Skip to content

Cette traduction n’a pas encore été relue par la rédaction. La version allemande fait foi. Deutsche Fassung →

Pas de scan de sécurité : ce que ce domaine de contrôle omet intentionnellement

Ce domaine de contrôle n'est pas un scan de sécurité. Il ne recherche pas de vulnérabilités, n'énumère pas de chemins, ne tente pas d'authentification et ne teste pas les entrées. Il évalue uniquement ce que le site divulgue de lui-même sur ses logiciels — rien de plus.

  • La limite découle de l'engagement de passivité de la règle de contrôle. Ce n'est pas une limitation technique, mais une décision : un service de contrôle qui sonde des systèmes externes devient lui-même un risque — et nécessite un mandat bien au-delà d'un audit de site Web.
  • Ce que ce domaine de contrôle peut offrir à la place : un inventaire solide et documenté de ce qui est visible de l'extérieur. C'est la base pour décider si une enquête plus approfondie est nécessaire.
  • Quiconque a besoin d'un vrai test de sécurité a besoin d'un mandat séparé avec accès, fenêtre temporelle et autorisation écrite. C'est un service différent, et nous ne prétendons pas que ce contrôle le remplace.

Deutsche Fassung — mit allen Prüfpunkten dieses Themas