Accueil / Couverture

68 modules. 20+ classes. Une seule exigence.

Des injections serveur aux mauvaises configurations, en passant par la reconnaissance d'infrastructure : chaque surface est testée — puis confirmée. Dépliez une famille pour voir chaque module et sa clé de scan.

Injections côté serveur

Les classes les plus critiques : le code de l’attaquant atteint le moteur (SGBD, shell, template, parseur XML).

14 modules
-m sqli
Injection SQL
Erreur SGBD, booléen aveugle, délai temporel, UNION — params, en-têtes, cookies, JSON.
-m nosqli
Injection NoSQL
MongoDB/CouchDB : signatures d’erreur + différentiel $ne/$eq.
-m cmdi
Injection de commande
Injection shell via écho canari bénin + délai temporel.
-m ssti
SSTI (template)
Injection de template via sondes d’évaluation arithmétique.
-m lfi
LFI / Path traversal
Inclusion de fichier local (signatures système, php://filter).
-m xxe
XXE
Entités XML internes + résolution d’entités EXTERNES (SYSTEM/XInclude).
-m ldap_inject
Injection LDAP
Signatures d’erreur d’annuaire LDAP.
-m xpath_inject
Injection XPath
Signatures d’erreur XPath/XML.
-m ssi_inject
SSI
Server-Side Includes (set/echo, marqueur unique).
-m crlf
CRLF / en-tête HTTP
Injection d’en-tête HTTP via CRLF.
-m header_inject
Injection via en-têtes
XSS/SQLi via User-Agent, Referer, X-Forwarded-* reflétés.
-m json_inject
Injection JSON (API)
Corps JSON valide reconstruit depuis la spec OpenAPI, chaque champ testé.
-m html_inject
Injection HTML
Réflexion non encodée de balisage HTML.
-m proto_pollut
Pollution de prototype
Prototype pollution côté serveur (marqueur bénin).

Cross-Site Scripting

Exécution de script dans le navigateur de la victime — réfléchi, stocké, DOM, confirmé en navigateur réel.

4 modules
-m xss
XSS réfléchi
Réflexion non encodée dans un contexte HTML/JS exécutable.
-m stored_xss
XSS stocké
Marqueur inerte écrit puis retrouvé exécutable sur une requête propre.
-m dom_xss
DOM-XSS (statique)
Flux source→sink dans le JS first-party (hash→innerHTML/eval…).
-m browser_runtime
DOM-XSS runtime
Confirmation en navigateur réel (option --browser).

SSRF, redirections & failles aveugles

Le serveur agit sur une URL contrôlée, ou la faille n’a aucun signal visible (détection hors-bande).

3 modules
-m ssrf
SSRF
Récupération côté serveur d’une URL fournie par l’attaquant.
-m open_redirect
Open Redirect
Redirection contrôlée vers un hôte externe.
-m oob
Failles aveugles (OOB)
Callbacks vers un collaborateur HTTP/DNS local (option --oob).

Contrôle d’accès / IDOR

OWASP #1 : accéder à ce qui ne devrait pas l’être. Confirmé en croisant deux sessions réelles.

2 modules
-m idor
IDOR
Accès inter-comptes (2 sessions), lecture non-auth d’objets, énumération d’ID.
-m access_control
Broken Access Control
Forced browsing + escalade verticale, finding reproduit, lecture seule.

Authentification / session / jetons

La confiance mal placée dans un jeton, un cookie ou un flux OAuth.

4 modules
-m jwt
Faiblesses JWT
Algos faibles, claims non sûrs, secret HMAC cassable hors-ligne, jku/x5u/jwk.
-m oauth
OAuth redirect_uri
redirect_uri non strictement validé (vol de code/jeton).
-m csrf
CSRF
Formulaires modifiant l’état sans jeton anti-CSRF.
-m cookie_security
Cookies non sûrs
Cookies sans Secure / HttpOnly / SameSite.

Divulgation d’infos / secrets / sources

Ce que le site laisse fuir sans le savoir : sources, secrets, sauvegardes, erreurs verbeuses.

