Détection de sécurité interne (via Safebase)
Les portails SafeBase exposés servent deux publics à la fois : les prospects qui ont besoin de preuves de votre posture de sécurité, et les chercheurs en sécurité (blue et red teams). Chaque coche verte révèle un contrôle qui existe (soi-disant) aujourd'hui ; chaque coche manquante est un indice tout aussi éloquent de ce qui n'existe pas.
Pourquoi collecter ces données ?
Les référentiels de conformité comme ISO 27001, SOC 2, PCI-DSS, ainsi que les réglementations croissantes sur la vie privée dans différentes régions, exigent des « preuves » que les contrôles de sécurité sont en place et fonctionnent. Safebase offre un moyen pratique de les fournir sans d'interminables échanges d'e-mails pour obtenir des preuves ou des documents.
Scraper votre propre centre de confiance public peut sembler inutile puisque c'est vous qui l'avez créé, mais il existe d'autres bonnes raisons de le faire :
- Assurance continue – Les auditeurs préfèrent de plus en plus des preuves continues.
- Détection des changements – Les titres de politiques, les regroupements et même les noms de contrôles peuvent changer après une mise à jour de la plateforme ou une acquisition. Le scraping automatisé peut détecter ces changements avant que les clients ne les remarquent.
- Correspondances tierces – Convertir la liste en JSON permet de la recouper avec des bibliothèques de contrôles (par ex., NIST 800-53) et de prouver automatiquement la couverture.
- Évaluations de sécurité – Pour les blue teams, cela garantit que les affirmations publiques restent exactes ; pour les red teams, cela fournit une comparaison rapide avec votre propre bibliothèque de contrôles afin d'identifier les « faiblesses ».
- Téléchargez Nuclei depuis ici
- Copiez le template sur votre système local
- Exécutez la commande suivante :
nuclei -u https://yourHost.com -headless -t template.yaml
Le résultat devrait ressembler à :

Un guide approfondi est disponible ici : Internal Security Detection
Trouver des sites SafeBase
Utilisez ce Google dork pour découvrir des centres de confiance SafeBase :
inurl:(security|trust|compliance) "Powered by SafeBase"
Contrôles de sécurité détectés (163 contrôles vérifiés)
Tous les contrôles ci-dessous ont été vérifiés sur de véritables centres de confiance SafeBase.
Accès et authentification
- Contrôle d'accès
- Politique de contrôle d'accès
- Gestion des journaux d'accès
- Surveillance des accès
- Politique de surveillance des accès
- Authentification
- Accès aux données collectées
- Gestion des identifiants
- Accès aux données
- Rôles des données : responsable du traitement et sous-traitant
- Authentification multifacteur
- Sécurité des mots de passe
- Prise en charge du SSO
- Sous-traitants
- Sous-traitants
- Voluntary Product Accessibility Template® (VPAT®)
IA et apprentissage automatique
- Gouvernance de l'IA
- Déclaration de risque lié à l'IA
- Sécurité de l'IA
- Données d'entraînement de l'IA
- Données d'entraînement de l'IA et biais
- Alignement sur les principes de l'AI Act de l'UE
- Prise de décision et supervision humaine
- AI Act de l'UE
- Évaluations des modèles, équité & biais
- Audits continus des biais par des tiers
- Certification TRUSTe pour une IA responsable
Sécurité applicative
- Tests d'intrusion applicatifs
- Programme de bug bounty
- Analyse de code
- Divulgation responsable
- Divulgation responsable & bug bounty
- Formation au développement sécurisé
- Cycle de vie de développement logiciel sécurisé
- Cycle de vie du développement logiciel
Actifs et infrastructure
- Gestion des actifs
- Politique de gestion des actifs
- Pratiques de gestion des actifs
- Journalisation d'audit
- Gestion de la capacité
- Surveillance de l'exfiltration de données
- Journalisation de l'infrastructure
- Journalisation
- Supervision de l'état
- Supervision de l'état des SLA
Continuité d'activité
- BC/DR
- Continuité d'activité et reprise après sinistre
- Politique de continuité d'activité / reprise après sinistre (BC/DR)
- Sauvegardes de données
- Reprise après sinistre & sauvegardes
- Politique de résilience opérationnelle et de redondance
- Plan global de résilience opérationnelle et de redondance
- CCPA
- CSA STAR
- CSA STAR Certification
- CSA STAR Level 1
- CSA STAR Level 2
- CSA STAR Level 2 Certification
- CSA STAR for AI
- CSA Trusted Cloud Provider
- Cyber Essentials Plus
- DORA
- DoD IL4
- EU-US DPF
- FIPS 140-2
- FedRAMP High
- FedRAMP Moderate
- RGPD
- Conformité RGPD et IA
- GovRAMP
- HECVAT
- HECVAT Full
- HECVAT Lite
- HIPAA
- IRAP
- Documentation protégée IRAP
- ISO 27001 / 27017 / 27018
- ISO/IEC 20243:2024
- ISO/IEC 27001
- ISO/IEC 27001 SoA
- ISO/IEC 27001:2022
- ISO/IEC 27017
- ISO/IEC 27018
- ISO/IEC 27701
- ISO/IEC 27701:2019
- ISO/IEC 42001:2023
- NIST
- NIST 800-53 Rev. 5
- OPTIV ISO27001
- PCI DSS
- PCI DSS v4.0.0
- Privacy Mark
- SOC 1
- SOC 2
- SOC 2 Type 2
- SOC 3
- Swiss-US DPF
- TISAX
- TX-RAMP
- UK Extension to EU-US DPF
- Conformité au droit du travail américain
- VPAT
Protection des données et vie privée
- Cookies
- Notifications de violation de données
- Désidentification des données
- Suppression / conservation des données
- Effacement des données
- Diagramme de flux de données
- Prévention des pertes de données
- Délégué à la protection des données
- Accord de traitement des données
- Résidence des données
- Conservation des données
- Conservation & élimination des données
- Sécurité des données
- Chiffrement des disques
- Formation des employés à la vie privée
- Chiffrement au repos
- Hébergement de données de santé (HDS) France
- Schémas réseau / flux de données
- Responsable de la vie privée
- Politique de confidentialité
Points de terminaison et appareils
- Apportez votre propre appareil (BYOD)
- Détection et réponse aux points de terminaison
- Gestion des appareils mobiles
Réponse aux incidents
- Réponse aux incidents
- Plan de réponse aux incidents
Sécurité réseau
- Restrictions de liste d'autorisation
- Anti-DDoS
- Filtrage DNS
- Pare-feu
- IDS/IPS
- Schéma réseau
- Politique d'utilisation acceptable
- Lutte contre la corruption et les pots-de-vin
- Lutte contre l'esclavage moderne
- Code de conduite
- Formation des employés
- Sécurité RH
- Pré-entraînement des modèles
- Esclavage moderne
- Formation anti-hameçonnage
- Formation par rôle
- Code de conduite des fournisseurs
Risque et vulnérabilité
- Évaluations des risques
- Gestion des risques de la chaîne d'approvisionnement
- Gestion des vulnérabilités & des correctifs
Tiers et fournisseurs
- Droits d'audit des clients
- Dépendance envers des tiers
- Gestion des fournisseurs
Autres
- Sites de travail alternatifs
- Approche de l'IA
- Attestation d'assurance
- Politique de gestion des changements
- Politique d'amélioration continue
- Dépendance critique
- Assurance cyber
- Protection des e-mails
- Assurance responsabilité civile employeur
- Environnement, social et gouvernance
- Gestion des informations et des événements de sécurité
- Centre d'opérations de sécurité (SOC)
- Mesures techniques et organisationnelles
Sites testés
Ce template a été testé et vérifié sur :
- security.projectdiscovery.io
- security.okta.com
- trust.openai.com
- secureandtrusted.gbgplc.com
- trust.treasuredata.com
- trust.hipeople.io
Références
N'hésitez pas à me contacter sur Signal.