1.9 KiB
1.9 KiB
Périmètre et autorisation
Propriétaire et cible
Cette suite d'outils est destinée exclusivement au test de
l'environnement de préproduction de Paul Schneider
(pschneider.fr), infrastructure qui lui appartient.
Aucun outil de ce dépôt ne doit être exécuté contre un tiers.
Les scripts intègrent un garde-fou (assert_in_scope dans
lib/common.sh) qui restreint les requêtes au domaine déclaré dans
targets.env (TARGET_BASE_URL). Toute dérive vers un autre hôte
provoque un abandon immédiat.
Conditions d'utilisation
- Autorisation : vous ne testez que vos propres systèmes. Le
fichier
targets.envexigeTARGET_SCOPE_ACK="yes"pour confirmer cette autorisation avant tout lancement. - Périmètre : uniquement le domaine de
TARGET_BASE_URLet ses sous-domaines. Pas de scan aveugle d'IP tierces, pas de rebond. - Modération : utilisez
REQUEST_DELAYpour espacer les requêtes et éviter de saturer la preprod. Un bruteforce n'a pas besoin d'être un déni de service — l'objectif est de mesurer la résistance de l'authentification, pas de l'abattre. - Secrets :
targets.env, les wordlists et les sorties ne sont jamais committés (voir.gitignore). Les jetons éventuels restent locaux. - Conséquences : ces outils peuvent révéler des faiblesses réelles. Corrigez ce qu'ils trouvent sur votre preprod avant toute mise en production.
Hors périmètre
- Toute cible n'appartenant pas à
pschneider.fr. - Les environnements de production (la préprod peut partager des données : restez prudent sur ce que vous soumettez).
- Les tiers hébergeurs, DNS, CDN en tant que cibles (on les traverse seulement pour atteindre la preprod).
Remarque
Ces outils sont volontairement simples (Bash + curl) et lisibles. Le but est pédagogique et opérationnel : mesurer la robustesse de votre preprod, pas de fournir un framework d'attaque sophistiqué.