External Exposure Security

Découvrez ce que votre site expose sans le vouloir.

Secrets publics, clés API, chemins ouverts et mauvaises configurations. Le moteur les trouve et classe les constats.

L'IA aide à classer et à prioriser les constats.

  • Scan-Scope clairement défini
  • Pas d'interruption volontaire de service
  • Secrets et données personnelles masqués

ReconSec Security Assessment

demo-company.de

Démo
  • Critical1
  • High3
  • Medium6
  • Low8

Surface d'attaque

Secrets API / OpenAPI TLS / DNS JS / source maps

Constats récents

  • Critical Source map avec clés et données personnelles
  • High Bundle JS avec chemins d'API
  • High OpenAPI sans contrôle d'accès
  • Medium Politique DMARC absente

Comment fonctionne le security check

  1. 01

    Indiquer le domaine

    Nommez le site dont vous souhaitez faire examiner la surface publiquement joignable.

  2. 02

    Confirmer l'habilitation

    Confirmez que vous en êtes propriétaire ou exploitant, ou que vous avez l'habilitation nécessaire pour demander le security check.

  3. 03

    Recevoir les résultats

    Notre moteur d'analyse parcourt le périmètre convenu, couche par couche. Vous recevez ensuite les premiers constats et leur mise en contexte par e-mail.

Qu'est-ce qui est joignable sans être destiné au public ?

Pas seulement la page visible. Clés, source maps, chemins admin, en-têtes faibles et enregistrements mail peuvent aussi être publics.

Selon le périmètre, le moteur cherche notamment :

  • Clés API, secrets et données personnelles Clés, jetons et données personnelles dans les bundles JS et source maps publics. Masqués dans les constats.
  • Source maps et code Sources originales, chemins internes et routes d'API, si la map est joignable sans authentification.
  • Chemins ouverts et documentation API Health, admin, OpenAPI ou fichiers de config, s'ils répondent sans authentification.
  • En-têtes de sécurité et CORS En-têtes absents ou faibles, dans la mesure où l'origine les expose.
  • TLS, DNS et mail Certificat, résolution de noms, MX, SPF et DMARC.

Pas seulement trouver. Comprendre.

Le moteur récupère les source maps, bundles et chemins publics, puis cherche clés, secrets et autres expositions. L'IA classe : ce que c'est, pourquoi ça compte, que faire ensuite.

Détecté par ReconSec

Source map publique sur demo-company.de

/static/js/main.8f2a.js.map

Secrets et données personnelles masqués

STRIPE_SECRET_KEY = sk_live_••••••••••••••••OPENAI_API_KEY = sk-••••••••••••••••••••AWS_ACCESS_KEY_ID = AKIA••••••••••••Nom = M•••••• S••••••E-mail = m••••••@example.de

Mise en contexte

Priorité High
Pourquoi c'est pertinent

Une source map publique peut exposer des secrets de build et des données personnelles sans authentification. C'est le même chemin par lequel clés et identifiants arrivent sur le web ouvert.

Prochaine étape

Cesser de servir la map. Rotation des clés exposées. Livrer les bundles sans sourcesContent.

Du signal à un constat exploitable.

Chaque constat doit dire : quoi, où, pourquoi ça compte, quelle priorité, quelle prochaine étape.

Synthèse

Security Health

61 / 100

Démo sans données clients réelles. Constats par gravité, surface et prochaine étape.

Constats par gravité

Critical 1
High 4
Medium 8
Low 12

Catégories

ExposureConfigurationWebAPIDNSData
Critical

Source map publiquement joignable avec clés API et sources originales

Web · demo-company.de

Pourquoi c'est pertinent
Les source maps peuvent exposer des chemins internes, des commentaires et des chaînes en forme de secret issues du build, sans authentification.

Prochaine étape
Cesser de servir la map publiquement et livrer les bundles sans sourcesContent.

High

Spécification OpenAPI sans contrôle d'accès

API · demo-company.de

Pourquoi c'est pertinent
Une spécification publiquement joignable montre des endpoints et des modèles de données qui n'étaient souvent pas destinés à des utilisateurs anonymes.

Prochaine étape
Placer la documentation derrière une authentification, ou la limiter à ce qui est volontairement public.

Un security check a besoin de limites claires.

Vous fixez le périmètre

Le site ou le domaine demandé est enregistré comme partie de la demande d'assessment.

Vous confirmez l'habilitation

Vous devez confirmer que vous êtes propriétaire ou exploitant, ou expressément habilité à demander le security check.

Nous restons dans le cadre convenu

ReconSec examine uniquement la surface externe couverte par l'assessment convenu. Le check standard n'est pas conçu pour modifier des systèmes, interrompre des services ou manipuler des données.

Ce qui est joignable de l'extérieur est déjà visible.

12 195

Violations confirmées dans le DBIR 2025 de Verizon, sur 22 052 incidents.

Source: Verizon DBIR 2025

88 %

Attaques web de base qui ont utilisé des identifiants volés.

Source: Verizon DBIR 2025

44 %

Violations avec rançongiciel, après 32 % l'année précédente.

Source: Verizon DBIR 2025

Questions fréquentes

(01) Que vérifie ReconSec ?

La partie publique que vous autorisez : secrets et clés API, source maps, chemins ouverts et documentation API, en-têtes de sécurité, TLS, DNS et mail. Le cadre est dans le Scan Scope.

Non. Le check standard reste sur la surface publique. Pas de DDoS, pas d'interruption volontaire, pas de modification destructive. Un assessment plus profond peut être convenu séparément.

Non. Vous devez en être propriétaire ou exploitant, ou être expressément habilité à demander le check.

Pour rattacher la demande. L'adresse doit appartenir au domaine du site, par exemple max@example.de pour shop.example.de. Les résultats partent vers cette adresse.

Nous documentons l'exposition, pas les personnes. Les détails personnels dans les constats sont masqués autant que possible.

Pas comme archive durable. Les résultats seulement le temps de la transmission. Les données de demande et d'habilitation restent séparées.

Par e-mail après examen de la demande. La demande publique est sans frais.

Oui. Périmètre, fenêtre et livrables sont alors convenus séparément.

Qu'est-ce qui, sur votre site, est publiquement joignable sans que vous le sachiez ?

Laissez le moteur vérifier quels secrets, chemins ouverts et mauvaises configurations sont publiquement joignables. Vous recevez une vue priorisée.