Skip to content

Releases: bertinstephane42/check-php

check-php v0.6

Choose a tag to compare

@bertinstephane42 bertinstephane42 released this 05 Dec 13:11
b6a1d9b

Changelog

[v0.6] - 2025-12-05

Améliorations

  • Uniformisation de l'affichage entre index.php et rapport.php.
  • Amélioration de la modale d'aide (apparence et centrage).
  • Coloration et style des boutons améliorés pour plus de cohérence visuelle.
  • Amélioration de l'affichage du tableau dans rapport.php :
    • Tableau plus large pour une meilleure lisibilité.
    • Raccourcissement du chemin dans la colonne "Fichier" pour ne conserver que la partie pertinente du chemin après uploads/.

check-php v0.5

Choose a tag to compare

@bertinstephane42 bertinstephane42 released this 05 Dec 11:36
14fd8f8

check-php - Version v0.5

[v0.5] - 2025-12-05

Ajouts

  • Ajout d'un bouton "Exporter les données filtrées" dans la page rapport.php.
  • Permet aux utilisateurs d'obtenir un fichier JSON correspondant uniquement aux lignes filtrées.
  • Confirmation demandée avant le téléchargement pour éviter les clics accidentels.
  • Le fichier JSON généré conserve le format initial compatible avec le rapport standard.

chech-php v0.4

Choose a tag to compare

@bertinstephane42 bertinstephane42 released this 05 Dec 11:28
14fd8f8

Changelog - check-php

Toutes les modifications notables de ce projet sont documentées dans ce fichier.

[v0.4] - 2025-12-05

Ajout / Amélioration

  • Amélioration de la gestion de la suppression du fichier JSON du serveur côté front-end.
  • Les cases à cocher pour supprimer le rapport dans index.php et rapport.php respectent désormais l'état par défaut et synchronisent correctement le stockage local.
  • Correction du comportement où la case cochée par défaut n'activait pas le mécanisme de suppression.
  • Réinitialisation du champ fichier ZIP à chaque rechargement de page pour éviter les erreurs lors d'analyses successives.

Fichiers impactés

  • index.php
  • rapport.php

Objectif

Cette mise à jour vise à assurer que l'utilisateur ait une expérience cohérente avec la case "Supprimer le rapport du serveur après téléchargement" dès le premier chargement, et éviter les erreurs de fichier manquant lors du téléchargement.

chech-php v0.3

Choose a tag to compare

@bertinstephane42 bertinstephane42 released this 05 Dec 10:51
0dda8e7

check-php v0.3 - Changelog

Modifications principales

1. Amélioration du scanner PHP (scanner.php)

  • Intégration des heuristiques OWASP 2021 directement dans la fonction scan_project().
  • Ajout de détections pour :
    • Commandes systèmes avec données utilisateur (RCE).
    • eval() indirect via variable.
    • include/require dynamiques avec entrée utilisateur (RFI/LFI).
    • preg_replace() avec l’option /e.
    • unserialize() sur données externes.
    • Affichage non filtré de données utilisateur (XSS).
    • SQL dynamique sans prepare ou bind_param (SQLi).
    • Uploads de fichiers non filtrés.
    • Formulaires POST sans protection CSRF.
    • Hashage faible (md5/sha1) et gestion d’erreurs dangereuse.
    • Sessions démarrées sans régénération d’ID.
  • Optimisation pour éviter les doublons et réduire les faux positifs.

Informations complémentaires

  • Cette version améliore la précision et la sécurité des scans.
  • Elle prépare le terrain pour de futures extensions sur les règles OWASP et l’analyse des dépendances PHP.
  • Maintient la compatibilité avec la v0.1 tout en réduisant les faux positifs.

chech-php v0.2

Choose a tag to compare

@bertinstephane42 bertinstephane42 released this 05 Dec 10:49
258b68f

check-php v0.2 - Changelog

Modifications principales

1. Explication OWASP 2021 dans la page principale (index.php)

  • Ajout d’un encart pédagogique pour expliquer :
    • La philosophie des 10 principaux risques OWASP 2021.
    • Comment le scanner check-php se base sur ces risques pour détecter les vulnérabilités PHP.
  • Objectif pédagogique pour les étudiants et développeurs : comprendre la corrélation entre règles du scanner et bonnes pratiques OWASP.

2. Sécurisation de la fonction de détection de fichiers dans upload.php

  • Validation renforcée des fichiers ZIP uploadés.
  • Protection contre l’exécution directe des fichiers.
  • Vérification de l’intégrité du token CSRF pour tous les uploads.
  • Prévention de l’accès direct et injection via chemins de fichiers.

Informations complémentaires

  • Cette version améliore la précision et la sécurité des scans.
  • Elle prépare le terrain pour de futures extensions sur les règles OWASP et l’analyse des dépendances PHP.
  • Maintient la compatibilité avec la v0.1 tout en réduisant les faux positifs.

chech-php v0.1

Choose a tag to compare

@bertinstephane42 bertinstephane42 released this 05 Dec 10:21
79d26e4

check-php v0.1 – Première version publique

Description

check-php est un scanner PHP orienté sécurité, basé sur les standards OWASP 2021.
Cette première version propose une analyse statique des fichiers PHP afin de détecter des vulnérabilités courantes et des pratiques à risque dans le code.

Le scanner inclut :

  • La détection de risques d'injection (RCE, SQLi, Command Injection, XSS).
  • L'analyse des sessions et cookies pour identifier les mauvaises pratiques.
  • La vérification des fonctions obsolètes ou dangereuses (eval, assert, create_function, md5, sha1, mcrypt, etc.).
  • La détection d’inclusions dangereuses (LFI, RFI, flux php://, URLs distantes, fichiers temporaires).
  • La détection des données sensibles exposées (mot de passe, token, clés API).
  • Des heuristiques supplémentaires pour repérer :
    • les eval indirects,
    • les constructions SQL dynamiques,
    • les die() ou echo potentiellement sensibles.

Le scanner parcourt récursivement le projet et fournit un rapport détaillé pour chaque fichier PHP analysé, incluant :

  • le fichier et la ligne concernée,
  • un extrait de code,
  • la gravité (info, low, medium, high, critical),
  • le message explicatif,
  • l'identifiant de la règle OWASP correspondante.

Limitations

  • Scanner uniquement les fichiers .php.
  • Les heuristiques peuvent générer des faux positifs.
  • Ne détecte pas les vulnérabilités côté base de données ou framework spécifique sans analyse manuelle.
  • Les inclusions distantes et certaines constructions dynamiques nécessitent un examen manuel.

Objectif

Cette version vise à fournir un outil pédagogique et pratique pour la revue de code PHP orientée sécurité, basé sur OWASP 2021.
Elle sert de base pour des améliorations futures : support des frameworks, export HTML/JSON, règles personnalisées, et analyse plus fine des flux utilisateurs.


Auteur : Stéphane Bertin
Version : 0.1