MosagixMosagix
IA
PromptSecurite

SCAN_360 — Audit de sécurité ultra-complet pour l'ère des agents IA

5 vues2 obtentions

SCAN_360 — Audit de sécurité ultra-complet pour l'ère des agents IA

Un scan d'intrusion en boîte blanche, méthodique et sans angle mort.
Donnez le kit à un agent IA : il cartographie votre app, cherche les failles sur tous les fronts, et produit un rapport actionnable SCAN_360_REPORT.md.


Pourquoi SCAN_360 existe

Aujourd'hui, le vibe coding et les agents IA (Cursor, Claude Code, Copilot, générateurs d'apps…) permettent de sortir une application en production en quelques heures. C'est puissant. C'est aussi dangereux.

On constate de plus en plus :

SymptômeConséquence
Applications exposées trop tôtSurface d'attaque publique non revue
Clés API / secrets laissés dans le codeCompromission cloud, facturation abusive, vol de données
Auth « qui marche en local »IDOR, comptes admin ouverts, JWT faibles
Failles oubliées (XSS, SSRF, CSRF, deep links…)Exploitation silencieuse après release
Config permissive générée par défautCORS *, debug on, webhooks non signés
Dépendances tirées viteCVE, supply chain, typosquatting

Les outils classiques (linters, npm audit seul, checklist mentale) ne suffisent pas : ils ratent la logique métier, les chaînes d'attaque, le mobile, la CI, et les artefacts typiques du code généré.

SCAN_360 est conçu pour combler ce vide : un chef-d'œuvre de revue d'intrusion en boîte blanche, découpé en modules experts, exécutable par un agent IA sur n'importe quel dépôt.


Ce que c'est

Un kit de prompts Markdown (scann_360/) qui transforme un agent de code en équipe AppSec / red team en lecture seule :

  1. Détecte automatiquement la stack (web, API, mobile, devops…).
  2. Parcourt 13 domaines de risques — rien n'est laissé au hasard.
  3. Prouve chaque faille dans le code (fichier:ligne + extrait).
  4. Corréle les findings en chaînes d'attaque.
  5. Livre un unique rapport : SCAN_360_REPORT.md.

Il ne modifie pas votre application. Il documente. Vous gardez le contrôle des correctifs.


Ce qu'il couvre (360°)

ModuleDomaineExemples de risques
01CartographieStack, surface d'attaque, données sensibles
02SecretsClés API, .env commités, tokens, credentials cloud
03Auth & accèsSessions, JWT, IDOR, élévation de privilèges
04InjectionsSQL/NoSQL, XSS, SSTI, RCE, upload, XXE
05APIBOLA, mass assignment, webhooks, GraphQL, SSRF
06WebCSRF, CORS, headers, debug, open redirect
07MobileStockage, TLS, deep links, WebViews, secrets client
08Données & cryptoPII, hash faibles, privacy, isolation tenant
09Logique métierPrix client, skip paiement, races, abus de quotas
10Supply chainCVE, lockfiles, CDN, dependency confusion
11CI/CD & cloudSecrets CI, Docker root, buckets publics, IAM
12RuntimeLogs sensibles, metrics ouvertes, cache cross-user
13Ère IAArtefacts vibe coding, agents LLM, prompt injection

Référentiels : OWASP Top 10, OWASP API Security Top 10, OWASP MASVS / Mobile Top 10, principes ASVS et défense en profondeur.


Pourquoi l'utiliser

1. Ne rien oublier

Une checklist humaine fatigue. Un agent sans méthode tourne en rond.
SCAN_360 impose une couverture modulaire exhaustive + une matrice de couverture dans le rapport : chaque domaine est ✅ traité ou ➖ N/A justifié.

2. Pensé pour le code généré par IA

Le module 13 — AI Era cible spécifiquement les patterns du vibe coding : TODOs sécurité, stubs d'auth, secrets « pour tester », CRUD sans ownership, outils d'agents trop puissants, clés LLM côté client.

3. Preuves, pas d'opinions

Pas de « probablement vulnérable ». Chaque finding a une preuve dans le code, un scénario d'exploitation, un correctif recommandé, une gravité justifiée.

4. Chaînes d'attaque

Une faille moyenne + un secret exposé = parfois un critique combiné.
SCAN_360 corréle au lieu de lister des tickets isolés.

5. Rapport prêt à publier en interne

Résumé exécutif pour le décideur, détail technique pour le développeur, feuille de route priorisée (bloquant prod → durcissement).

6. Ultra-moderne, multi-stack

Web, API, mobile, serverless, Docker, GitHub Actions, apps AI-powered — le même kit s'adapte à ce qu'il détecte dans le dépôt.

