AuditIA

Trust what you can prove. Fix what you can see.

AuditIA confronte ce qu'une application contient à ce qu'elle expose réellement. Une première voie analyse les sources ou archives importées ; une seconde observe, sous autorisation, une cible HTTP(S) précisément identifiée. Les résultats sont rassemblés en preuves, limites et priorités avant la décision d'un professionnel qualifié.

Analyser
Sources, archives, dépendances et configuration déclarée
Observer
Comportement HTTP(S) d'une cible autorisée et bornée
Restituer
Rapports JSON, Markdown et PDF avec couverture explicite

Deux niveaux de preuve pour préparer une décision humaine.

La phase statique extrait et identifie un projet, établit son empreinte, adapte le plan de contrôle à sa stack et produit une première lecture de ses dépendances, configurations et surfaces sensibles.

L'observation dynamique complète cette lecture sur une origine HTTP(S) autorisée. Elle vérifie la preuve de contrôle de la cible puis exécute des observations bornées et non destructives. Cette confrontation entre artefact et comportement permet de distinguer plus clairement constats, hypothèses et limites.

AuditIA assemble ensuite les résultats en rapports JSON, Markdown et PDF. Il ne délivre ni certificat, ni pentest autonome, ni garantie d'absence de faille : il prépare une base de travail reproductible et exploitable par l'équipe projet et l'auditeur.

Passer d'un périmètre supposé à une couverture explicitée.

Empreinte de l'artefact

Extraction, identification technique, empreinte SHA-256 et plan de contrôle adapté au contenu réellement fourni.

Observation autorisée

Contrôles HTTP(S) bornés après validation explicite de l'origine, sans transformer le pré-audit en test offensif libre.

Priorités de correction

Classement des constats et mise en évidence de ce qui doit être corrigé, confirmé ou soumis à une expertise humaine.

Dossier de preuves

Résultats, limites de couverture et éléments observables regroupés dans des exports JSON, Markdown et PDF.

Isolation du parcours

Authentification locale, séparation des tenants, file de traitement et stockage objet font partie de l'architecture complète en validation.

Transparence technique

Chaque rapport distingue ce qui a été testé, ce qui ne l'a pas été et les conditions nécessaires pour interpréter le résultat.

Un résultat lisible avant même d'ouvrir le rapport complet.

Cette restitution est illustrative. Elle montre la forme du résultat attendu : couverture, constats, niveau de preuve, priorité et action proposée, sans prétendre représenter un audit réel.

Projet exemple · application web Analyse terminée
12constats
2critiques
4à confirmer
87 %couverture analysable
Critique
Secret applicatif présent dans un artefact distribué

Preuve : chaîne détectée dans le paquet compilé · confiance élevée

Corriger avant livraison
À confirmer
Politique de sécurité du contenu absente

Observation HTTP(S) bornée · origine autorisée · recommandation disponible

Priorité moyenne

Le niveau de confiance dépend de la cible réellement analysable.

AuditIA accepte des projets source, archives, artefacts extractibles, descriptions d'infrastructure et environnements de test autorisées et parcours hybrides. Une règle présente dans le catalogue n'est pas automatiquement exécutée sur chaque cible : la stack détectée, les fichiers disponibles et les autorisations déterminent la couverture effective.

Couverture source forte Sources, dépendances et configurations directement lisibles. Les comportements observés restent distingués de la preuve statique.
Couverture partielle Applications mobiles, natives ou desktop nécessitant une validation complémentaire sur appareil ou dans l'environnement réel.
Couverture expérimentale Technologies anciennes ou peu observables, avec limites explicites. Aucun niveau ne constitue une garantie de sécurité.

Une cible dynamique doit être prouvée avant toute observation.

L'observation dynamique est réservée aux environnements explicitement autorisés. La cible exacte, les comptes de test et le budget d'exécution sont validés avant le lancement ; les mutations destructives et les scénarios offensifs libres sont exclus du produit actuel.

Le pilote traite uniquement les artefacts et métadonnées nécessaires à l'analyse. La durée de conservation, le lieu de traitement et les modalités de suppression sont définis avant chaque essai supervisé ; AuditIA n'est pas présenté comme un service sans stockage.

Aucun accès autonome ni paiement public n'est proposé à ce stade. Une démonstration ou un pilote est cadré directement avec Aethrys et reste soumis à l'autorisation explicite du propriétaire de la cible.

