Entreprise d'experts en Sécurité Informatique : Audits et conseils en cybersécurité
Entreprise française de cybersécurité depuis 2004
☎ 03 60 47 09 81 - info@securiteinfo.com

RECHERCHE DE VULNERABILITÉS IDENTIFICATION SITE WEB OUTIL DE HACKING

Sitadel : le scanner de vulnérabilités web open source pour auditer vos sites


Sitadel, le petit scanner Python qui inspecte vos applications web


Si vous vous intéressez un tant soit peu à la sécurité des applications web, vous savez à quel point la première étape d'un audit peut être fastidieuse : identifier les technologies en place, repérer les répertoires oubliés, tester les points d'entrée classiques... C'est long, c'est répétitif, et c'est précisément le genre de tâche qu'une machine fait mieux que nous. C'est là que Sitadel entre en scène.

Sitadel est un scanner de vulnérabilités web open source, écrit en Python, dont le rôle est d'analyser un site ou une application web pour en dresser la carte technique et y débusquer les failles les plus courantes. Pour ceux qui connaissent, il s'agit d'une réécriture modernisée de WAScan, remise au goût du jour pour fonctionner avec Python 3.4 et supérieur. Autrement dit : le concept a fait ses preuves, mais le code a été dépoussiéré et rendu bien plus agréable à étendre.

Que fait Sitadel concrètement ?


Le fonctionnement de l'outil se découpe en deux grandes phases, et c'est ce qui en fait sa force. La première consiste à « prendre les empreintes » de votre cible, la seconde à lancer une série de tests offensifs pour repérer les vulnérabilités.

La reconnaissance (fingerprinting)


Avant d'attaquer quoi que ce soit, Sitadel commence par comprendre à qui il a affaire. Il tente d'identifier un maximum de couches techniques du site : le serveur web, le système d'exploitation, le langage de programmation utilisé, mais aussi les frameworks (comme CakePHP ou CherryPy), les bibliothèques front-end (AngularJS, Vue.js et consorts), le CMS éventuel, le CDN, et même la présence d'un pare-feu applicatif (WAF). Il jette également un œil à la configuration des cookies pour vérifier si les bons attributs de sécurité sont bien présents.

Cette phase de reconnaissance est souvent sous-estimée, mais elle est déterminante : connaître précisément la pile technologique d'une cible, c'est déjà savoir où concentrer ses efforts et quelles vulnérabilités connues pourraient s'appliquer.

Les modules d'attaque


Une fois le terrain balisé, Sitadel déroule son arsenal de tests. Et là, il faut reconnaître que le catalogue est plutôt bien fourni pour un outil de cette taille :
    Parmi les grandes familles de tests proposées :
  • Le bruteforce : recherche d'interfaces d'administration, de portes dérobées (backdoors), de répertoires et fichiers de sauvegarde, de fichiers de log ou de répertoires communs souvent laissés à l'abandon.
  • Les injections : tests d'injection HTML, SQL, LDAP, XPath, de failles XSS (Cross-Site Scripting), d'inclusion de fichiers distants (RFI) et d'injection de code PHP.
  • Les vulnérabilités connues : détection de ShellShock, de suites de chiffrement faibles, des attaques CRIME/SPDY ou encore de failles liées à Apache Struts.
  • Les vérifications diverses : analyse des méthodes HTTP autorisées, des objets HTML, du fichier robots.txt, de WebDAV, du XST, ou encore la détection d'une page phpinfo laissée accessible.

En clair, Sitadel couvre une bonne partie des vérifications que l'on retrouve dans une méthodologie d'audit classique, le tout de façon automatisée.

Installation et prise en main


Là encore, on reste dans la simplicité, et c'est appréciable. Sitadel se récupère directement depuis son dépôt, ses dépendances s'installent via pip3, et l'outil est immédiatement opérationnel en ligne de commande. Pour afficher l'aide et découvrir les options disponibles, il suffit de lancer :

python sitadel.py --help

L'outil offre de nombreuses options pour affiner vos analyses : un niveau de risque configurable (de 0 à 2) qui vous permet de doser l'agressivité des tests, la définition d'un user-agent personnalisé, la gestion des redirections, le réglage des délais d'attente (timeout), la spécification de cookies ou d'un proxy, ainsi que l'activation sélective des modules qui vous intéressent. Vous gardez donc la main sur la portée exacte de vos scans.

