Extension Chrome avancée pour scanner les vulnérabilités web avec mapping complet de site.
-
Boutons STOP/CLEAN/CACHE non fonctionnels ✅
- Amélioration de la gestion des erreurs dans les fonctions
stopScan(),clearResults(), etclearCache() - Ajout de try-catch pour une meilleure robustesse
- Notifications utilisateur pour confirmer les actions
- Amélioration de la gestion des erreurs dans les fonctions
-
Déconnexion lors du mapping ✅
- Détection automatique du statut de connexion
- Gestion des cookies de session pour maintenir l'authentification
- Arrêt automatique du scan en cas de déconnexion détectée
- Headers appropriés pour éviter les interférences avec les sessions
-
Améliorations de sécurité ✅
- Vérification des réponses pour détecter les déconnexions
- Pause plus longue entre les requêtes (2 secondes au lieu de 1)
- Gestion robuste des erreurs de réseau
- Protection contre la surcharge des serveurs
- Ouvrir Chrome
- Aller à
chrome://extensions/ - Activer le "Mode développeur" (en haut à droite)
- Cliquer sur "Charger l'extension non empaquetée"
- Sélectionner le dossier
mon_ordicontenant tous les fichiers - L'extension apparaîtra dans la barre d'outils
- Rechargez l'extension dans Chrome (
chrome://extensions/) - Ouvrez la page de test :
file:///path/to/mon_ordi/test.html - Ouvrez les outils de développement (F12) pour voir les logs
- Cliquez sur l'icône de l'extension et lancez un scan
- Logs de débogage : Ouvrez la console des outils de développement pour voir les messages de débogage
- Messages attendus :
Démarrage du scan pour: [URL] Début du mapping simple du site Liens trouvés: [nombre] Pages à scanner: [nombre] Début du scan de la page: [URL] Page [URL] chargée ([nombre] caractères) Formulaires trouvés: [nombre]
- Cause : Erreur dans le background script
- Solution : Vérifiez la console des outils de développement
- Vérification : Les logs doivent apparaître dans la console
- Cause : Page de test trop simple ou payloads non adaptés
- Solution : Utilisez la page
test.htmlfournie - Vérification : L'extension devrait détecter au moins les headers de sécurité manquants
- Cause : Permissions manquantes dans le manifest
- Solution : Vérifiez que toutes les permissions sont présentes
- Vérification : L'extension doit avoir accès aux cookies et au contenu des pages
La page test.html inclut :
- 3 formulaires différents (contact, recherche, login)
- Liens internes pour le mapping
- Paramètres URL pour les tests
- Éléments JavaScript pour les tests XSS
Cette page permet de tester toutes les fonctionnalités de l'extension de manière sécurisée.
http://localhost/dvwa
- Site local pour tester toutes les vulnérabilités
- Inclut SQL Injection, XSS, CSRF, etc.
http://localhost/bwapp
- Application web vulnérable pour tests
http://localhost:3000
- Application moderne avec vulnérabilités réelles
https://testphp.vulnweb.com/
https://testhtml5.vulnweb.com/
https://demo.testfire.net/
- Ouvrir un site de test dans Chrome
- Cliquer sur l'icône de l'extension dans la barre d'outils
- L'interface s'ouvre avec toutes les options
-
Sélectionner les types de vulnérabilités :
- ✅ SQL Injection
- ✅ XSS (Cross-Site Scripting)
- ✅ CSRF
- ✅ RCE (Remote Code Execution)
- ✅ Directory Traversal
- ✅ Command Injection
- ✅ Auth Flaws
-
Ajouter des payloads personnalisés (optionnel) :
- Choisir le type (ex: SQL Injection)
- Ajouter un payload personnalisé
- Cliquer sur "Ajouter"
- Cliquer sur "Démarrer le Scan"
- L'extension va :
- Mapper tout le site automatiquement
- Découvrir toutes les pages
- Tester chaque page avec tous les payloads
- Afficher les résultats en temps réel
-
Vulnérabilités trouvées :
- Type de faille
- Localisation précise
- Payload utilisé
- Sévérité (High/Medium/Low)
- Recommandations
-
Export des résultats :
- Cliquer sur "Export PDF" ou "Export JSON"
- Sauvegarde automatique dans l'historique
- Découverte automatique de toutes les pages
