Unauthenticated Scanning
devsecopsDéfinition
L'Unauthenticated Scanning (scan non-authentifié) est une modalité de scan de sécurité dynamique (DAST) dans laquelle le scanner analyse l'application web ou l'API sans présenter de credentials d'authentification, simulant la perspective d'un attaquant externe sans compte valide. L'unauthenticated scanning teste la surface d'attaque accessible au public — les fonctionnalités exposées sans authentification — et constitue généralement la première phase d'un test de sécurité complet. Le scan non-authentifié permet de détecter des vulnérabilités spécifiques à la couche publique d'une application : les informations sensibles exposées dans les pages publiques (disclosure d'informations dans les messages d'erreur, dans les commentaires HTML, dans les headers HTTP), les ressources qui devraient être protégées mais sont accessibles sans authentification (security misconfiguration), les vulnérabilités dans les formulaires publics (login, inscription, recherche) comme les injections, les DoS via des formulaires sans rate limiting, et les misconfigurations de configuration (répertoires listables, robots.txt révélant des chemins sensibles, .git accessible en web). L'unauthenticated scanning doit être complété par un authenticated scanning (scan avec credentials) pour une couverture complète : la grande majorité des fonctionnalités d'une application nécessite une authentification, et les vulnérabilités dans ces zones (BOLA, privilege escalation, injections dans les formulaires protégés) ne sont détectables qu'avec un compte valide. L'unauthenticated scanning seul donne une couverture typique de 10-30% de la surface totale d'une application web. Dans les pipelines CI/CD, l'unauthenticated scanning peut être exécuté sur n'importe quel environnement déployé sans nécessiter de configuration d'authentification — ce qui le rend particulièrement adapté aux déploiements ephémères en CI. Des outils comme OWASP ZAP Baseline (mode scan passif + quelques tests actifs basiques), Nikto, et Nuclei peuvent effectuer un scan non-authentifié rapide adapté à l'intégration CI.
Unauthenticated Scanning avec OWASP ZAP Baseline
Le OWASP ZAP Baseline Scan est un scan non-authentifié adapté à l'intégration CI : docker run -t owasp/zap2docker-stable zap-baseline.py -t https://staging.example.com -r zap-report.html (via Docker, sans installation). Il effectue un spider passif (exploration des liens) + un scan passif (analyse des réponses HTTP) + quelques tests actifs de base (headers de sécurité, CORS, CSRF simple) en 2-5 minutes. Le rapport HTML généré liste les alertes par sévérité. C'est le point de départ idéal pour le DAST in CI avec un effort de configuration minimal.
Nikto : scan non-authentifié de surface d'attaque
Nikto est un scanner de vulnérabilités web rapide et non-authentifié qui teste plus de 6700 fichiers et scripts potentiellement dangereux (backup files exposés, fichiers de configuration, interfaces d'administration, vieux CMS vulnérables). Commande : nikto -h https://target.example.com -Format json -output nikto-results.json. Nikto est particulièrement efficace pour la détection de fichiers exposés accidentellement (phpinfo.php, .env, .git/config, backup.sql) — vulnérabilités facilement évitables mais fréquentes. Son faible taux de faux positifs sur ces checks basiques le rend utile même sans expertise de sécurité approfondie.
Complémentarité Unauthenticated vs Authenticated Scanning
La stratégie optimale de DAST combine les deux modalités : unauthenticated scan sur chaque déploiement (2-5 min via ZAP Baseline) pour la détection rapide des problèmes de configuration publics, et authenticated scan sur les branches de release ou nuitamment (20-60 min via ZAP Full Scan avec credentials, ou Burp Suite Enterprise) pour la détection des vulnérabilités dans les zones protégées. L'unauthenticated scan couvre les "quick wins" de configuration, l'authenticated scan couvre les vulnérabilités de logique applicative qui nécessitent un contexte d'utilisateur authentifié.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.