mirror of
https://github.com/CyberMind-FR/secubox-deb.git
synced 2026-07-29 12:34:38 +00:00
Né de la question "peut-on dériver des règles WAF depuis les CVE ?", dont l'exploration a montré que ce mode en est le prérequis bloquant. Mais il vaut seul, et il est livré seul. Aujourd'hui rules.go n'a que deux états: catégorie sautée, ou évaluée ET bloquante. Toute nouvelle règle est donc un pari armé en production devant Nextcloud/PeerTube/Gitea — et une régression WAF a déjà servi du JS vide en silence (YaCy blanc). Champ `mode: detect|block` par catégorie. Absent ⇒ block: les 17 catégories existantes ne changent pas. Un défaut detect transformerait le WAF en observateur muet — une panne de sécurité silencieuse. Un match en detect est compté et journalisé (action: "detect") mais laisse passer et ne déclenche AUCUN ban. Invariant: une catégorie en detect doit être aussi inoffensive qu'un enabled:false, à la journalisation près. Donne enfin l'instrument pour prouver le poids mort déjà diagnostiqué: 39/149 patterns voip/xmpp inutiles en HTTP, et une catégorie cve_2024 visant PAN-OS, Ivanti et F5 — trois produits absents de cette box Debian. Générateur CVE→règles explicitement hors périmètre (chantier suivant): source Nuclei (MIT vérifié; les CVE ne contiennent aucun exploit — vérifié sur le KEV), filtre KEV ∧ installé ∧ exposé, expiration à la correction. Co-Authored-By: Gerald KERMA <devel@cybermind.fr> |
||
|---|---|---|
| .. | ||
| integration-tests | ||
| plans | ||
| runs | ||
| specs | ||