security-tools/tools/config-scan/README.md
2026-09-24 18:11:03 +01:00

1 KiB

config-scan

Détecte les fichiers de configuration et surfaces sensibles accidentellement exposés publiquement sur la preprod.

Principe

Émet des GET sur une liste de chemins courants (/.git/HEAD, /.env, /appsettings.json, /swagger, /openapi.json, etc.) et signale tout ce qui répond 200 (exposé) ou 401/403 (présent mais protégé — bonne pratique confirmant l'existence, à garder sous œil).

Lancement

./scan.sh

Sortie

  • stdout : chemins notables (200 en vert = exposé, 403 en jaune).
  • output/config-scan.log : une ligne par chemin testé (horodatage \t code \t taille \t chemin).

Actions typiques

  • /.git/HEAD en 200 → dépôt git servi statiquement : bloquer l'accès aux répertoires .* au niveau du reverse proxy.
  • /appsettings*.json en 200 → fuite potentielle de chaînes de connexion / secrets : déplacer hors racine web, servir hors du static.
  • /swagger exposé en production → désactiver en prod, garder en preprod uniquement derrière auth.