Passive Scan
devsecopsDéfinition
Un Passive Scan (scan passif) est une technique de test de sécurité qui analyse le trafic HTTP/HTTPS existant entre un client et une application web sans modifier les requêtes ni envoyer de nouvelles requêtes de test. Contrairement au Active Scan qui envoie activement des payloads de test potentiellement perturbateurs, le Passive Scan observe passivement les échanges légitimes pour identifier des indicateurs de vulnérabilités ou de mauvaises configurations de sécurité. Le Passive Scan se positionne entre le navigateur du testeur (ou le client automatisé) et l'application web via un proxy interceptant (OWASP ZAP, Burp Suite). Lors de la navigation normale dans l'application, toutes les requêtes et réponses HTTP passent par le proxy qui les analyse automatiquement à la recherche de : headers de sécurité manquants (HSTS, CSP, X-Content-Type-Options, X-Frame-Options), cookies sans attributs Secure ou HttpOnly, informations sensibles dans les réponses (données personnelles, credentials, tokens), versions de bibliothèques exposées dans les headers ou les réponses, et formulaires HTML sans protection CSRF. Les avantages du Passive Scan sont sa non-intrusivité et sa sécurité : puisqu'aucune requête modificatrice n'est envoyée, le scan peut être appliqué à des environnements de production sensibles sans risque de perturbation. Des plugins de proxy (ZAP HUD, Burp Suite Passive Scanner) peuvent s'exécuter automatiquement en arrière-plan pendant les tests manuels, combinant exploration humaine et analyse automatisée. Dans un pipeline CI/CD, le Passive Scan peut être utilisé pendant les tests end-to-end automatisés : les tests Selenium/Playwright passent par le proxy ZAP configuré en mode passive-only, et les résultats du scan passif complètent les résultats des tests fonctionnels. Cette approche "piggybacking" tire parti des tests existants sans coût supplémentaire significatif en durée de pipeline.
OWASP ZAP en mode Passive Scan
Configuration de ZAP en Passive Scan uniquement : démarrer ZAP avec le flag -port 8080 (ou via Docker), configurer le proxy dans le navigateur/client HTTP (127.0.0.1:8080), et désactiver tous les scanners actifs (Options → Active Scan → désactiver tous les scanners). Dans ce mode, ZAP analyse passivement tous les échanges HTTP et génère des alertes sur les problèmes détectés sans aucune requête active. Le résultat peut être exporté via l'API ZAP (GET /JSON/alert/view/alerts/) ou le plugin zap-baseline.py pour l'intégration CI.
Passive Scan pendant les tests end-to-end
L'intégration du Passive Scan dans les pipelines de tests E2E est un pattern efficace : configurer ZAP comme proxy pour les tests Playwright/Selenium (via les options de lancement du navigateur : --proxy-server=http://zap:8080), exécuter la suite de tests E2E normalement (les tests fonctionnels naviguent dans l'application), puis exporter les alertes ZAP du scan passif. Ce "DAST passif" exploite la couverture des tests E2E existants pour la détection de sécurité sans duplication de l'exploration de l'application.
Limites du Passive Scan et complémentarité avec le scan actif
Les limites du Passive Scan : il ne peut détecter que les problèmes visibles dans les échanges HTTP existants (un endpoint vulnérable jamais visité pendant le scan n'est pas testé), et ne peut pas confirmer l'exploitabilité des vulnérabilités (il signale l'absence d'un header CSP mais ne tente pas une injection XSS). Le Passive Scan est donc complémentaire du scan actif : le passif pour la détection sans perturbation en production, l'actif pour la confirmation de l'exploitabilité en environnement de test. La combinaison passif + actif sur staging constitue une couverture DAST complète.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h