Skip to content

Latest commit

 

History

1 Commit

Folders and files

NameName
Last commit message
Last commit date
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 

Repository files navigation

🔒 Web Security Scanner Pro

Extension Chrome avancée pour scanner les vulnérabilités web avec mapping complet de site.

🚀 Corrections Apportées

Problèmes Résolus

  1. Boutons STOP/CLEAN/CACHE non fonctionnels

    • Amélioration de la gestion des erreurs dans les fonctions stopScan(), clearResults(), et clearCache()
    • Ajout de try-catch pour une meilleure robustesse
    • Notifications utilisateur pour confirmer les actions
  2. Déconnexion lors du mapping

    • Détection automatique du statut de connexion
    • Gestion des cookies de session pour maintenir l'authentification
    • Arrêt automatique du scan en cas de déconnexion détectée
    • Headers appropriés pour éviter les interférences avec les sessions
  3. Améliorations de sécurité

    • Vérification des réponses pour détecter les déconnexions
    • Pause plus longue entre les requêtes (2 secondes au lieu de 1)
    • Gestion robuste des erreurs de réseau
    • Protection contre la surcharge des serveurs

🚀 Installation

1. Ouvrir Chrome et aller dans les Extensions

  • Ouvrir Chrome
  • Aller à chrome://extensions/
  • Activer le "Mode développeur" (en haut à droite)

2. Charger l'Extension

  • Cliquer sur "Charger l'extension non empaquetée"
  • Sélectionner le dossier mon_ordi contenant tous les fichiers
  • L'extension apparaîtra dans la barre d'outils

🧪 Test et Débogage

Comment Tester l'Extension

  1. Rechargez l'extension dans Chrome (chrome://extensions/)
  2. Ouvrez la page de test : file:///path/to/mon_ordi/test.html
  3. Ouvrez les outils de développement (F12) pour voir les logs
  4. Cliquez sur l'icône de l'extension et lancez un scan

Vérification du Fonctionnement

  1. Logs de débogage : Ouvrez la console des outils de développement pour voir les messages de débogage
  2. Messages attendus :
    Démarrage du scan pour: [URL]
    Début du mapping simple du site
    Liens trouvés: [nombre]
    Pages à scanner: [nombre]
    Début du scan de la page: [URL]
    Page [URL] chargée ([nombre] caractères)
    Formulaires trouvés: [nombre]
    

Problèmes Courants et Solutions

L'extension affiche "Scan en cours..." mais ne fait rien

  • Cause : Erreur dans le background script
  • Solution : Vérifiez la console des outils de développement
  • Vérification : Les logs doivent apparaître dans la console

Aucune vulnérabilité trouvée

  • Cause : Page de test trop simple ou payloads non adaptés
  • Solution : Utilisez la page test.html fournie
  • Vérification : L'extension devrait détecter au moins les headers de sécurité manquants

Erreur de permissions

  • Cause : Permissions manquantes dans le manifest
  • Solution : Vérifiez que toutes les permissions sont présentes
  • Vérification : L'extension doit avoir accès aux cookies et au contenu des pages

Test avec la Page de Test

La page test.html inclut :

  • 3 formulaires différents (contact, recherche, login)
  • Liens internes pour le mapping
  • Paramètres URL pour les tests
  • Éléments JavaScript pour les tests XSS

Cette page permet de tester toutes les fonctionnalités de l'extension de manière sécurisée.

🧪 Test de l'Extension

Sites de Test Recommandés

1. DVWA (Damn Vulnerable Web Application)

http://localhost/dvwa
  • Site local pour tester toutes les vulnérabilités
  • Inclut SQL Injection, XSS, CSRF, etc.

2. bWAPP (Buggy Web Application)

http://localhost/bwapp
  • Application web vulnérable pour tests

3. OWASP Juice Shop

http://localhost:3000
  • Application moderne avec vulnérabilités réelles

4. Sites de Test en Ligne

https://testphp.vulnweb.com/
https://testhtml5.vulnweb.com/
https://demo.testfire.net/

🔧 Comment Tester

Étape 1 : Préparation

  1. Ouvrir un site de test dans Chrome
  2. Cliquer sur l'icône de l'extension dans la barre d'outils
  3. L'interface s'ouvre avec toutes les options

Étape 2 : Configuration du Scan

  1. Sélectionner les types de vulnérabilités :

    • ✅ SQL Injection
    • ✅ XSS (Cross-Site Scripting)
    • ✅ CSRF
    • ✅ RCE (Remote Code Execution)
    • ✅ Directory Traversal
    • ✅ Command Injection
    • ✅ Auth Flaws
  2. Ajouter des payloads personnalisés (optionnel) :

    • Choisir le type (ex: SQL Injection)
    • Ajouter un payload personnalisé
    • Cliquer sur "Ajouter"

Étape 3 : Lancer le Scan

  1. Cliquer sur "Démarrer le Scan"
  2. L'extension va :
    • Mapper tout le site automatiquement
    • Découvrir toutes les pages
    • Tester chaque page avec tous les payloads
    • Afficher les résultats en temps réel

Étape 4 : Analyser les Résultats

  1. Vulnérabilités trouvées :

    • Type de faille
    • Localisation précise
    • Payload utilisé
    • Sévérité (High/Medium/Low)
    • Recommandations
  2. Export des résultats :

    • Cliquer sur "Export PDF" ou "Export JSON"
    • Sauvegarde automatique dans l'historique