- Respect du robots.txt
- Limite configurable (100 pages par défaut)
- SQL Injection : 10+ payloads différents
- XSS : 10+ techniques d'injection
- CSRF : Détection des tokens manquants
- RCE : Command injection et file inclusion
- Directory Traversal : Path traversal
- Auth : Brute-force et failles d'authentification
- Progression en temps réel
- Historique des scans
- Payloads personnalisables
- Export PDF/JSON
- UNIQUEMENT sur des sites que vous possédez
- UNIQUEMENT sur des sites de test autorisés
- NE PAS utiliser sur des sites de production sans autorisation
- Utiliser des applications vulnérables dédiées
- Tester en environnement isolé
- Respecter les conditions d'utilisation
- Vérifier que tous les fichiers sont présents
- Vérifier le manifest.json
- Redémarrer Chrome
- Vérifier que vous êtes sur un site HTTP/HTTPS
- Vérifier les permissions de l'extension
- Vérifier la console pour les erreurs
- Tester sur un site vulnérable connu
- Vérifier que les options de scan sont activées
- Ajouter des payloads personnalisés
- Scan de ports et sous-domaines
- Détection de WAF (Web Application Firewall)
- Tests de performance
- Intégration avec des outils externes
- Rapports plus détaillés
Sur un site vulnérable, vous devriez voir :
- SQL Injection : Erreurs SQL dans les réponses
- XSS : Payloads reflétés dans le HTML
- Auth : Logins faibles détectés
- SSL : Connexions non sécurisées
- Headers : Headers de sécurité manquants
🔒 Testez de manière responsable et éthique !
- SQL Injection - Injection de code SQL malveillant
- XSS (Cross-Site Scripting) - Injection de scripts malveillants
- CSRF (Cross-Site Request Forgery) - Falsification de requêtes
- RCE (Remote Code Execution) - Exécution de code à distance
- File Upload - Vulnérabilités d'upload de fichiers
- Directory Traversal - Traversée de répertoires
- Command Injection - Injection de commandes système
- Auth - Vulnérabilités d'authentification
- Mapping automatique du site web
- Détection de formulaires et champs d'entrée
- Test de payloads personnalisés
- Export PDF/JSON des résultats
- Historique des scans
- Interface utilisateur moderne
- Téléchargez ou clonez ce repository
- Ouvrez Chrome et allez dans
chrome://extensions/ - Activez le "Mode développeur"
- Cliquez sur "Charger l'extension non empaquetée"
- Sélectionnez le dossier de l'extension
-
Démarrer un scan :
- Naviguez vers le site à scanner
- Cliquez sur l'icône de l'extension
- Sélectionnez les types de vulnérabilités à tester
- Cliquez sur "Démarrer le Scan"
-
Contrôler le scan :
- STOP : Arrête le scan en cours
- CLEAN : Efface les résultats actuels
- CACHE : Vide le cache et l'historique
-
Exporter les résultats :
- Export PDF pour les rapports
- Export JSON pour l'analyse technique
- Utilisez uniquement sur des sites dont vous êtes propriétaire ou autorisé
- L'extension peut détecter automatiquement les déconnexions et s'arrêter
- Respectez les conditions d'utilisation des sites web
- Ne pas utiliser pour des activités malveillantes
L'extension inclut plusieurs mécanismes de sécurité :
- Détection automatique des déconnexions
- Gestion des sessions d'authentification
- Limitation de la fréquence des requêtes
- Headers appropriés pour éviter les interférences
mon_ordi/
├── manifest.json # Configuration de l'extension
├── popup.html # Interface utilisateur
├── popup.js # Logique de l'interface
├── popup.css # Styles de l'interface
├── background.js # Script de fond
├── content.js # Script de contenu
└── icons/ # Icônes de l'extension
- JavaScript ES6+
- Chrome Extension API
- HTML5/CSS3
- jsPDF pour l'export PDF
- ✅ Correction des boutons STOP/CLEAN/CACHE
- ✅ Résolution du problème de déconnexion
- ✅ Amélioration de la gestion des erreurs
- ✅ Protection contre la surcharge des serveurs
Chihab - www.yassirchihab.com
Ce projet est destiné à un usage éducatif et de test de sécurité autorisé uniquement.