Navin

Sécurité

Agent sécurité AppSec Navin : /fortify, scanners et preuves source → sink

5 août 2026 · 3 min de lecture · Équipe Navin

Audit AppSec local : surface map, scanners, injection, authz, supply chain, rapport HTML et plan de durcissement numéroté.

L'agent sécurité de Navin fait ce qu'un audit AppSec sérieux exige : cartographier la surface d'attaque, croiser des scanners, tracer source → sink avec preuve, puis livrer un rapport HTML et un plan de durcissement numéroté. Read-only par défaut. Vous choisissez #1, l'agent corrige.

Comment lancer un audit

Trois portes, un même moteur :

  • Mode Security + texte libre (préfixé en /fortify).
  • /fortify [chemin|scope], ou Actions → Security audit.
  • Famille sécurité : /probe, /xray, /pentest, /recon, /threatmap, /dast, /redteam, /comply, et d'autres.

Le rôle de modèle est security (Settings → Models → Task routing) : vous choisissez le modèle qui audite, indépendamment de celui qui code.

Neuf phases couvertes de bout en bout

PhaseCe que l'agent couvre
Surface mapLangages, lockfiles, routes, GraphQL/WS/webhooks, auth, SQL, uploads, jobs, IaC/Docker/K8s, secrets CI, panels admin
Scannersgitleaks, trufflehog, npm audit, pip-audit, osv-scanner, bandit, semgrep, trivy, checkov, tfsec, kube-linter… quand présents
Injection et donnéesSQL/NoSQL/ORM, command/LDAP/template injection, path traversal, XXE, désérialisation, SSRF
Frontend et clientXSS, dangerouslySetInnerHTML, redirects ouverts, CSRF, CSP, postMessage, pollution de prototype, authz client-only
AuthN / AuthZHashing, JWT alg:none, sessions, MFA, IDOR/BOLA, escalation, mass assignment
Réseau et transportTLS, HSTS, CORS, headers, rate limits, auth websocket, signatures webhook, ports admin exposés
Supply chain et secretsCVE lockfile, typosquatting, clés dans l'arbre ou l'historique, secrets dans les logs
Privacy et conformitéFlux PII, chiffrement, rétention, isolation multi-tenant, gaps GDPR/CCPA/PCI
LLM / agentPrompt injection, tools trop larges, sandbox escape (si le projet est agentique)

Si une phase est propre, l'agent le dit avec preuve, pas avec un silence.

Chaque finding = preuve réelle

Sévérité, fichier:ligne ou preuve scanner, impact, PoC réel (payload, curl, extrait de code), correctif minimal. Pas de checklist générique. L'outil dédié security_scan (kinds secrets|sast|sca|quick|full) écrit security-report-[date].html et l'ouvre dans File Preview.

Clôture : rapport + choix numérotés

  1. Rapport HTML : résumé exécutif, compteurs de sévérité, cartes de findings, plan #1, #2… (effort, risque si différé, premier pas).
  2. Chat court : « Par quel numéro on commence ? ».
  3. Read-only sauf si vous demandez le fix.
  4. Sur une PR ouverte : pr_comments(kind=security) via gh.

Éthique et périmètre

Restez dans le scope autorisé. PoCs non destructifs. Jamais d'exfiltration de vrais secrets. Vous restez responsable de n'auditer que ce que vous avez le droit d'auditer.

Sécurité + board autonome

Après /fortify, chaque finding confirmé peut devenir une tâche board (status=fix). Avec l'autonomie du board : branche isolée, tests verts, PR, issue GitHub fermée. L'audit n'est plus un PDF oublié, c'est le début du pipeline.

FAQ

L'agent exploite-t-il vraiment mon app ?

Il reste défensif et non destructif par défaut. Les workflows offensifs (/pentest, /redteam, /dast) restent dans votre périmètre autorisé.

Ça remplace un pentester humain ?

Non. Ça accélère la couverture continue et la remédiation. Les décisions métier et légales restent humaines.

Et les secrets trouvés ?

Ils apparaissent dans le rapport local. Navin ne les envoie nulle part : vos clés et vos findings restent sur votre machine.

Télécharger Navin · Fonctionnalités · Documentation

Maillage interne

Conclusion

Un audit AppSec local, avec scanners, preuves source → sink, rapport HTML et plan numéroté : c'est la différence entre un « scan sécurité » marketing et un agent qui dure dans votre pipeline.

Essayez Navin sur votre machine

Agent local, multiplateforme. Code, debug, scrape, leads, sécurité et review - sans quitter Navin.

À lire aussi