SCAN_360 — Audit de sécurité ultra-complet pour l'ère des agents IA
# SCAN360 — Audit de sécurité ultra-complet pour l'ère des agents IA > **Un scan d'intrusion en boîte blanche, méthodique et sans angle mort.** > Donnez le kit à un agent IA : il cartographie votre app, cherche les failles > sur **tous** les fronts, et produit un rapport actionnable `SCAN360REPORT.md`. --- ## Pourquoi SCAN360 existe Aujourd'hui, le vibe coding et les agents IA (Cursor, Claude Code, Copilot, générateurs d'apps…) permettent de sortir une application en production en quelques heures. C'est puissant. C'est aussi dangereux. On constate de plus en plus : | Symptôme | Conséquence | |---|---| | Applications exposées trop tôt | Surface d'attaque publique non revue | | Clés API / secrets laissés dans le code | Compromission cloud, facturation abusive, vol de données | | Auth « qui marche en local » | IDOR, comptes admin ouverts, JWT faibles | | Failles oubliées (XSS, SSRF, CSRF, deep links…) | Exploitation silencieuse après release | | Config permissive générée par défaut | CORS *, debug on, webhooks non signés | | Dépendances tirées vite | CVE, supply chain, typosquatting | Les outils classiques (linters, npm audit seul, checklist mentale) ne suffisent pas : ils ratent la logique métier, les chaînes d'attaque, le mobile, la CI, et les artefacts typiques du code généré. SCAN_360 est conçu pour combler ce vide : un chef-d'œuvre de revue d'intrusion en boîte blanche, découpé en modules experts, exécutable par un agent IA sur n'importe quel dépôt. --- ## Ce que c'est Un kit de prompts Markdown (scann_360/) qui transforme un agent de code en équipe AppSec / red team en lecture seule : 1. Détecte automatiquement la stack (web, API, mobile, devops…). 2. Parcourt 13 domaines de risques — rien n'est laissé au hasard. 3. Prouve chaque faille dans le code (fichier:ligne + extrait). 4. Corréle les findings en chaînes d'attaque. 5. Livre un unique rapport : `SCAN_360_REPORT.md`. Il ne modifie pas votre application. Il documente. Vous gardez le contrôle des correctifs. --- ## Ce qu'il couvre (360°) | Module | Domaine | Exemples de risques | |---|---|---| | 01 | Cartographie | Stack, surface d'attaque, données sensibles | | 02 | Secrets | Clés API, .env commités, tokens, credentials cloud | | 03 | Auth & accès | Sessions, JWT, IDOR, élévation de privilèges | | 04 | Injections | SQL/NoSQL, XSS, SSTI, RCE, upload, XXE | | 05 | API | BOLA, mass assignment, webhooks, GraphQL, SSRF | | 06 | Web | CSRF, CORS, headers, debug, open redirect | | 07 | Mobile | Stockage, TLS, deep links, WebViews, secrets client | | 08 | Données & crypto | PII, hash faibles, privacy, isolation tenant | | 09 | Logique métier | Prix client, skip paiement, races, abus de quotas | | 10 | Supply chain | CVE, lockfiles, CDN, dependency confusion | | 11 | CI/CD & cloud | Secrets CI, Docker root, buckets publics, IAM | | 12 | Runtime | Logs sensibles, metrics ouvertes, cache cross-user | | 13 | Ère IA | Artefacts vibe coding, agents LLM, prompt injection | Référentiels : OWASP Top 10, OWASP API Security Top 10, OWASP MASVS / Mobile Top 10, principes ASVS et défense en profondeur. --- ## Pourquoi l'utiliser ### 1. Ne rien oublier Une checklist humaine fatigue. Un agent sans méthode tourne en rond. SCAN360 impose une **couverture modulaire exhaustive** + une matrice de couverture dans le rapport : chaque domaine est ✅ traité ou ➖ N/A justifié. ### 2. Pensé pour le code généré par IA Le module **13 — AI Era** cible spécifiquement les patterns du vibe coding : TODOs sécurité, stubs d'auth, secrets « pour tester », CRUD sans ownership, outils d'agents trop puissants, clés LLM côté client. ### 3. Preuves, pas d'opinions Pas de « probablement vulnérable ». Chaque finding a une **preuve dans le code**, un scénario d'exploitation, un correctif recommandé, une gravité justifiée. ### 4. Chaînes d'attaque Une faille moyenne + un secret exposé = parfois un **critique combiné**. SCAN360 corréle au lieu