Sécurité
Agent sécurité AppSec Navin : /fortify, scanners et preuves source → sink
5 août 2026 · 3 min de lecture · Équipe Navin
Audit AppSec local : surface map, scanners, injection, authz, supply chain, rapport HTML et plan de durcissement numéroté.
L'agent sécurité de Navin fait ce qu'un audit AppSec sérieux exige : cartographier la surface d'attaque, croiser des scanners, tracer source → sink avec preuve, puis livrer un rapport HTML et un plan de durcissement numéroté. Read-only par défaut. Vous choisissez #1, l'agent corrige.
Comment lancer un audit
Trois portes, un même moteur :
- Mode Security + texte libre (préfixé en
/fortify). /fortify [chemin|scope], ou Actions → Security audit.- Famille sécurité :
/probe,/xray,/pentest,/recon,/threatmap,/dast,/redteam,/comply, et d'autres.
Le rôle de modèle est security (Settings → Models → Task routing) : vous choisissez le modèle qui audite, indépendamment de celui qui code.
Neuf phases couvertes de bout en bout
| Phase | Ce que l'agent couvre |
|---|---|
| Surface map | Langages, lockfiles, routes, GraphQL/WS/webhooks, auth, SQL, uploads, jobs, IaC/Docker/K8s, secrets CI, panels admin |
| Scanners | gitleaks, trufflehog, npm audit, pip-audit, osv-scanner, bandit, semgrep, trivy, checkov, tfsec, kube-linter… quand présents |
| Injection et données | SQL/NoSQL/ORM, command/LDAP/template injection, path traversal, XXE, désérialisation, SSRF |
| Frontend et client | XSS, dangerouslySetInnerHTML, redirects ouverts, CSRF, CSP, postMessage, pollution de prototype, authz client-only |
| AuthN / AuthZ | Hashing, JWT alg:none, sessions, MFA, IDOR/BOLA, escalation, mass assignment |
| Réseau et transport | TLS, HSTS, CORS, headers, rate limits, auth websocket, signatures webhook, ports admin exposés |
| Supply chain et secrets | CVE lockfile, typosquatting, clés dans l'arbre ou l'historique, secrets dans les logs |
| Privacy et conformité | Flux PII, chiffrement, rétention, isolation multi-tenant, gaps GDPR/CCPA/PCI |
| LLM / agent | Prompt injection, tools trop larges, sandbox escape (si le projet est agentique) |
Si une phase est propre, l'agent le dit avec preuve, pas avec un silence.
Chaque finding = preuve réelle
Sévérité, fichier:ligne ou preuve scanner, impact, PoC réel (payload, curl, extrait de code), correctif minimal. Pas de checklist générique. L'outil dédié security_scan (kinds secrets|sast|sca|quick|full) écrit security-report-[date].html et l'ouvre dans File Preview.
Clôture : rapport + choix numérotés
- Rapport HTML : résumé exécutif, compteurs de sévérité, cartes de findings, plan
#1,#2… (effort, risque si différé, premier pas). - Chat court : « Par quel numéro on commence ? ».
- Read-only sauf si vous demandez le fix.
- Sur une PR ouverte :
pr_comments(kind=security)viagh.
Éthique et périmètre
Restez dans le scope autorisé. PoCs non destructifs. Jamais d'exfiltration de vrais secrets. Vous restez responsable de n'auditer que ce que vous avez le droit d'auditer.
Sécurité + board autonome
Après /fortify, chaque finding confirmé peut devenir une tâche board (status=fix). Avec l'autonomie du board : branche isolée, tests verts, PR, issue GitHub fermée. L'audit n'est plus un PDF oublié, c'est le début du pipeline.
FAQ
L'agent exploite-t-il vraiment mon app ?
Il reste défensif et non destructif par défaut. Les workflows offensifs (/pentest, /redteam, /dast) restent dans votre périmètre autorisé.
Ça remplace un pentester humain ?
Non. Ça accélère la couverture continue et la remédiation. Les décisions métier et légales restent humaines.
Et les secrets trouvés ?
Ils apparaissent dans le rapport local. Navin ne les envoie nulle part : vos clés et vos findings restent sur votre machine.
Télécharger Navin · Fonctionnalités · Documentation
Maillage interne
- Revue de code experte → agent revue
- Cause racine prouvée → agent debug
- Cycle Agent / Plan / Revue / Sécurité / Debug → module Code
- Exécution des remédiations → board autonome
Conclusion
Un audit AppSec local, avec scanners, preuves source → sink, rapport HTML et plan numéroté : c'est la différence entre un « scan sécurité » marketing et un agent qui dure dans votre pipeline.
Essayez Navin sur votre machine
Agent local, multiplateforme. Code, debug, scrape, leads, sécurité et review - sans quitter Navin.