8 modules
-m exposed_files
Fichiers sensibles exposés
.git, .env, sauvegardes…
-m source_disclosure
Sources/backups divulgués
Sources, backups, archives, config + listing de répertoire.
-m secrets_scan
Secrets dans les pages
Clés, tokens, IP privées, hôtes internes, mots de passe en dur.
-m js_analysis
Endpoints/secrets JS
Endpoints + secrets exposés dans le JavaScript.
-m source_maps
Source maps exposées
Fichiers *.js.map.
-m webpack
Reconstruction webpack
Énumère les chunks, reconstruit les sources, y traque secrets/endpoints.
-m error_disclosure
Erreurs verbeuses
Erreurs framework, traces de pile, fuites de chemin.
-m exposed_services
Consoles/API d’admin
Actuator, Elasticsearch, Docker, K8s, phpMyAdmin, Adminer, .git/config…

Configuration / en-têtes / cache

Les mauvaises configurations qui ouvrent la porte : CORS, CSP, en-têtes, cache empoisonné.

11 modules
-m security_headers
En-têtes de sécurité manquants
En-têtes absents + attributs de cookie non sûrs.
-m cors
CORS trop permissif
Réflexion d’Origin, null, contournements préfixe/suffixe/regex, joker+identifiants.
-m clickjacking
Clickjacking
Absence de protection anti-framing (XFO + CSP frame-ancestors).
-m csp
CSP faible
Directives Content-Security-Policy permissives.
-m http_methods
Méthodes HTTP dangereuses
TRACE/XST et méthodes dangereuses annoncées.
-m mixed_content
Contenu mixte
Ressources HTTP chargées sur une page HTTPS.
-m host_header
Host header injection
Réflexion d’un en-tête Host contrôlé.
-m cache_poisoning
Empoisonnement de cache
En-tête non clé (X-Forwarded-Host…) reflété et mis en cache.
-m cache_deception
Cache deception
Pages dynamiques rendues cachables via un suffixe statique.
-m tabnabbing
Tabnabbing
Liens target="_blank" sans rel="noopener".
-m sri
SRI manquant
Scripts/styles tiers sans attribut integrity.

Défacement / upload / RCE

Les chemins vers l’exécution de code ou la prise de contrôle du contenu.

4 modules
-m defacement
Accès en écriture
WebDAV/PUT permettant de défacer (méthodes en lecture seule).
-m upload
Endpoints d’upload
Localise la surface d’upload (aucun upload effectué).
-m webshell
Web shells présents
Web shells déjà présents (signatures connues).
-m deserialization
Désérialisation non sûre
Objet sérialisé (Java/PHP) exposé côté client → RCE via gadget.

Crypto / transport / e-mail

Le chiffrement du transport et l’anti-usurpation de votre domaine.

2 modules
-m tls
TLS / certificat
Versions TLS supportées + validité du certificat.
-m dns_security
Sécurité DNS/e-mail
SPF, DMARC, DKIM, CAA (anti-usurpation + contrôle d’émission de certificats).

Reconnaissance / surface / infrastructure

La cartographie complète de la surface d’attaque, avant même la détection.

13 modules
-m subdomains
Sous-domaines
Cartographie les sous-domaines accessibles.
-m takeover
Subdomain takeover
CNAME pendant vers un service tiers non réclamé.
-m s3
Buckets cloud
S3 / GCS / Azure Blob / DO Spaces listables.
-m dir_discovery
Découverte de répertoires
Chemins courants existants (filtrage 404).
-m api_discovery
Découverte d’API
Swagger/OpenAPI/WSDL/GraphQL.
-m graphql
GraphQL
Introspection activée + fuite de schéma.
-m websocket
WebSocket / CSWSH
Endpoints WS + détournement cross-origin + transport ws:// non chiffré.
-m axfr
Transfert de zone DNS
Serveurs de noms autorisant l’AXFR complet.
-m port_scan
Scan de ports
Scan TCP-connect des ports courants.
-m waf
WAF / CDN
Identifie le WAF/CDN en frontal (Cloudflare, Akamai, Imperva, AWS…).
-m tech
Stack + libs vulnérables
Stack + bibliothèques JS à CVE connues (façon Retire.js).
-m server_cve
CVE serveur
Version des logiciels serveur → CVE connues.
-m cms
CMS + admin exposé
Identifie le CMS + panneaux d’admin exposés.

Chaque module se lance isolément (-m <clé>) ou via un profil complet. Voir la documentation.

Une couverture qui ne ment pas.

Chaque faille détectée est prouvée avant d'atterrir dans votre rapport.

Prêt à scanner sans le moindre doute ? Demander un audit