Premiers pas
Choisir la première analyse adaptée à votre plateforme.
Commencez par votre cible
Utilisez une adresse de site pour examiner la surface publique, ou connectez GitHub pour lire le code et la configuration. Analysez uniquement les cibles que vous possédez ou êtes autorisé à examiner.
Choisissez le périmètre
Rapide est un premier passage léger. Approfondie tente une couverture plus large des éléments éligibles. Automatique sélectionne les contrôles compatibles ; Choisir permet de sélectionner les familles. Les accès et la compatibilité limitent les contrôles exécutables.
Préparer une première analyse utile
Choisissez une plateforme et une cible précise. L’analyse par adresse examine l’application publiquement accessible. Le dépôt apporte les fichiers de code et de configuration éligibles. Avec les deux accès, connectez le dépôt et saisissez explicitement son adresse en ligne ; le déploiement peut différer de la branche lue.
- Confirmer la propriété ou une autorisation écrite.
- Vérifier que l’adresse désigne l’application déployée, pas un éditeur ou un hôte privé.
- Choisir Rapide ou Approfondie et Automatique ou Choisir, puis relire la confirmation.
Choisir les bons modes
Rapide effectue un premier passage plus limité. Approfondie tente davantage de fichiers et contrôles éligibles, sans garantir l’exécution de tous les contrôles. Automatique utilise les familles compatibles, dont la sécurité IA si applicable. Choisir limite l’analyse aux familles sélectionnées ; sélectionner une famille ne fournit pas les accès manquants.
Exemple : un site public utilisant une IA peut permettre des contrôles externes de ses points d’entrée. Sans code ni accès autorisé à la base, la même analyse ne prouve pas la construction des prompts ni les politiques protégeant les lignes privées.
Après l’analyse
Lisez l’achèvement et la couverture avant de conclure à partir de la gravité. Examinez les preuves les plus fortes, traitez les risques confirmés à fort impact et ajoutez les accès utiles. En cas d’arrêt, conservez le rapport partiel et utilisez Continuer seulement si proposé ; les éléments restants ne sont pas vérifiés.
- Examiner contrôles terminés, indisponibles et non exécutés.
- Distinguer comportement observé et lecture de configuration.
- Examiner les corrections avant accord puis revérifier le déploiement.
Sources et lectures complémentaires
Ces publications décrivent les pratiques et standards associés. Elles ne certifient pas votre plateforme et ne signifient pas que chaque méthode est exécutée par Hackaiz.