Analyse SAST, secrets, binaires PE et règles YARA, réputation des empreintes, score de confiance et correction assistée par IA. Rapports unifiés avec la version web.
Visite guidée
Les écrans de SecuScan AI, avec leurs zones numérotées et expliquées.
Choisir le dossier à analyser
SecuScan relit le code d'un projet et signale les failles de sécurité : mots de passe et clés laissés dans le code, injections, fonctions dangereuses, dépendances vulnérables.

- Déposer un dossier — Glissez le dossier du projet ici, ou cliquez sur « Choisir un dossier ». L'analyse démarre aussitôt.
- Les réglages — Clés d'API facultatives (assistant IA, bases de réputation) et options d'analyse.
Les résultats
Exemple sur un petit projet de démonstration volontairement mal sécurisé.

- Le bilan — Nombre de failles par gravité (critique, haute, moyenne, basse, info) et de fichiers concernés.
- Exporter et corriger — Nouvelle analyse, correction groupée avec l'assistant IA, et rapports JSON, CSV, Markdown, TXT, HTML ou PDF.
- Vrai problème ou fausse alerte ? — Chaque résultat reçoit une probabilité d'être réel. Ici : 5 probablement réels, 4 à vérifier, 1 fausse alerte probable, et 0 % de risque de code malveillant.
- La réputation en ligne — Les fichiers exécutables sont comparés à des bases de menaces ; seule leur empreinte est envoyée, jamais le fichier.
- La liste — Chaque faille avec son fichier, sa ligne, sa référence CWE et son pourcentage.
- Le détail — Ce que fait le code, pourquoi c'est probablement un vrai problème, quand ce serait une fausse alerte, et comment le pourcentage est calculé.
Filtrer

- Par gravité — N'afficher que les failles critiques, hautes, moyennes ou basses ; la recherche filtre par fichier, titre ou référence CWE.
- Le résultat — Ici, les failles de gravité haute : injections SQL et mot de passe écrit en dur dans le code.
Les réglages

- Clés protégées — Les clés saisies restent sur votre PC, chiffrées par Windows.
- Assistant IA — Facultatif : une clé Claude, Gemini ou Antigravity active les corrections automatiques.
- Bases de menaces — Clés gratuites et facultatives (VirusTotal, MetaDefender…) pour vérifier la réputation des exécutables.
Prérequis
- Windows 10 ou 11 (64 bits)
- Connexion Internet pour les mises à jour et l'accès aux IA
- Clés API Claude ou Gemini (facultatives, mais nécessaires pour la correction IA)
Installation
Windows (installateur officiel)
- Ouvrir le navigateur et se rendre sur https://secuscan.heiphaistos.org.
- Cliquer sur le lien de la dernière release et télécharger le fichier SecuScan-AI-1.5.0-setup.exe.
- Exécuter le fichier téléchargé en double‑clic.
- Suivre l’assistant d’installation : accepter le contrat, choisir le répertoire d’installation (par défaut dans le profil utilisateur) et terminer.
- Lancer l’application depuis le menu Démarrer ou le raccourci créé sur le bureau.
Depuis le code source (optionnel)
- Installer Rust 1.70+ et Node.js 18+.
- Cloner le dépôt : git clone https://github.com/Heiphaistos/SecuScan-AppWindows.git
- Se placer dans le répertoire : cd SecuScan-AppWindows
- Installer les dépendances : npm install
- Compiler et empaqueter : npx tauri build
- L’installateur se trouve dans bundle/nsis/SecuScan AI_1.5.0_x64-setup.exe
Premier lancement
- Lancer SecuScan AI depuis le menu Démarrer.
- Dans l’onglet Paramètres, cliquer sur « Ajouter clé API » et saisir les clés Claude ou Gemini ; elles seront chiffrées par DPAPI.
- Accepter la demande d’accès au stockage sécurisé si Windows le demande.
- Fermer la fenêtre des paramètres.
Scanner un projet
Sélectionnez le répertoire à analyser et lancez le scan.
- Cliquer sur le bouton « Parcourir » ou glisser‑déposer le dossier du projet dans la zone de scan.
- Choisir les options de scan (activer/désactiver YARA, secrets, SAST, etc.) si besoin.
- Appuyer sur « Lancer le scan ».
- Attendre que le processus se termine ; la progression s’affiche en bas.
- Les résultats apparaissent classés par sévérité (Critique, Haute, Moyenne, Faible).
Examiner une vulnérabilité
- Dans la liste des résultats, cliquer sur une entrée pour afficher les détails.
- Lire la description, le fichier concerné et le snippet de code incriminé.
- Utiliser le bouton « Marquer comme faux‑positif » si le résultat est erroné.
Corriger avec l’IA
- Sélectionner une vulnérabilité critique ou haute.
- Cliquer sur « Corriger avec IA ».
- Confirmer l’envoi du snippet à l’IA dans la boîte de dialogue.
- Attendre la proposition de correction générée par Claude ou Gemini.
- Appliquer la modification en cliquant sur « Appliquer » ou copier le code proposé.
Exporter le rapport
- Cliquer sur le bouton « Exporter le rapport ».
- Choisir le format souhaité : JSON, CSV, Markdown, TXT ou HTML.
- Sélectionner le répertoire de destination (un sous‑dossier de votre profil utilisateur).
- Valider pour créer le fichier ; le rapport contient les vulnérabilités, les scores de confiance et les actions appliquées.
Vérifier les mises à jour
- Ouvrir le menu Paramètres.
- Cliquer sur « Vérifier les mises à jour ».
- Si une version plus récente est disponible, accepter le téléchargement.
- L’installateur signé est téléchargé, installé automatiquement et l’application redémarre.
Configurer les options avancées
- Dans Paramètres, activer « Mise à jour automatique » pour que le logiciel vérifie le manifeste au démarrage.
- Définir le niveau de sévérité affiché par défaut.
- Importer ou exporter des règles YARA personnalisées via le gestionnaire de règles.
Astuces
- Utilisez des clés API avec un quota suffisant ; la correction IA consomme des crédits.
- Excluez les dossiers contenant des dépendances tierces (node_modules, vendor) pour accélérer le scan.
- Sauvegardez régulièrement le rapport exporté ; il sert de référence lors de revues de sécurité.
Questions fréquentes
Pourquoi le scan ne démarre pas ?
Vérifiez que le répertoire sélectionné est accessible et que vous avez les droits de lecture. Redémarrez l’application si le problème persiste.
Comment désactiver le stockage des clés API ?
Dans Paramètres, supprimez les clés enregistrées ; l’application ne pourra plus proposer de correction IA tant que vous n’en ajoutez pas de nouvelles.
L’export CSV crée‑t‑il des formules dangereuses ?
Depuis la version 1.1.2, les cellules commençant par =, +, - ou @ sont préfixées d’un apostrophe pour éviter l’injection de formule.
L’application ne trouve pas le manifeste de mise à jour ?
Assurez‑vous d’être connecté à Internet et que le serveur secuscan-app.heiphaistos.org n’est pas bloqué par un pare‑feu. L’application continuera de fonctionner en mode hors‑ligne.