Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Wapiti

devsecops

Définition

Wapiti est un scanner de vulnérabilités web black-box (DAST — Dynamic Application Security Testing) open source, écrit en Python et développé par le projet devl.io. Wapiti crawle l'application web cible pour identifier tous les points d'entrée (formulaires, paramètres URL, cookies, headers) puis injecte des payloads malveillants pour détecter les vulnérabilités courantes. Contrairement aux outils comme OWASP ZAP qui proposent une interface graphique, Wapiti est un outil en ligne de commande particulièrement adapté à l'intégration dans des pipelines CI/CD automatisés. Wapiti détecte un large spectre de vulnérabilités web : les injections SQL (via des payloads basiques et time-based), les injections XSS (stockées et réfléchies), les injections de commandes système, les injections XML/XPATH, les Server-Side Template Injections (SSTI), les SSRF (Server-Side Request Forgery), les path traversals et Local File Inclusion (LFI), les File Upload non restreints, les CSRF, la configuration CORS, et les headers de sécurité HTTP manquants. Cette couverture large en fait un outil de choix pour un scan DAST généraliste. L'architecture modulaire de Wapiti (modules de détection séparés, activables/désactivables individuellement) permet d'adapter le scan au contexte : un scan rapide sur les modules les plus critiques (sql, xss, exec) pour une intégration CI légère, ou un scan exhaustif de tous les modules pour un audit de sécurité complet. Le module --level permet de définir l'agressivité du scan (niveau 1 = conservateur pour les environnements fragiles, niveau 2 = scan complet). Wapiti génère des rapports dans plusieurs formats (HTML, JSON, XML, TXT) permettant l'intégration avec des dashboards de sécurité et des systèmes de ticketing. L'option --auth-type et --auth-cred permettent d'effectuer des scans authentifiés, testant les fonctionnalités réservées aux utilisateurs connectés.

Commandes Wapiti essentielles

Commandes courantes : wapiti -u https://target.example.com (scan complet avec modules par défaut), wapiti -u https://target.example.com --scope domain (limite le scan au domaine cible), wapiti -u https://target.example.com -m xss,sql,exec (modules spécifiques uniquement — plus rapide), wapiti -u https://target.example.com --auth-type form --auth-cred admin:password (scan authentifié), wapiti -u https://target.example.com -f json -o wapiti-report.json (rapport JSON), wapiti -u https://target.example.com --flush-attacks (renouveler les attaques sans recrawler — utile pour les rescans). La commande --help liste tous les modules disponibles.

Intégration de Wapiti dans un pipeline CI

L'intégration CI de Wapiti nécessite un environnement staging accessible : déploiement de l'application sur staging, puis exécution de wapiti -u https://staging.example.com -m xss,sql,exec,ssrf -f json -o wapiti-results.json --no-bugreport. Le script CI parse le JSON résultant et échoue si des vulnérabilités de sévérité high sont détectées. La limitation principale pour l'intégration CI est la durée du scan (5-30 minutes selon la taille de l'application) — l'optimisation via la limitation des modules et du scope est essentielle.

Wapiti vs OWASP ZAP : comparaison

Wapiti vs OWASP ZAP : Wapiti (CLI natif, intégration CI simple, léger, moins de faux positifs, couverture plus limitée), ZAP (interface graphique + API + CLI, plus de fonctionnalités (fuzzing, HUD, scripts), intégration CI via Docker + API, plus complet mais plus complexe à configurer). Pour une intégration CI simple et rapide, Wapiti est souvent préféré. Pour une utilisation manuelle approfondie ou des tests avancés (scripting, modification de requêtes), ZAP est plus puissant. Les deux outils peuvent être utilisés en complément dans un pipeline de test de sécurité multicouche.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis