HACKAIZ / DOCS
Documentation
De la première analyse à la vérification des corrections.
50 articles
Premiers pas
Choisir la première analyse adaptée à votre plateforme.
Connecter GitHub
Connecter un dépôt public ou privé sans téléverser de fichiers.
Comprendre les résultats
Lire ensemble gravité, preuves et couverture incomplète.
Corrections et vérification
Examiner un changement avant accord, puis vérifier le résultat.
Crédits et travail interrompu
Comprendre une pause et où acheter des crédits.
Couverture et accès
Comprendre ce qu’un lien, un dépôt ou un accès à la base permet de vérifier.
Cartographie de la surface LLM
Découvre les endpoints IA, outils déclarés, plugins et sources de données atteignables par l'assistant.
Injection de prompt (directe et indirecte)
Envoie des sondes bornées et ne signale que si la réponse dévie réellement.
Fuite du prompt système et du contexte
Demande les instructions cachées et ne signale que si elles reviennent réellement.
Traitement dangereux de la sortie du modèle
Vérifie si la sortie du modèle est rendue en HTML actif, lien ou commande.
Endpoint IA ouvert ou facturable
Confirme qu'un inconnu peut appeler l'endpoint IA, et si l'appel coûte de l'argent.
Exposition de la base vectorielle et de la mémoire
Vérifie si les embeddings ou la mémoire de l'agent sont lisibles ou inscriptibles sans identifiants.
Chaîne d'approvisionnement modèles et plugins
Liste les modèles, plugins et serveurs MCP tiers déclarés par le projet.
Empoisonnement des données d'entraînement et de RAG
Vérifie qui peut écrire dans les sources apprises ou consultées par le modèle.
Agence excessive et absence de confirmation humaine
Repère les outils sensibles déclenchables par l'assistant sans validation humaine.
Mauvais usage des outils et API d'agent atteignables
Toute API atteignable par un assistant est traitée comme publique, donc testée comme un inconnu le ferait.
Identité de l'agent et abus de privilèges
Cherche les clés partagées, jetons trop larges et agents agissant avec l'identité d'un utilisateur.
Canaux entre agents
Vérifie si les canaux de coordination entre agents répondent sans authentification.
Défaillances en cascade et agents incontrôlés
Revue de conception : limites de boucle, plafonds de budget, arrêt d'urgence et reprise humaine.
Contrôle d'accès cassé et IDOR
Chemins d'admin non protégés, accès par paramètre, accès par identifiant observable, contournements par méthode et referer.
Faiblesses d'authentification
Énumération d'utilisateurs, absence de limitation, réinitialisation faible, cookies de connexion persistante faibles.
Divulgation d'information
Erreurs bavardes, pages de débogage, fichiers de sauvegarde, dossiers de versionnement exposés, source maps.
En-têtes de sécurité et clickjacking
Absence de protection d'iframe, de CSP, de HSTS, de Referrer-Policy, d'attributs de cookies, chemins de rétrogradation HTTP et protection anti-usurpation d'e-mail (SPF/DMARC).
Mauvaise configuration CORS
Reflet d'origine, origine null acceptée, identifiants sur origines non sûres.
Protection CSRF
Absence de jeton, absence de SameSite, validation dépendante de la méthode.
Traitement de l'en-tête Host
Bascule d'hôte, empoisonnement de lien de réinitialisation, contournement d'authentification par en-tête.
OAuth et redirections
redirect_uri trop laxiste, flux implicite accepté, redirections ouvertes exploitables pour voler un jeton.
JWT et validation de jetons
Signature non vérifiée, alg none, kid traversant un chemin, références de clé injectables, clés faibles.
Exposition GraphQL
Introspection ouverte, endpoints cachés par défaut, champs privés listés à tout le monde.
Matrice d'autorisation des API
Chaque route documentée est appelée une fois sans identifiants ; les réponses avec données sont prouvées.
SSRF et routage interne
Contrôles en lecture seule des récupérateurs qui suivent une destination fournie, variantes de routage incluses.
Logique métier et confiance au client
Prix, rôles et quantités acceptés depuis le navigateur ; étapes sautées dans un parcours.
Tromperie du cache web
Entrées non clefées observables uniquement ; le cache réel de l'utilisateur n'est jamais pollué.
Conditions de course
Contrôles à tentative unique sur endpoints publics idempotents ; jamais de sur-consommation.
Injection d'opérateurs NoSQL
Sondes d'opérateurs sur les endpoints publics d'authentification, en lecture seule.
Risque d'injection dans le code (SQL, commande, template, chemin)
Les motifs de code dangereux sont signalés avec le code comme preuve ; jamais exploités sur la cible.
Désérialisation, XXE et traitement des téléversements
Parseurs vulnérables, désérialisation dangereuse et validation des téléversements lus dans le code et les dépendances.
Request smuggling et cas limites de protocole
Non testé : le prouver demande de désynchroniser un serveur en production, ce qui relève d'un test d'intrusion encadré.
Exploitation active (RCE, force brute, extraction de données)
Jamais réalisée. Hackaiz prouve le risque sans endommager, extraire ni surcharger quoi que ce soit.
Sécurité par ligne et droits des rôles
Tentative de lecture table par table en client anonyme, plus droits et fonctions privilégiées si connecté.
Exposition du stockage et des buckets
Buckets publics, objets listables et fichiers publics non voulus.
Secrets et clés exposés
Clés livrées au navigateur ou commitées, avec vérification du privilège réel de chaque clé avant alerte.
Isolation des comptes et locataires
Vérifie que les politiques limitent les lignes à leur propriétaire et non à tout utilisateur connecté.
Services de données exposés sur Internet
Une requête de lecture inoffensive vers les interfaces par défaut d'Elasticsearch, ClickHouse, Meilisearch, CouchDB et MongoDB ; signalé seulement si la réponse prouve qu'aucun identifiant n'a été demandé.
Sauvegardes et restauration de la base
Avec une clé en lecture seule : présence et ancienneté du dernier point de restauration, restauration dans le temps activée ou non.
Réglages de connexion du projet
Avec une clé en lecture seule : inscription ouverte, confirmation d'email, force des mots de passe, durée et renouvellement des jetons, fonctions edge appelables sans jeton.
Dépendances vulnérables
Avis de sécurité connus comparés aux versions réelles du lockfile du projet.
CI/CD et chaîne de build
Permissions des workflows, déclencheurs non fiables, secrets exposés dans les logs, images de base des conteneurs.
RGPD et consentement
Traceurs avant consentement, pages légales absentes, données personnelles envoyées à des tiers.
Capacité à traiter les droits des personnes
Existence réelle des parcours d'export, de suppression et de conservation dans le produit.