De l'artefact à un dossier de preuves exploitable.

Le parcours sépare volontairement ce qui est lu dans le projet, ce qui est observé sur une cible autorisée et ce qui demeure hors couverture. Cette séparation évite de présenter une hypothèse comme une preuve.

Phase 1 · analyse statique

Qualifier ce qui a réellement été fourni.

AuditIA extrait l'archive, calcule son empreinte, reconnaît la stack et construit un plan d'analyse adapté. Les constats sont toujours rapportés au périmètre effectivement inspecté.

Cartographie du périmètre Un balayage inspecte les zones applicatives et révèle les points à vérifier. Application cible API AUTH DEPS CONFIG Surface inspectée Points à valider

Phase 2 · observation contrôlée

Observer une cible prouvée, sans élargir silencieusement le périmètre.

Après preuve de contrôle de l'origine, AuditIA exécute une base de vérifications HTTP(S) non destructives. Le résultat complète l'analyse statique sans prétendre couvrir un pentest.

Priorisation des constats Des signaux bruts passent dans une grille de tri et deviennent des priorités lisibles. Signaux bruts indices Triage risque Critique Élevé À vérifier Résultats regroupés Priorité d'action

Restitution multiformat

Les constats deviennent un dossier vérifiable.

AuditIA produit des rapports JSON, Markdown et PDF qui regroupent les preuves, les priorités et les limites de couverture. Le professionnel conserve la responsabilité de l'interprétation et de la décision finale.

Guide de correction Une faille détectée est transformée en tâches de correction puis en périmètre prêt à valider. Point bloquant Plan Prêt à valider Constat Correction guidée Préparation

Confronter AuditIA à des périmètres autorisés, maîtrisés et non critiques.

L'alpha technique est destinée à des essais accompagnés. Les cibles doivent être explicitement autorisées ; les résultats sont relus avec l'équipe projet afin de mesurer la couverture, les faux positifs et la valeur du dossier produit.

Qualifier Définir l'artefact, l'origine autorisée, les technologies et les limites du pilote.
Observer Exécuter l'analyse statique puis, lorsque le cadre le permet, des contrôles dynamiques bornés.
Restituer Produire les preuves, priorités, limites et exports nécessaires à une revue humaine.
Superviser Comparer les résultats au terrain et décider ce qui doit être corrigé ou approfondi.

Éprouver la restitution, ouvrir des pilotes privés, puis industrialiser avec méthode.

AuditIA avance par périmètres démontrables. La priorité est de rendre chaque analyse reproductible, chaque limite visible et chaque nouvelle capacité vérifiable avant d'étendre l'accès.

Priorité actuelle 01

Fiabiliser la chaîne de preuve

Garantir un parcours reproductible, de l'import au téléchargement du rapport.

  • Stabiliser l'import, la détection, l'analyse et la génération des rapports.
  • Rendre les limites de couverture visibles dans chaque restitution.
  • Valider des corpus courts et volumineux dans un environnement reproductible.
Étape suivante 02

Pilotes privés statiques et dynamiques

Éprouver l'analyse statique et l'observation contrôlée sur des projets volontaires et autorisés.

  • Traitement privé, stockage dédié et séparation stricte des périmètres.
  • Observation contrôlée après preuve exacte de l'origine.
  • Mesure de couverture, faux positifs, temps de traitement et qualité des rapports.
Industrialisation 03

Industrialiser le service

Transformer les composants validés séparément en un service durable et opérable.

  • Identité, isolation des clients et contrôles d'accès durables.
  • Traitement isolé, analyse des fichiers et conservation maîtrisée.
  • Suivi opérationnel, quotas et parcours commercial adaptés.
Recherche contrôlée 04

Phase 3 assistée

Étendre progressivement la couverture sans présenter un catalogue comme une exécution autonome.

  • Le catalogue de scénarios sert aujourd'hui à la planification et à la documentation.
  • Les contrôles plus offensifs restent internes, supervisés et strictement autorisés.
  • Chaque nouvelle capacité doit être démontrée avant d'être présentée comme disponible.

AuditIA reste une alpha privée supervisée. Il ne remplace ni un audit certifiant ni un test d'intrusion humain ; il prépare une base de preuves et de priorités pour mieux employer cette expertise.