SCAN_360 — Audit de sécurité ultra-complet pour l'ère des agents IA
SCAN_360 — Audit de sécurité ultra-complet pour l'ère des agents IA
Un scan d'intrusion en boîte blanche, méthodique et sans angle mort.
Donnez le kit à un agent IA : il cartographie votre app, cherche les failles sur tous les fronts, et produit un rapport actionnableSCAN_360_REPORT.md.
Pourquoi SCAN_360 existe
Aujourd'hui, le vibe coding et les agents IA (Cursor, Claude Code, Copilot, générateurs d'apps…) permettent de sortir une application en production en quelques heures. C'est puissant. C'est aussi dangereux.
On constate de plus en plus :
| Symptôme | Conséquence |
|---|---|
| Applications exposées trop tôt | Surface d'attaque publique non revue |
| Clés API / secrets laissés dans le code | Compromission cloud, facturation abusive, vol de données |
| Auth « qui marche en local » | IDOR, comptes admin ouverts, JWT faibles |
| Failles oubliées (XSS, SSRF, CSRF, deep links…) | Exploitation silencieuse après release |
| Config permissive générée par défaut | CORS *, debug on, webhooks non signés |
| Dépendances tirées vite | CVE, supply chain, typosquatting |
Les outils classiques (linters, npm audit seul, checklist mentale) ne suffisent
pas : ils ratent la logique métier, les chaînes d'attaque, le mobile, la CI, et
les artefacts typiques du code généré.
SCAN_360 est conçu pour combler ce vide : un chef-d'œuvre de revue d'intrusion en boîte blanche, découpé en modules experts, exécutable par un agent IA sur n'importe quel dépôt.
Ce que c'est
Un kit de prompts Markdown (scann_360/) qui transforme un agent de code en
équipe AppSec / red team en lecture seule :
- Détecte automatiquement la stack (web, API, mobile, devops…).
- Parcourt 13 domaines de risques — rien n'est laissé au hasard.
- Prouve chaque faille dans le code (
fichier:ligne+ extrait). - Corréle les findings en chaînes d'attaque.
- Livre un unique rapport :
SCAN_360_REPORT.md.
Il ne modifie pas votre application. Il documente. Vous gardez le contrôle des correctifs.
Ce qu'il couvre (360°)
| Module | Domaine | Exemples de risques |
|---|---|---|
| 01 | Cartographie | Stack, surface d'attaque, données sensibles |
| 02 | Secrets | Clés API, .env commités, tokens, credentials cloud |
| 03 | Auth & accès | Sessions, JWT, IDOR, élévation de privilèges |
| 04 | Injections | SQL/NoSQL, XSS, SSTI, RCE, upload, XXE |
| 05 | API | BOLA, mass assignment, webhooks, GraphQL, SSRF |
| 06 | Web | CSRF, CORS, headers, debug, open redirect |
| 07 | Mobile | Stockage, TLS, deep links, WebViews, secrets client |
| 08 | Données & crypto | PII, hash faibles, privacy, isolation tenant |
| 09 | Logique métier | Prix client, skip paiement, races, abus de quotas |
| 10 | Supply chain | CVE, lockfiles, CDN, dependency confusion |
| 11 | CI/CD & cloud | Secrets CI, Docker root, buckets publics, IAM |
| 12 | Runtime | Logs sensibles, metrics ouvertes, cache cross-user |
| 13 | Ère IA | Artefacts vibe coding, agents LLM, prompt injection |
Référentiels : OWASP Top 10, OWASP API Security Top 10, OWASP MASVS / Mobile Top 10, principes ASVS et défense en profondeur.
Pourquoi l'utiliser
1. Ne rien oublier
Une checklist humaine fatigue. Un agent sans méthode tourne en rond.
SCAN_360 impose une couverture modulaire exhaustive + une matrice de couverture
dans le rapport : chaque domaine est ✅ traité ou ➖ N/A justifié.
2. Pensé pour le code généré par IA
Le module 13 — AI Era cible spécifiquement les patterns du vibe coding : TODOs sécurité, stubs d'auth, secrets « pour tester », CRUD sans ownership, outils d'agents trop puissants, clés LLM côté client.
3. Preuves, pas d'opinions
Pas de « probablement vulnérable ». Chaque finding a une preuve dans le code, un scénario d'exploitation, un correctif recommandé, une gravité justifiée.
4. Chaînes d'attaque
Une faille moyenne + un secret exposé = parfois un critique combiné.
SCAN_360 corréle au lieu de lister des tickets isolés.
5. Rapport prêt à publier en interne
Résumé exécutif pour le décideur, détail technique pour le développeur, feuille de route priorisée (bloquant prod → durcissement).
