| .. | ||
| README.md | ||
| scan.sh | ||
config-scan
Détecte les fichiers de configuration et surfaces sensibles accidentellement exposés publiquement sur la preprod.
Principe
Émet des GET sur une liste de chemins courants (/.git/HEAD,
/.env, /appsettings.json, /swagger, /openapi.json, etc.) et
signale tout ce qui répond 200 (exposé) ou 401/403 (présent mais
protégé — bonne pratique confirmant l'existence, à garder sous
œil).
Lancement
./scan.sh
Sortie
- stdout : chemins notables (200 en vert = exposé, 403 en jaune).
output/config-scan.log: une ligne par chemin testé (horodatage \t code \t taille \t chemin).
Actions typiques
/.git/HEADen 200 → dépôt git servi statiquement : bloquer l'accès aux répertoires.*au niveau du reverse proxy./appsettings*.jsonen 200 → fuite potentielle de chaînes de connexion / secrets : déplacer hors racine web, servir hors du static./swaggerexposé en production → désactiver en prod, garder en preprod uniquement derrière auth.