security-tools/docs/scope.md
2026-09-24 18:11:03 +01:00

1.9 KiB

Périmètre et autorisation

Propriétaire et cible

Cette suite d'outils est destinée exclusivement au test de l'environnement de préproduction de Paul Schneider (pschneider.fr), infrastructure qui lui appartient.

Aucun outil de ce dépôt ne doit être exécuté contre un tiers. Les scripts intègrent un garde-fou (assert_in_scope dans lib/common.sh) qui restreint les requêtes au domaine déclaré dans targets.env (TARGET_BASE_URL). Toute dérive vers un autre hôte provoque un abandon immédiat.

Conditions d'utilisation

  1. Autorisation : vous ne testez que vos propres systèmes. Le fichier targets.env exige TARGET_SCOPE_ACK="yes" pour confirmer cette autorisation avant tout lancement.
  2. Périmètre : uniquement le domaine de TARGET_BASE_URL et ses sous-domaines. Pas de scan aveugle d'IP tierces, pas de rebond.
  3. Modération : utilisez REQUEST_DELAY pour espacer les requêtes et éviter de saturer la preprod. Un bruteforce n'a pas besoin d'être un déni de service — l'objectif est de mesurer la résistance de l'authentification, pas de l'abattre.
  4. Secrets : targets.env, les wordlists et les sorties ne sont jamais committés (voir .gitignore). Les jetons éventuels restent locaux.
  5. Conséquences : ces outils peuvent révéler des faiblesses réelles. Corrigez ce qu'ils trouvent sur votre preprod avant toute mise en production.

Hors périmètre

  • Toute cible n'appartenant pas à pschneider.fr.
  • Les environnements de production (la préprod peut partager des données : restez prudent sur ce que vous soumettez).
  • Les tiers hébergeurs, DNS, CDN en tant que cibles (on les traverse seulement pour atteindre la preprod).

Remarque

Ces outils sont volontairement simples (Bash + curl) et lisibles. Le but est pédagogique et opérationnel : mesurer la robustesse de votre preprod, pas de fournir un framework d'attaque sophistiqué.