Sitadel : le scanner de vulnérabilités web open source pour auditer vos sites
Sitadel, le petit scanner Python qui inspecte vos applications web
Si vous vous intéressez un tant soit peu à la sécurité des applications web, vous savez à quel point la première étape d'un audit peut être fastidieuse : identifier les technologies en place, repérer les répertoires oubliés, tester les points d'entrée classiques... C'est long, c'est répétitif, et c'est précisément le genre de tâche qu'une machine fait mieux que nous. C'est là que Sitadel entre en scène.
Sitadel est un scanner de vulnérabilités web open source, écrit en Python, dont le rôle est d'analyser un site ou une application web pour en dresser la carte technique et y débusquer les failles les plus courantes. Pour ceux qui connaissent, il s'agit d'une réécriture modernisée de WAScan, remise au goût du jour pour fonctionner avec Python 3.4 et supérieur. Autrement dit : le concept a fait ses preuves, mais le code a été dépoussiéré et rendu bien plus agréable à étendre.
Que fait Sitadel concrètement ?
Le fonctionnement de l'outil se découpe en deux grandes phases, et c'est ce qui en fait sa force. La première consiste à « prendre les empreintes » de votre cible, la seconde à lancer une série de tests offensifs pour repérer les vulnérabilités.
La reconnaissance (fingerprinting)
Avant d'attaquer quoi que ce soit, Sitadel commence par comprendre à qui il a affaire. Il tente d'identifier un maximum de couches techniques du site : le serveur web, le système d'exploitation, le langage de programmation utilisé, mais aussi les frameworks (comme CakePHP ou CherryPy), les bibliothèques front-end (AngularJS, Vue.js et consorts), le CMS éventuel, le CDN, et même la présence d'un pare-feu applicatif (WAF). Il jette également un œil à la configuration des cookies pour vérifier si les bons attributs de sécurité sont bien présents.
Cette phase de reconnaissance est souvent sous-estimée, mais elle est déterminante : connaître précisément la pile technologique d'une cible, c'est déjà savoir où concentrer ses efforts et quelles vulnérabilités connues pourraient s'appliquer.
Les modules d'attaque
Une fois le terrain balisé, Sitadel déroule son arsenal de tests. Et là, il faut reconnaître que le catalogue est plutôt bien fourni pour un outil de cette taille :
-
Parmi les grandes familles de tests proposées :
- Le bruteforce : recherche d'interfaces d'administration, de portes dérobées (backdoors), de répertoires et fichiers de sauvegarde, de fichiers de log ou de répertoires communs souvent laissés à l'abandon.
- Les injections : tests d'injection HTML, SQL, LDAP, XPath, de failles XSS (Cross-Site Scripting), d'inclusion de fichiers distants (RFI) et d'injection de code PHP.
- Les vulnérabilités connues : détection de ShellShock, de suites de chiffrement faibles, des attaques CRIME/SPDY ou encore de failles liées à Apache Struts.
- Les vérifications diverses : analyse des méthodes HTTP autorisées, des objets HTML, du fichier robots.txt, de WebDAV, du XST, ou encore la détection d'une page phpinfo laissée accessible.
En clair, Sitadel couvre une bonne partie des vérifications que l'on retrouve dans une méthodologie d'audit classique, le tout de façon automatisée.
Installation et prise en main
Là encore, on reste dans la simplicité, et c'est appréciable. Sitadel se récupère directement depuis son dépôt, ses dépendances s'installent via pip3, et l'outil est immédiatement opérationnel en ligne de commande. Pour afficher l'aide et découvrir les options disponibles, il suffit de lancer :
python sitadel.py --help
L'outil offre de nombreuses options pour affiner vos analyses : un niveau de risque configurable (de 0 à 2) qui vous permet de doser l'agressivité des tests, la définition d'un user-agent personnalisé, la gestion des redirections, le réglage des délais d'attente (timeout), la spécification de cookies ou d'un proxy, ainsi que l'activation sélective des modules qui vous intéressent. Vous gardez donc la main sur la portée exacte de vos scans.
Pour ceux qui préfèrent éviter les tracas de dépendances, Sitadel propose également une prise en charge de Docker. Un conteneur, et vous voilà prêt à scanner sans polluer votre système : un vrai confort quand on jongle entre plusieurs environnements.
Pourquoi utiliser Sitadel ?
On pourrait se demander ce que cet outil apporte de plus face aux mastodontes du secteur. La réponse tient en quelques points simples mais convaincants.
D'abord, Sitadel est léger et rapide à déployer. Pas besoin d'une infrastructure lourde : quelques commandes suffisent, et vous obtenez rapidement une vue d'ensemble d'une cible. C'est l'outil idéal pour un premier passage, un repérage ou une vérification ponctuelle.
Ensuite, sa base en Python moderne le rend particulièrement modulaire. L'architecture en plugins a été pensée pour être étendue : si vous avez des besoins spécifiques ou une vérification maison à automatiser, vous pouvez écrire votre propre module sans avoir à réinventer la roue. C'est aussi ce qui permet à la communauté d'enrichir l'outil au fil du temps.
Enfin, étant open source et gratuit, Sitadel constitue une excellente porte d'entrée pour qui souhaite se former à la sécurité offensive, comprendre le fonctionnement d'un scanner ou compléter une boîte à outils d'audit sans exploser son budget. Il ne remplacera pas un audit manuel approfondi mené par un expert— aucun outil automatisé ne le fait —mais il fait gagner un temps précieux sur les phases de reconnaissance et de détection des failles évidentes.
À retenir : Sitadel automatise l'identification des technologies d'un site et la détection des vulnérabilités web courantes, dans un outil léger, gratuit et facilement extensible.
Avertissement
L'utilisation de ce programme ne peut se faire que dans le cadre légal d'un audit de vulnérabilités, basé sur le consentement mutuel. Il est de la responsabilité de l'utilisateur final de ne pas utiliser ce programme dans un autre cadre. SecuriteInfo.com n'assume aucune responsabilité et n'est pas responsable de toute mauvaise utilisation ou de tout dommage causé par ce programme.
Téléchargement
Quelques suggestions sur le sujet de la sécurisation des sites web
Vous avez aimé cet article ? Voici quelques suggestions qui devraient vous plaire :
- Hébergement web, dédié et sécurisé
- WebTech : identifier les technologies utilisées par un site web
- Le piratage de sites web : motivations des pirates, conséquences pour les entreprises
- Les malwares trouvés sur des sites web piratés
Tags
Inscription à notre lettre d'information
Inscrivez-vous à notre lettre d'information pour vous tenir au courant de nos actualités et de nos dernières trouvailles.
© 2000-2026 - Tous droits réservés SecuriteInfo.com