Audit / Contrôle d'exposition HTTP
Audit de sécurité web
Contrôle d'exposition HTTP pour fichiers sensibles et protections WAF
Repérez rapidement les chemins qui ne devraient jamais répondre publiquement : /.env, /.git/, /vendor/, fichiers de configuration CMS, sauvegardes SQL, logs et dossiers internes.
L'outil lance des requêtes HTTP contrôlées, normalise l'URL cible, applique un User-Agent personnalisable, désactive le suivi automatique des redirections et classe les réponses en points rassurants, risques ou erreurs réseau à vérifier.
Un audit HTTP ciblé pour valider ce qu'un visiteur peut réellement atteindre
Ce contrôle d'exposition vérifie la page d'accueil puis teste une liste de chemins sensibles, un par un. Pour un fichier confidentiel, une réponse 403 Forbidden ou 404 Not Found est rassurante : elle indique que la ressource est bloquée ou absente. Une réponse 200 OK, une redirection ambiguë, un listing de dossier ou une erreur serveur demande une vérification manuelle.
Le contrôle ajoute automatiquement /.htaccess, nettoie les chemins saisis, conserve les ports éventuels de l'URL cible et teste aussi des payloads GET de type SQLi/XSS pour observer la réaction du serveur, d'un pare-feu applicatif ou de ModSecurity.
Résumé
Cet outil est un scanner HTTP léger pour détecter l'exposition de fichiers sensibles, contrôler les codes de réponse et obtenir un rapport lisible sur les risques d'accès public.
Chemins sensibles
Contrôle de /.env, /.git/, /config/, /backup/, /dump.sql et dossiers techniques.
Presets par techno
Listes adaptées à Symfony, Laravel, WordPress, Drupal, Joomla, PrestaShop, Magento, SPIP, TYPO3 et CodeIgniter.
Payloads WAF
Tests GET avec motifs SQLi et XSS pour vérifier si le serveur bloque, accepte ou déclenche une erreur applicative.
Rapport lisible
Synthèse des contrôles OK, risques à inspecter et erreurs SSL, DNS ou connectivité, avec l'URL exacte testée.
Pour quels sites utiliser ce contrôle ?
Il est utile après une mise en production, une migration d'hébergement, un changement de racine web, une installation CMS, une refonte Symfony/Laravel ou un durcissement de configuration Apache/Nginx.
- Vérifier qu'un fichier d'environnement ou de configuration n'est pas lisible.
- Détecter un directory listing actif sur un dossier interne.
- Observer la réponse du serveur face à des requêtes d'injection courantes.
- Documenter rapidement les points à corriger avant un audit plus profond.
Questions fréquentes sur le contrôle d'exposition HTTP
Est-ce un scanner de vulnérabilités complet ?
Non. C'est une validation rapide de surface HTTP : accès aux fichiers sensibles, codes de réponse, redirections et réaction aux payloads simples.
Pourquoi un 403 ou un 404 est rassurant ?
Sur un chemin sensible, ces statuts signifient généralement que le fichier est bloqué ou absent, donc non consultable publiquement.
Pourquoi tester un User-Agent personnalisé ?
Certains WAF ou règles serveur réagissent différemment selon le robot HTTP. L'outil permet de simuler un agent explicite.
Quels résultats faut-il corriger en priorité ?
Les réponses 200 sur fichiers sensibles, listings de dossier, fichiers de configuration exposés et erreurs 500 sur payloads d’injection.
Prêt à vérifier l'exposition réelle de votre site ?
Débloquez le contrôle d'exposition HTTP pour tester vos chemins sensibles, vos protections WAF et obtenir un rapport lisible en quelques secondes.
-
Audit des fichiers sensibles :
/.env,/.git/, backups, dossiers internes. - Presets adaptés aux CMS et frameworks courants.
- Tests de payloads SQLi/XSS pour observer la réaction du serveur.
- Lecture claire des statuts rassurants, risques et erreurs réseau.
Guide d'utilisation
À propos du contrôle d'exposition
Cet outil effectue un audit rapide des chemins sensibles (interfaces d'administration, fichiers de configuration, sauvegardes) sur votre serveur. Il simule des requêtes HTTP pour vérifier si ces données sont publiquement accessibles ou correctement sécurisées (protégées par mot de passe ou inaccessibles).
Comment interpréter les résultats ?
Codes rassurants
-
403 Forbidden : L'accès est bloqué par le serveur (ex:
.htaccessou ACL). Le fichier est protégé. -
404 Not Found : La ressource n'existe pas. C'est le meilleur scénario pour des fichiers sensibles inexistants (ex:
.envou backups). - 401 Unauthorized : Une authentification est requise (htpasswd). Excellent comportement.
Codes risqués
-
200 OK : La page ou le fichier est en accès libre ! Si c'est un fichier
.env, une faille critique est présente. - 301 / 302 Redirect : Attention, vous êtes redirigé. Vérifiez la destination de la redirection pour voir s'il y a fuite.
- 500 Internal Error : Le fichier cause une erreur serveur. Peut parfois révéler des informations de debug (stack trace).
Technique et options avancées
-
User-Agent personnalisé : Certains serveurs (WAF, pare-feux) bloquent les requêtes de bots identifiés (ex: cURL, python). Utiliser un
User-Agentimitant un vrai navigateur peut parfois contourner ces protections. - Tests d'injections (WAF) : L'outil testera également si le serveur rejette les requêtes contenant des payloads connues de piratage. Vérifiez que votre pare-feu applicatif (WAF) ou votre serveur (ModSecurity) renvoie bien une erreur 403.
- Limites : L'audit effectue de simples requêtes HTTP pour vérifier les statuts de retour. Ce n'est pas un scanneur de vulnérabilités en profondeur, mais une validation primordiale de la configuration des droits d'accès.