Définissez ce que vous protégez
Notez hôte, hébergement, base, authentification, API et stockage des secrets, puis séparez données publiques et privées.
Commencez par les réponses publiques, le navigateur et la configuration, sans exploiter de faille.
Contrôle avant lancement
Confirmez propriété et périmètre
Choisissez uniquement les environnements gérés et notez celui qui est contrôlé.
Testez les limites d’autorisation
Vérifiez qu’un utilisateur ordinaire ne lit pas les données, routes ou fichiers d’un autre.
Examinez les ressources publiques
Cherchez secrets, URL internes, sources maps et débogage dans HTML et JavaScript.
Contrôlez le navigateur
Vérifiez HTTPS et les politiques de contenu, cadres, MIME, référent et permissions.
Réduisez les dépendances
Retirez les paquets inutiles et contrôlez versions et provenance.
Préparez la reprise
Documentez rotation, restauration, arrêt d’intégration et retour arrière.
Revérifiez en ligne
Déployez la correction et contrôlez à nouveau l’URL finale.
Poursuivre le contrôle
- Hôte et environnement contrôlés
- Constats, responsables, correctifs et état
- Dates de rotation sans les valeurs
- Procédure de reprise exécutable
Intégrez le contrôle à chaque livraison
Un processus de lancement et de maintenance pour les accès, données, dépendances, reprise et vérification.
Vérifiez le déploiement, pas seulement la liste
Avec l’autorisation du propriétaire, Malinois examine les réponses publiques pour repérer fichiers exposés, secrets, indices d’accès aux données et en-têtes absents.
Lancer le contrôle passif gratuitContrôle externe passif, sans exploitation ni test d’intrusion.
Poursuivre le contrôle
Liste des en-têtes de sécurité
Comprenez la protection de chaque en-tête et vérifiez-la dans la réponse finale.
Lire le guide →Prévenir les fuites de clés API
Écartez les clés des bundles publics, journaux, dépôts et traitements du navigateur.
Lire le guide →