Accueil / Preuve

Les chiffres. Pas les promesses.

La précision d'SauronSec est mesurée sur des jeux de test publics et reproductibles — l'OWASP Benchmark. Voici les résultats bruts, classe par classe, y compris là où nous ne sommes pas parfaits.

100 %
Précision
100 %
Rappel
0
Faux positif
OWASP Benchmark — par classeDétectionFP
Injection SQL99,6 %0
Injection de commande100 %0
Cross-Site Scripting100 %0
Injection XPath100 %0
Injection LDAP100 %0
Traversée de chemin / LFI56,4 %0

Honnêteté, pas maquillage. Cinq classes sur six atteignent ~100 % de détection, avec zéro faux positif partout. La traversée de chemin plafonne à 56,4 % car une partie des cas est aveugle (aucun signal observable) — une limite commune à tous les scanners dynamiques. Nous l'affichons plutôt que de la cacher.

Méthodologie

Reproductible, vérifiable.

Banc public

L'OWASP Benchmark fournit des milliers de cas de test étiquetés (vrais/faux). Aucun réglage sur-mesure : le même binaire, les mêmes cas.

Précision & rappel

Précision = zéro fausse alerte. Rappel = les vraies failles ne sont pas manquées. Les deux comptent ; l'un sans l'autre ne vaut rien.

145 tests internes

Au-delà du banc public, une suite de tests non-régression garde chaque module honnête à chaque évolution.

Pourquoi c'est décisif

Un faux positif coûte plus cher qu'une faille manquée.

Chaque fausse alerte, c'est un développeur détourné, une confiance érodée, un rapport qu'on finit par ne plus lire. Le zéro faux positif n'est pas un argument marketing : c'est ce qui rend un rapport actionnable.

Convaincu par les chiffres ?

Passons à votre site.

Prêt à scanner sans le moindre doute ? Demander un audit