans vérification de rôle appropriée.
REMÉDIATION
Implémenter une vérification RBAC côté serveur pour tous les endpoints admin.
Missing Rate Limiting
POST /api/v2/auth/login
Aucune limitation de tentatives de connexion, permettant des attaques brute-force.
REMÉDIATION
Implémenter un rate limiting progressif (ex: 5 tentatives / 15 min).
CONFIGURATION DU SCAN
Vulnérabilités (47)
Assets (18)
api.production.com
API REST • Production • 247 endpoints découverts
Scans effectués
24
Vulns ouvertes
8
Score de risque
72/100
Couverture
94%
Rapport de sécurité — Février 2025
RÉSUMÉ EXÉCUTIF
Score global
C
72/100 — Moyen
Vulnérabilités
47
5 critiques, 12 hautes
Assets surveillés
18
9 en production
Conformité
87%
OWASP + PCI-DSS
Le niveau de risque global reste moyen avec une tendance à la baisse. Les 5 vulnérabilités critiques identifiées nécessitent une attention immédiate. La couverture de scan a atteint 94% des assets en production. Les efforts de remédiation ont permis de résoudre 8 vulnérabilités ce mois-ci.
Évolution du risque — 6 mois
Temps moyen de remédiation (MTTR)
TOP 5 RISQUES
Remote Code Execution — api-prod
Compromise totale du serveur
Authentication Bypass — auth-svc
Accès non autorisé aux données
SSRF to Internal Network — api-prod
Pivot vers le réseau interne
SQL Injection — web-app
Exfiltration de données
Broken Access Control — auth-svc
Élévation de privilèges
RECOMMANDATIONS PRIORITAIRES
Corriger la vulnérabilité RCE sur api-prod en désactivant la désérialisation non sécurisée
ImmédiatImplémenter une vérification JWT robuste sur auth-service avec validation des algorithmes
48hMigrer toutes les requêtes SQL vers des prepared statements sur web-app
1 semaineMettre en place un WAF (Web Application Firewall) en amont des services exposés
2 semainesImplémenter le rate limiting sur tous les endpoints d'authentification
1 mois