6. Ultra-moderne, multi-stack
Web, API, mobile, serverless, Docker, GitHub Actions, apps AI-powered — le même kit s'adapte à ce qu'il détecte dans le dépôt.
7. Accélérateur avant un vrai pentest
Ce n'est pas une certification. C'est le filtre qui évite d'envoyer en audit payant une app encore pleine de clés en clair et d'IDOR évidents.
Comment ça fonctionne
Votre dépôt
│
▼
00_SCAN_360.md ──► charge la méthode + tous les modules
│
├─ Phase 1 Cartographie (01)
├─ Phase 2 Scan domaines (02 → 13)
├─ Phase 3 Corrélation des chaînes d'attaque
└─ Phase 4 Écriture de SCAN_360_REPORT.md
Lancement rapide (one-shot)
Placez le dossier scann_360/ dans votre projet (ou indiquez son chemin), puis :
claude -p "$(cat scann_360/00_MASTER/00_SCAN_360.md)"
Équivalent avec d'autres agents : ouvrez le dépôt et fournissez le fichier
00_MASTER/00_SCAN_360.md comme prompt principal. L'agent doit lire les modules
référencés avant de scanner.
Mode modulaire (optionnel)
Pour un focus ciblé (ex. secrets seulement), vous pouvez aussi lancer un module
isolé — mais le mode recommandé reste le one-shot via 00_SCAN_360.md pour
garantir la couverture 360°.
Arborescence du kit
scann_360/
├── README.md ← vous êtes ici
├── 00_MASTER/
│ ├── 00_SCAN_360.md ← point d'entrée (lancer celui-ci)
│ ├── 01_METHODE.md ← règles, gravité, principes
│ └── 02_FORMAT_RAPPORT.md ← structure exacte du rapport
├── 01_RECON/ 01_CARTOGRAPHIE_SURFACE.md
├── 02_SECRETS/ 02_SECRETS_CLES_EXPOSEES.md
├── 03_AUTHZ/ 03_AUTH_SESSION_AUTORISATION.md
├── 04_INJECTION/ 04_INJECTIONS_ET_XSS.md
├── 05_API/ 05_SECURITE_API.md
├── 06_WEB/ 06_WEB_CONFIG_CSRF_HEADERS.md
├── 07_MOBILE/ 07_MOBILE_CLIENT.md
├── 08_DATA/ 08_DONNEES_CRYPTO_RGPD.md
├── 09_BUSINESS/ 09_LOGIQUE_METIER_ABUS.md
├── 10_SUPPLY/ 10_DEPENDANCES_SUPPLY_CHAIN.md
├── 11_DEVOPS/ 11_CICD_DOCKER_CLOUD.md
├── 12_RUNTIME/ 12_LOGGING_MONITORING_FUITES.md
└── 13_AI_ERA/ 13_VIBE_CODING_AGENTS_IA.md
Livrable
Fichier généré : SCAN_360_REPORT.md
Contient notamment :
- résumé exécutif + verdict publication ;
- tableau de bord par gravité (Critique → Info) ;
- top risques + chaînes d'attaque ;
- détail de chaque faille (preuve, scénario, correctif) ;
- matrice de couverture des 13 modules ;
- incertitudes & contrôles hors-repo à confirmer ;
- feuille de route priorisée.
Règles d'or pour l'utilisateur
- Lecture seule — le scan ne doit pas « corriger » pendant l'audit ; relisez d'abord le rapport.
- Masquez les vrais secrets si vous recopiez le rapport (le prompt le demande déjà à l'agent).
- Tounez immédiatement tout secret trouvé exposé — le retirer du code ne suffit pas.
- Relisez les findings critiques avant de publier sur un store ou Internet.
- Enjeu finance / santé / paiement → enchaînez avec un pentest humain autorisé.
Ce que SCAN_360 n'est pas
- Pas une certification OWASP / ISO / SOC2
- Pas un pentest dynamique runtime (instrumentation appareil, fuzzing réseau externe)
- Pas une autorisation à attaquer des systèmes tiers
- Pas un substitut à une revue humaine sur les apps critiques
C'est un accélérateur d'expertise : la méthode d'un pentester senior, packagée pour un agent IA, pour que plus aucune app « vibe-codée » ne parte en prod sans avoir été regardée en face.
En une phrase
SCAN_360 transforme « ça marche » en « on sait exactement ce qui est exposé, ce qui est dangereux, et quoi corriger avant que quelqu'un d'autre ne le trouve ».
Démarrer maintenant
- Copiez
scann_360/à la racine de votre projet. - Lancez
00_MASTER/00_SCAN_360.mdavec votre agent. - Ouvrez
SCAN_360_REPORT.md. - Corrigez dans l'ordre : 🔴 → 🟠 → 🟡 → durcissement.
- Relancez un scan pour mesurer le delta.
Bonne chasse. 🛰️