← Documentation

Couverture et accès

Comprendre ce qu’un lien, un dépôt ou un accès à la base permet de vérifier.

Des accès différents, des preuves différentes

Une adresse expose uniquement ce qu’un visiteur externe peut atteindre. Le dépôt ajoute le code et la configuration. Un accès autorisé à la base peut ajouter des contrôles compatibles en lecture seule ; ce n’est pas un audit universel des sauvegardes ou de tous les réglages du fournisseur.

Les limites comptent

Ce référentiel décrit les méthodes, pas les résultats de votre plateforme. Compatibilité, périmètre et accès déterminent l’exécution réelle. Les attaques intrusives ou destructives ne sont pas simulées ; consultez le rapport pour les contrôles terminés, indisponibles et non exécutés.

Relier la preuve à l’accès fourni

Une adresse permet des observations publiques. Le dépôt permet une revue du code et de la configuration. Un accès autorisé compatible à la base permet des contrôles du catalogue en lecture seule. Aucun ne fournit automatiquement l’autre : le dépôt ne donne pas une session de base et une adresse ne révèle pas chaque API interne.

  1. Vérifier cible, branche et adresse explicitement fournie.
  2. Examiner familles sélectionnées et accès requis.
  3. Lire les états d’exécution du rapport plutôt que les méthodes possibles du catalogue.

Comprendre indisponible et non exécuté

Indisponible peut indiquer une technologie incompatible ou une permission manquante. Non sélectionné signifie une famille exclue. Interrompu signifie un arrêt avant la fin du travail prévu. Ces états orientent la suite ; aucun ne doit compter comme un test de sécurité réussi.

Exemple : sélectionner Données et accès sans accès à la base ne prouve pas l’isolation RLS. Lire une politique SQL est une preuve de configuration ; un exercice autorisé avec deux comptes est un autre test comportemental.

Ce qu’une analyse automatique ne certifie pas

Les droits métier, la restauration complète des sauvegardes, les processus humains, la conformité juridique et la résistance aux attaques destructives peuvent nécessiter des accès ou exercices hors périmètre. Faites appel à un spécialiste lorsque les enjeux l’exigent. Une analyse sans détection signifie seulement l’absence de problème trouvé dans le contexte et les contrôles rapportés.

Sources et lectures complémentaires

Ces publications décrivent les pratiques et standards associés. Elles ne certifient pas votre plateforme et ne signifient pas que chaque méthode est exécutée par Hackaiz.