📊 Fonctionnalités Testées

✅ Mapping Complet

  • Découverte automatique de toutes les pages
  • Respect du robots.txt
  • Limite configurable (100 pages par défaut)

✅ Tests de Vulnérabilités

  • SQL Injection : 10+ payloads différents
  • XSS : 10+ techniques d'injection
  • CSRF : Détection des tokens manquants
  • RCE : Command injection et file inclusion
  • Directory Traversal : Path traversal
  • Auth : Brute-force et failles d'authentification

✅ Interface Avancée

  • Progression en temps réel
  • Historique des scans
  • Payloads personnalisables
  • Export PDF/JSON

⚠️ Avertissements Importants

🚨 Utilisation Éthique

  • UNIQUEMENT sur des sites que vous possédez
  • UNIQUEMENT sur des sites de test autorisés
  • NE PAS utiliser sur des sites de production sans autorisation

🛡️ Sites de Test Sécurisés

  • Utiliser des applications vulnérables dédiées
  • Tester en environnement isolé
  • Respecter les conditions d'utilisation

🔧 Dépannage

Problème : Extension ne se charge pas

  • Vérifier que tous les fichiers sont présents
  • Vérifier le manifest.json
  • Redémarrer Chrome

Problème : Scan ne démarre pas

  • Vérifier que vous êtes sur un site HTTP/HTTPS
  • Vérifier les permissions de l'extension
  • Vérifier la console pour les erreurs

Problème : Aucune vulnérabilité trouvée

  • Tester sur un site vulnérable connu
  • Vérifier que les options de scan sont activées
  • Ajouter des payloads personnalisés

📈 Améliorations Futures

  • Scan de ports et sous-domaines
  • Détection de WAF (Web Application Firewall)
  • Tests de performance
  • Intégration avec des outils externes
  • Rapports plus détaillés

🎯 Résultats Attendus

Sur un site vulnérable, vous devriez voir :

  • SQL Injection : Erreurs SQL dans les réponses
  • XSS : Payloads reflétés dans le HTML
  • Auth : Logins faibles détectés
  • SSL : Connexions non sécurisées
  • Headers : Headers de sécurité manquants

🔒 Testez de manière responsable et éthique !

🔧 Fonctionnalités

Types de Vulnérabilités Détectées

  • SQL Injection - Injection de code SQL malveillant
  • XSS (Cross-Site Scripting) - Injection de scripts malveillants
  • CSRF (Cross-Site Request Forgery) - Falsification de requêtes
  • RCE (Remote Code Execution) - Exécution de code à distance
  • File Upload - Vulnérabilités d'upload de fichiers
  • Directory Traversal - Traversée de répertoires
  • Command Injection - Injection de commandes système
  • Auth - Vulnérabilités d'authentification

Fonctionnalités Avancées

  • Mapping automatique du site web
  • Détection de formulaires et champs d'entrée
  • Test de payloads personnalisés
  • Export PDF/JSON des résultats
  • Historique des scans
  • Interface utilisateur moderne

📦 Installation

  1. Téléchargez ou clonez ce repository
  2. Ouvrez Chrome et allez dans chrome://extensions/
  3. Activez le "Mode développeur"
  4. Cliquez sur "Charger l'extension non empaquetée"
  5. Sélectionnez le dossier de l'extension

🎯 Utilisation

  1. Démarrer un scan :

    • Naviguez vers le site à scanner
    • Cliquez sur l'icône de l'extension
    • Sélectionnez les types de vulnérabilités à tester
    • Cliquez sur "Démarrer le Scan"
  2. Contrôler le scan :

    • STOP : Arrête le scan en cours
    • CLEAN : Efface les résultats actuels
    • CACHE : Vide le cache et l'historique
  3. Exporter les résultats :

    • Export PDF pour les rapports
    • Export JSON pour l'analyse technique

⚠️ Avertissements

  • Utilisez uniquement sur des sites dont vous êtes propriétaire ou autorisé
  • L'extension peut détecter automatiquement les déconnexions et s'arrêter
  • Respectez les conditions d'utilisation des sites web
  • Ne pas utiliser pour des activités malveillantes

🔒 Sécurité

L'extension inclut plusieurs mécanismes de sécurité :

  • Détection automatique des déconnexions
  • Gestion des sessions d'authentification
  • Limitation de la fréquence des requêtes
  • Headers appropriés pour éviter les interférences

🛠️ Développement

Structure des Fichiers

mon_ordi/
├── manifest.json      # Configuration de l'extension
├── popup.html         # Interface utilisateur
├── popup.js          # Logique de l'interface
├── popup.css         # Styles de l'interface
├── background.js     # Script de fond
├── content.js        # Script de contenu
└── icons/            # Icônes de l'extension

Technologies Utilisées

  • JavaScript ES6+
  • Chrome Extension API
  • HTML5/CSS3
  • jsPDF pour l'export PDF

📝 Notes de Version

Version 1.0.1

  • ✅ Correction des boutons STOP/CLEAN/CACHE
  • ✅ Résolution du problème de déconnexion
  • ✅ Amélioration de la gestion des erreurs
  • ✅ Protection contre la surcharge des serveurs

👨‍💻 Auteur

Chihab - www.yassirchihab.com

📄 Licence

Ce projet est destiné à un usage éducatif et de test de sécurité autorisé uniquement.

About

No description, website, or topics provided.

Resources

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors

Languages