Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Arachni

devsecops

Définition

Arachni est un scanner de sécurité web open source (DAST) développé en Ruby, conçu pour l'évaluation de sécurité des applications web modernes. Arachni se distingue par sa capacité à analyser des applications web riches en JavaScript (Single Page Applications — SPA) via son module Browser Cluster qui utilise des navigateurs réels (Chromium) pour le crawling et les tests, permettant de tester des applications qui nécessitent JavaScript pour leur rendu et leur navigation. Arachni détecte un large éventail de vulnérabilités web : les injections SQL (classiques, blindes, time-based), les XSS (réfléchies, stockées, DOM-based), les injections de commandes système, les injections LDAP et XPATH, les SSRF (Server-Side Request Forgery), les traversées de répertoires (Path Traversal / LFI), les inclusions de fichiers à distance (RFI), les CSRF, les problèmes de configuration CORS, et les headers de sécurité HTTP manquants. La capacité de test des Single Page Applications (SPA) est l'une des caractéristiques distinctives d'Arachni : via son Browser Cluster (instances Chromium en mode headless), Arachni peut naviguer dans des applications Angular, React, Vue.js et jQuery nécessitant JavaScript pour leur rendu, découvrant des endpoints et des fonctionnalités qui ne seraient pas accessibles via un spider HTTP classique. Cette capacité est particulièrement précieuse pour les applications web modernes dont la surface d'attaque n'est pas entièrement accessible via des requêtes HTTP directes. Bien qu'Arachni soit actuellement en mode maintenance (le développement actif ayant ralenti), il reste pertinent dans les pipelines de test de sécurité pour les équipes qui ont investir dans sa configuration et son intégration. Pour les nouvelles intégrations, OWASP ZAP (avec son mode Spider HUD) est souvent préféré car il bénéficie d'un support communautaire plus actif.

Architecture Arachni et Browser Cluster

L'architecture Arachni se compose d : un Core (orchestrateur des scans, gestion des résultats), des Plugins (fonctionnalités additionnelles — découverte de formulaires, gestion de l'authentification), des Checks (modules de détection de vulnérabilités spécifiques — un check par type de vulnérabilité), et un Browser Cluster (pool d'instances Chromium headless pour le rendu JavaScript). Le Browser Cluster permet à Arachni de découvrir les routes d'une SPA Angular/React qui ne sont pas dans le HTML initial et d'injecter des payloads dans les formulaires générés dynamiquement par JavaScript.

Modes d'exécution Arachni

Arachni propose trois interfaces : la CLI (arachni_cli https://target.example.com --output-verbose — mode le plus adapté à l'intégration CI), l'interface Web REST (daemon Arachni + REST API permettant le contrôle programmatique des scans), et l'interface graphique web (Arachni Web — permet la configuration et la visualisation des scans via un navigateur). Pour l'intégration CI, le mode CLI avec rapport JSON (--reporter=json:outfile=report.json) permet l'analyse programmatique des résultats et le blocage automatique du pipeline sur des seuils de sévérité configurés.

Arachni vs OWASP ZAP pour les applications modernes

Comparaison Arachni vs ZAP pour les applications JavaScript-heavy : Arachni (Browser Cluster natif pour les SPA, single binary Ruby, moins de plugins communautaires, développement ralenti), ZAP (Ajax Spider + HUD pour les SPA, écosystème de plugins riche, développement actif, Docker officiel, meilleure intégration CI via zap-baseline.py). Pour les nouvelles intégrations, OWASP ZAP est généralement recommandé grâce à son support actif. Arachni reste pertinent dans les environnements où il est déjà intégré et configuré.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis