À propos
Cybersearcher
Ce que fait ce site, comment il est construit, et ce qu’il ne fait pas — y compris quand ça ne l’arrange pas.
- catégories
- 9
- outils
- 127
- sous licence libre
- 61 %
- signalés abandonnés
- 13
Ce qui distingue cet annuaire
01
L’état de maintenance est vérifié
Chaque outil porte son état réel, contrôlé dépôt par dépôt : actif, ralenti, abandonné ou archivé. Quand un projet est mort, la fiche le dit et propose une alternative encore suivie. Un annuaire qui recommande un outil que plus personne ne corrige fait perdre des heures, et jette le doute sur toutes les entrées justes qui l’entourent.
02
Les chiffres annoncés sont les vrais
La version précédente affichait « 100 % open source » : c’était faux, treize outils sont des services hébergés ou du logiciel propriétaire. Elle annonçait aussi deux cents outils, alors qu’il y a deux cents fiches pour cent quatre-vingt-cinq outils — quatorze relèvent de plusieurs disciplines. Les deux chiffres ont été corrigés, et les écarts sont expliqués là où ils apparaissent.
03
Aucun suivi, aucun compte, aucun cookie
Pas de mesure d’audience, pas de bandeau de consentement — il n’y a rien à consentir. Le site ne sait pas qui le consulte, et les journaux du serveur ne conservent qu’une adresse IP tronquée.
Comment le site est construit
Entièrement statique
Ce qui est déployé est un dossier de fichiers HTML, CSS et JavaScript. Aucun serveur applicatif, aucune base de données, aucune session : il n’y a pas de code exécuté côté serveur à compromettre, ni de données à faire fuir.
CSP par empreintes, sans unsafe-inline
Chaque page n’autorise que ses propres fichiers et les empreintes SHA-256 exactes de ses scripts. Un script injecté a une empreinte différente et n’est pas exécuté. La directive connect-src vaut « self » : le site ne peut contacter aucune destination extérieure.
Aucune dépendance chargée de l’extérieur
Pas de CDN, pas de police tierce, pas de script d’analyse. Les polices sont servies par le site. Rien ne provient d’une catégorie que nous ne contrôlons pas, donc aucune chaîne d’approvisionnement tierce ne peut être compromise à notre place.
Aucun formulaire
Les corrections passent par le Discord. Un formulaire supposerait un point de réception à valider, à limiter en débit et à protéger, plus des messages à stocker. Un lien n’a rien de tout cela.
En-têtes de protection
frame-ancestors et X-Frame-Options interdisent l’affichage du site dans une iframe. nosniff empêche le navigateur de deviner un type de fichier. Referrer-Policy ne transmet aucune provenance aux sites vers lesquels on pointe. Permissions-Policy coupe caméra, micro et géolocalisation, dont le site n’a aucun usage.
Liens sortants neutralisés
Chaque lien externe porte rel="noopener noreferrer" : la page ouverte ne peut pas manipuler l’onglet d’origine, et n’apprend pas d’où vient le visiteur.
La procédure de signalement de faille est publiée dans /.well-known/security.txt (RFC 9116).
Qui tient l’annuaire
Cyberattaquant
Fondateur
Passionné de cybersécurité et de tests d’intrusion, il tient cet annuaire pour rendre la sécurité informatique accessible en français : démocratiser la connaissance des outils et des techniques de défense, en restant strictement dans le cadre légal.
Dernière mise à jour du contenu : 27 août 2026. Signaler une erreur