Comparatif des Types de Scan
Ostorlab propose des types de scan spécialisés adaptés à différents objectifs d'évaluation de sécurité, actifs cibles et phases du cycle de développement. Ce guide compare les principaux types et profils de scan pour vous aider à choisir le scan le plus adapté à vos exigences de sécurité et de conformité.
📊 Matrice Comparative Globale
| Catégorie de Scan | Actifs Cibles | Objectif Principal | Techniques d'Analyse | Consommation de Jetons / IA |
|---|---|---|---|---|
| Scans d'Applications Mobiles | Android (.apk, .aab), iOS (.ipa), URLs de stores, TestFlight |
Intégrité binaire, stockage local, comportement à l'exécution, communication backend | SAST, DAST, instrumentation dynamique, fuzzing d'API, pentest IA | Optionnel (Uniquement pour Deep Agentic) |
| Scans Web et API | Applications web, SPAs, APIs REST, GraphQL, OpenAPI | Injections, contournement d'authentification, failles logiques, vulnérabilités de dépendances | Crawling headless, fuzzing actif, modèles de CVE Nuclei, chaînage de failles IA | Optionnel (Uniquement pour Deep Agentic) |
| Scans de Surface d'Attaque | Domaines, sous-domaines, plages IP, infrastructure cloud publique | Cartographie globale, surveillance du périmètre, Shadow IT, catalogue CISA KEV | OSINT, brute-force DNS, transparence des certificats, scans de modèles | Aucun (Zéro consommation de jetons) |
| Scans d'Infrastructure Réseau | Adresses IP uniques, blocs CIDR, noms d'hôtes, services réseau | Ports ouverts, démons obsolètes, mauvaises configurations, identifiants par défaut | Scan de ports, empreinte de bannières, négociation de protocoles, raisonnement IA | Optionnel (Uniquement pour Deep Agentic) |
| Scans de Code Source | Dépôts Git (GitHub, GitLab, Bitbucket, Azure DevOps), archives ZIP | Vulnérabilités du code, secrets codés en dur, CVEs de dépendances, failles d'architecture | SAST déterministe (Opengrep), SCA (fichiers de verrouillage OSV), secrets TruffleHog, agents IA multi-tours | Configurable (Core, Advanced, Elite) |
📱 Comparatif des Profils de Scan Mobile, Web et API
Différents profils répondent à des impératifs d'exécution, de profondeur d'analyse et d'intégration CI/CD distincts :
| Fonctionnalité / Capacité | Fast Scan | Full Scan | Exhaustive Scan | Deep Agentic Scan | Validateur de Vulnérabilité Unique |
|---|---|---|---|---|---|
| Cas d'Usage Principal | Vérification rapide des PRs / pipelines CI/CD | Audits de sécurité périodiques approfondis | Audits réguliers du périmètre et des expositions | Pentest pré-production et recherche de vulnérabilités critiques | Vérification et re-test de correction |
| Durée d'Exécution | 1 - 5 minutes | 15 - 45 minutes | 30 - 90 minutes | 1 - 3 heures | 2 - 10 minutes |
| Analyse Statique du Code / Binaire (SAST) | Supporté | Supporté | Partiel (Empreinte) | Supporté | Ciblé sur le problème |
| Instrumentation Dynamique à l'Exécution (DAST) | Non | Supporté | Non | Supporté (Outils dynamiques) | Vérification ciblée |
| Fuzzing et Communication API Backend | Non | Supporté | Découverte externe | Supporté | Point de terminaison ciblé |
| Modèles de Vulnérabilités et CVEs Connues | Dépendances (SCA) | Supporté | Des milliers (Nuclei) | Supporté | CVE ciblée |
| Chaînage Autonome de Vulnérabilités | Non | Non | Non | Supporté (ex. SSRF vers RCE) | Non |
| Détection des Failles de Logique Métier | Non | Heuristiques de base | Non | Supporté (LLM multi-tours) | Vérification ciblée |
| Génération Automatique de Preuve de Concept (PoC) | Non | Non | Non | Supporté (PoC exploitable) | Supporté |
| Besoin en Jetons d'IA | Aucun | Aucun | Aucun | Cybermodels ou BYOK | Aucun |
🔍 Comparatif des Scans de Surface d'Attaque
Les scans de gestion de la surface d'attaque (ASM) se concentrent sur la cartographie de l'empreinte externe de l'organisation plutôt que sur l'analyse de code approfondie :
| Dimension / Capacité | Attack Surface Exhaustive Scan | Attack Surface KEV Scan | Scans Approfondis d'Actifs (Web/Mobile/Réseau) |
|---|---|---|---|
| Objectif | Découverte et cartographie continue de tous les actifs exposés | Détection prioritaire des vulnérabilités activement exploitées | Évaluation approfondie de la sécurité d'une cible précise |
| Périmètre | Domaines, sous-domaines, certificats, applications mobiles publiques | Actifs découverts de l'organisation confrontés au catalogue CISA KEV | Inspection détaillée d'un actif unique (application, binaire, URL, IP) |
| Sources de Découverte | Transparence des certificats, enregistrements DNS, buckets cloud, stores mobiles | Flux automatisés CISA KEV, renseignement sur les menaces | Dépôt, binaire, URL ou adresse IP fourni par l'utilisateur |
| Profondeur de Test | Détection légère et non intrusive des services et des expositions | Vérifications rapides ciblant les signatures d'exploitation connues | Fuzzing multi-tours approfondi, SAST, DAST, logique et chaînage |
| Fréquence d'Exécution | Continue / Programmée (quotidienne, hebdomadaire) | Continue / Automatisée lors de la publication de nouvelles KEV | Par commit, par build ou à la demande |
| Intrusivité | Sondes externes passives à faible impact | Tests ciblés à faible impact | Fuzzing actif et exploration autonome de pentest |
🎯 Comment Choisir le Bon Scan
- Pour les vérifications en CI/CD et Pull Requests :
- Utilisez Source Code Fast Scan ou Mobile Fast Scan pour obtenir des retours exploitables en quelques minutes sans consommation de jetons.
- Pour les audits réguliers et la conformité :
- Utilisez Full Web Scan ou Full Mobile Scan pour auditer les composants statiques, dynamiques et réseau.
- Pour la visibilité d'ensemble et le Shadow IT :
- Lancez Attack Surface Exhaustive Scan pour découvrir en continu les serveurs oubliés, les sous-domaines orphelins et les certificats expirés.
- Pour les validations pré-production et les applications critiques :
- Déployez Web Deep Agentic Scan, Mobile Deep Agentic Scan, ou Source Code Scan (Advanced/Elite) pour la découverte autonome de failles de logique métier.
- Pour vérifier la résolution d'une vulnérabilité :
- Exécutez Single Vulnerability Assessment directement depuis le ticket pour confirmer le correctif sans relancer un scan complet.