7. Accélérateur avant un vrai pentest

Ce n'est pas une certification. C'est le filtre qui évite d'envoyer en audit payant une app encore pleine de clés en clair et d'IDOR évidents.


Comment ça fonctionne

Votre dépôt
    │
    ▼
00_SCAN_360.md  ──► charge la méthode + tous les modules
    │
    ├─ Phase 1  Cartographie (01)
    ├─ Phase 2  Scan domaines (02 → 13)
    ├─ Phase 3  Corrélation des chaînes d'attaque
    └─ Phase 4  Écriture de SCAN_360_REPORT.md

Lancement rapide (one-shot)

Placez le dossier scann_360/ dans votre projet (ou indiquez son chemin), puis :

claude -p "$(cat scann_360/00_MASTER/00_SCAN_360.md)"

Équivalent avec d'autres agents : ouvrez le dépôt et fournissez le fichier 00_MASTER/00_SCAN_360.md comme prompt principal. L'agent doit lire les modules référencés avant de scanner.

Mode modulaire (optionnel)

Pour un focus ciblé (ex. secrets seulement), vous pouvez aussi lancer un module isolé — mais le mode recommandé reste le one-shot via 00_SCAN_360.md pour garantir la couverture 360°.


Arborescence du kit

scann_360/
├── README.md                          ← vous êtes ici
├── 00_MASTER/
│   ├── 00_SCAN_360.md                 ← point d'entrée (lancer celui-ci)
│   ├── 01_METHODE.md                  ← règles, gravité, principes
│   └── 02_FORMAT_RAPPORT.md           ← structure exacte du rapport
├── 01_RECON/      01_CARTOGRAPHIE_SURFACE.md
├── 02_SECRETS/    02_SECRETS_CLES_EXPOSEES.md
├── 03_AUTHZ/      03_AUTH_SESSION_AUTORISATION.md
├── 04_INJECTION/  04_INJECTIONS_ET_XSS.md
├── 05_API/        05_SECURITE_API.md
├── 06_WEB/        06_WEB_CONFIG_CSRF_HEADERS.md
├── 07_MOBILE/     07_MOBILE_CLIENT.md
├── 08_DATA/       08_DONNEES_CRYPTO_RGPD.md
├── 09_BUSINESS/   09_LOGIQUE_METIER_ABUS.md
├── 10_SUPPLY/     10_DEPENDANCES_SUPPLY_CHAIN.md
├── 11_DEVOPS/     11_CICD_DOCKER_CLOUD.md
├── 12_RUNTIME/    12_LOGGING_MONITORING_FUITES.md
└── 13_AI_ERA/     13_VIBE_CODING_AGENTS_IA.md

Livrable

Fichier généré : SCAN_360_REPORT.md

Contient notamment :

  • résumé exécutif + verdict publication ;
  • tableau de bord par gravité (Critique → Info) ;
  • top risques + chaînes d'attaque ;
  • détail de chaque faille (preuve, scénario, correctif) ;
  • matrice de couverture des 13 modules ;
  • incertitudes & contrôles hors-repo à confirmer ;
  • feuille de route priorisée.

Règles d'or pour l'utilisateur

  1. Lecture seule — le scan ne doit pas « corriger » pendant l'audit ; relisez d'abord le rapport.
  2. Masquez les vrais secrets si vous recopiez le rapport (le prompt le demande déjà à l'agent).
  3. Tounez immédiatement tout secret trouvé exposé — le retirer du code ne suffit pas.
  4. Relisez les findings critiques avant de publier sur un store ou Internet.
  5. Enjeu finance / santé / paiement → enchaînez avec un pentest humain autorisé.

Ce que SCAN_360 n'est pas

  • Pas une certification OWASP / ISO / SOC2
  • Pas un pentest dynamique runtime (instrumentation appareil, fuzzing réseau externe)
  • Pas une autorisation à attaquer des systèmes tiers
  • Pas un substitut à une revue humaine sur les apps critiques

C'est un accélérateur d'expertise : la méthode d'un pentester senior, packagée pour un agent IA, pour que plus aucune app « vibe-codée » ne parte en prod sans avoir été regardée en face.


En une phrase

SCAN_360 transforme « ça marche » en « on sait exactement ce qui est exposé, ce qui est dangereux, et quoi corriger avant que quelqu'un d'autre ne le trouve ».


Démarrer maintenant

  1. Copiez scann_360/ à la racine de votre projet.
  2. Lancez 00_MASTER/00_SCAN_360.md avec votre agent.
  3. Ouvrez SCAN_360_REPORT.md.
  4. Corrigez dans l'ordre : 🔴 → 🟠 → 🟡 → durcissement.
  5. Relancez un scan pour mesurer le delta.

Bonne chasse. 🛰️