Le faux positif : le fléau silencieux des scanners
Un scanner qui « trouve » 400 failles dont 380 fausses ne vous aide pas : il vous épuise. Le vrai enjeu n’est pas de détecter plus, mais de se tromper moins.
Le problème que tout le monde connaît
Vous lancez un scanner. Il crache 400 alertes rouges. Vous respirez un grand coup, et vous commencez le tri. Deux jours plus tard, vous réalisez que 380 étaient fausses — des reflets, du bruit, des cas mal interprétés.
Le pire n’est pas le temps perdu. C’est qu’à force, plus personne ne lit les rapports. Et le jour où une vraie faille critique arrive, elle passe inaperçue au milieu des fausses.
Précision et rappel : les deux comptent
On mesure un scanner sur deux axes. Le rappel : ne rate-t-il pas de vraies failles ? La précision : n’invente-t-il pas de fausses failles ? Un scanner qui hurle à tout va un rappel élevé — mais une précision catastrophique.
La précision sans le rappel ne vaut rien, et l’inverse non plus. L’objectif honnête, c’est les deux à la fois : trouver tout ce qui existe, et rien d’autre.
La solution : prouver, pas deviner
La différence entre une détection et une preuve, c’est le rejeu. Une fois une faille suspectée, on la re-teste : on la reproduit dans les mêmes conditions, on la compare à une réponse de référence, on vérifie que le signal est stable et attendu.
Si elle ne se reproduit pas, on l’écarte — avant même le rapport. Ce qui reste est réel, défendable devant un développeur comme devant un dirigeant.
Une limite qu’on assume
Aucun scanner n’est parfait. Sur l’OWASP Benchmark, SauronSec atteint ~100 % de détection sur cinq classes de failles (injection SQL, commande, XSS, XPath, LDAP) avec zéro faux positif — mais plafonne à 56,4 % sur la traversée de chemin, parce qu’une partie des cas est aveugle.
On l’affiche plutôt que de la cacher. Un scanner qui prétend être parfait partout ment sur au moins un point. La confiance se mérite ligne par ligne.
Ce que ça change pour vous
Un rapport à zéro faux positif, c’est un rapport qu’on peut suivre du premier au dernier point sans rien remettre en question. Chaque ligne est une action à mener, pas une hypothèse à vérifier.
C’est toute la philosophie d’SauronSec : ne jamais vous faire perdre de temps sur une fausse alerte.
Ces failles sont-elles sur votre site ?
SauronSec les détecte, les prouve, et vous livre le correctif — sans faux positif.