de lister des tickets isolés. ### 5. Rapport prêt à publier en interne Résumé exécutif pour le décideur, détail technique pour le développeur, feuille de route priorisée (bloquant prod → durcissement). ### 6. Ultra-moderne, multi-stack Web, API, mobile, serverless, Docker, GitHub Actions, apps AI-powered — le même kit s'adapte à ce qu'il détecte dans le dépôt. ### 7. Accélérateur avant un vrai pentest Ce n'est pas une certification. C'est le filtre qui évite d'envoyer en audit payant une app encore pleine de clés en clair et d'IDOR évidents. --- ## Comment ça fonctionne ``text Votre dépôt │ ▼ 00_SCAN_360.md ──► charge la méthode + tous les modules │ ├─ Phase 1 Cartographie (01) ├─ Phase 2 Scan domaines (02 → 13) ├─ Phase 3 Corrélation des chaînes d'attaque └─ Phase 4 Écriture de SCAN_360_REPORT.md ` ### Lancement rapide (one-shot) Placez le dossier scann360/` dans votre projet (ou indiquez son chemin), puis : ```bash claude -p "$(cat scann360/00MASTER/00SCAN360.md)" ``` Équivalent avec d'autres agents : ouvrez le dépôt et fournissez le fichier `00MASTER/00SCAN360.md comme prompt principal. L'agent doit **lire les modules** référencés avant de scanner. ### Mode modulaire (optionnel) Pour un focus ciblé (ex. secrets seulement), vous pouvez aussi lancer un module isolé — mais le **mode recommandé** reste le one-shot via 00SCAN360.md pour garantir la couverture 360°. --- ## Arborescence du kit `text scann_360/ ├── README.md ← vous êtes ici ├── 00_MASTER/ │ ├── 00_SCAN_360.md ← point d'entrée (lancer celui-ci) │ ├── 01_METHODE.md ← règles, gravité, principes │ └── 02_FORMAT_RAPPORT.md ← structure exacte du rapport ├── 01_RECON/ 01_CARTOGRAPHIE_SURFACE.md ├── 02_SECRETS/ 02_SECRETS_CLES_EXPOSEES.md ├── 03_AUTHZ/ 03_AUTH_SESSION_AUTORISATION.md ├── 04_INJECTION/ 04_INJECTIONS_ET_XSS.md ├── 05_API/ 05_SECURITE_API.md ├── 06_WEB/ 06_WEB_CONFIG_CSRF_HEADERS.md ├── 07_MOBILE/ 07_MOBILE_CLIENT.md ├── 08_DATA/ 08_DONNEES_CRYPTO_RGPD.md ├── 09_BUSINESS/ 09_LOGIQUE_METIER_ABUS.md ├── 10_SUPPLY/ 10_DEPENDANCES_SUPPLY_CHAIN.md ├── 11_DEVOPS/ 11_CICD_DOCKER_CLOUD.md ├── 12_RUNTIME/ 12_LOGGING_MONITORING_FUITES.md └── 13_AI_ERA/ 13_VIBE_CODING_AGENTS_IA.md ` --- ## Livrable Fichier généré : **SCAN360REPORT.md** Contient notamment : - résumé exécutif + verdict publication ; - tableau de bord par gravité (Critique → Info) ; - top risques + chaînes d'attaque ; - détail de chaque faille (preuve, scénario, correctif) ; - matrice de couverture des 13 modules ; - incertitudes & contrôles hors-repo à confirmer ; - feuille de route priorisée. --- ## Règles d'or pour l'utilisateur 1. **Lecture seule** — le scan ne doit pas « corriger » pendant l'audit ; relisez d'abord le rapport. 2. **Masquez les vrais secrets** si vous recopiez le rapport (le prompt le demande déjà à l'agent). 3. **Tounez immédiatement** tout secret trouvé exposé — le retirer du code ne suffit pas. 4. **Relisez les findings critiques** avant de publier sur un store ou Internet. 5. **Enjeu finance / santé / paiement** → enchaînez avec un pentest humain autorisé. --- ## Ce que SCAN_360 n'est pas - Pas une certification OWASP / ISO / SOC2 - Pas un pentest dynamique runtime (instrumentation appareil, fuzzing réseau externe) - Pas une autorisation à attaquer des systèmes tiers - Pas un substitut à une revue humaine sur les apps critiques C'est un **accélérateur d'expertise** : la méthode d'un pentester senior, packagée pour un agent IA, pour que plus aucune app « vibe-codée » ne parte en prod sans avoir été regardée en face. --- ## En une phrase > **SCAN_360 transforme « ça marche » en « on sait exactement ce qui est exposé, > ce qui est dangereux, et quoi corriger avant que quelqu'un d'autre ne le trouve ».** --- ## Démarrer maintenant 1. Copiez scann360/` à la racine de votre projet. 2. Lancez `00MASTER/00SCAN360.md avec votre agent. 3. Ouvrez SCAN360REPORT.md`. 4. Corrigez dans l'ordre : 🔴 → 🟠 → 🟡 → durcissement. 5. Relancez un scan pour mesurer le delta. Bonne chasse. 🛰️