Pour ceux qui préfèrent éviter les tracas de dépendances, Sitadel propose également une prise en charge de Docker. Un conteneur, et vous voilà prêt à scanner sans polluer votre système : un vrai confort quand on jongle entre plusieurs environnements.

Pourquoi utiliser Sitadel ?


On pourrait se demander ce que cet outil apporte de plus face aux mastodontes du secteur. La réponse tient en quelques points simples mais convaincants.

D'abord, Sitadel est léger et rapide à déployer. Pas besoin d'une infrastructure lourde : quelques commandes suffisent, et vous obtenez rapidement une vue d'ensemble d'une cible. C'est l'outil idéal pour un premier passage, un repérage ou une vérification ponctuelle.

Ensuite, sa base en Python moderne le rend particulièrement modulaire. L'architecture en plugins a été pensée pour être étendue : si vous avez des besoins spécifiques ou une vérification maison à automatiser, vous pouvez écrire votre propre module sans avoir à réinventer la roue. C'est aussi ce qui permet à la communauté d'enrichir l'outil au fil du temps.

Enfin, étant open source et gratuit, Sitadel constitue une excellente porte d'entrée pour qui souhaite se former à la sécurité offensive, comprendre le fonctionnement d'un scanner ou compléter une boîte à outils d'audit sans exploser son budget. Il ne remplacera pas un audit manuel approfondi mené par un expert— aucun outil automatisé ne le fait —mais il fait gagner un temps précieux sur les phases de reconnaissance et de détection des failles évidentes.

À retenir : Sitadel automatise l'identification des technologies d'un site et la détection des vulnérabilités web courantes, dans un outil léger, gratuit et facilement extensible.

Avertissement


L'utilisation de ce programme ne peut se faire que dans le cadre légal d'un audit de vulnérabilités, basé sur le consentement mutuel. Il est de la responsabilité de l'utilisateur final de ne pas utiliser ce programme dans un autre cadre. SecuriteInfo.com n'assume aucune responsabilité et n'est pas responsable de toute mauvaise utilisation ou de tout dommage causé par ce programme.

Téléchargement



Quelques suggestions sur le sujet de la sécurisation des sites web


Vous avez aimé cet article ? Voici quelques suggestions qui devraient vous plaire :

Tags


RECHERCHE DE VULNERABILITÉS IDENTIFICATION SITE WEB OUTIL DE HACKING


Inscription à notre lettre d'information


Inscrivez-vous à notre lettre d'information pour vous tenir au courant de nos actualités et de nos dernières trouvailles.


SecuriteInfo.com est une entreprise française de cybersécurité. Nous proposons différentes solutions matérielles et prestations de services permettant de sécuriser les données des Systèmes d'Information d'entreprises ou de collectivités. Notre périmètre d'intervention couvre l'intégralité de votre système d'information : Sécurité périmétrique, réseaux, accès distants, VPN, solutions anti-spam et anti-malwares, différents audits réseaux et systèmes, vérification de la politique de sécurité, hébergement sécurisé ...
Facebook SecuriteInfo.com
Instagram de SecuriteInfo.com
Twitter de SecuriteInfo.com
Chaîne YouTube de SecuriteInfo.com
TikTok de SecuriteInfo.com
Snapchat de SecuriteInfo.com
Github de SecuriteInfo.com
Calculs scientifiques distribués contre les maladies, équipe SecuriteInfo.com
Depuis 2015, SecuriteInfo.com soumet et analyse des malwares sur VirusTotal
Depuis 2020, SecuriteInfo.com participe à la lutte antivirale avec nos amis suisses de Malware Baazar (Abuse.ch)
© 2000-2026 - Tous droits réservés SecuriteInfo.com