Un scanner de vulnérabilités de bureau professionnel avec 19 modules d’analyse actifs. Fonctionne entièrement sur votre machine — sans cloud, sans agents et sans que vos données d’analyse quittent votre réseau.
Chaque module est testé indépendamment. Aucune signature générique, uniquement des résultats confirmés et étayés par des preuves, avec des recommandations de correction.
Basee sur les erreurs, sur UNION, aveugle booleenne et temporelle. Couvre MySQL, PostgreSQL, MSSQL, Oracle et SQLite.
Detection par sortie directe et aveugle par delai. Charges sleep Unix et ping Windows. Confirmation 2/2 requise.
Reflechi (HTML, script, contexte d'evenement), analyse DOM source-vers-puits, indicateurs de XSS stocke.
Sondes Jinja2, Freemarker, Twig, ERB avec verification echo-vs-eval. L'evaluation cote serveur mene au RCE.
Sondes de metadonnees AWS/GCP, contournement localhost, smuggling de protocole, indicateurs de DNS rebinding.
/etc/passwd, win.ini, wrappers PHP, contournement d'encodage. 23 variantes de charges avec verifications.
Lacunes de limitation de debit, endpoints non proteges contre le brute-force, confusion d'algorithme JWT, identifiants par defaut, enumeration de comptes.
Introspection activee, exposition d'IDE, mass assignment, pollution de parametres HTTP, endpoints de donnees non authentifies.
Navigation forcee vers des chemins admin, manipulation de prix/quantite, alteration de verbe HTTP, contournement de normalisation de chemin.
CSP, HSTS, X-Frame-Options, mauvaise configuration CORS, CSRF, indicateurs de securite des cookies, chacun avec preuve d'absence.
Expiration de certificat et non-correspondance de nom d'hote, test actif TLS 1.0/1.1, chiffrements faibles (RC4/DES), contenu mixte.
102 chemins sensibles, actuators Spring, exposition .git/.env/.htaccess, phpinfo, Swagger, panneaux d'administration.
Recherche de secrets dans le JS : cles AWS, jetons d'API, JWT et IP codees en dur. Aucune requete supplementaire envoyee.
Enumeration sequentielle IDOR, injection d'operateurs NoSQL, injection d'en-tete Host, empoisonnement de cache.
OWASP LLM Top 10 pour les applis basees sur l'IA : injection de prompt, fuite du prompt systeme, gestion non securisee des sorties et divulgation de donnees sensibles.
Identifie les WAF / gestion de bots / CAPTCHA (Cloudflare, Akamai, DataDome) et signale les endpoints d'authentification sans controles anti-automatisation.
Exposition de .git/.env, sauvegardes de configuration, dumps de base de donnees, phpinfo, server-status et listing de repertoire. Chaque resultat est confirme par le contenu pour eviter les faux positifs.
Parametres de redirection non valides testes avec des canaris externes (Location, meta-refresh, redirection JS). Correspond au CWE-601 : phishing et abus OAuth.
Introspection activee, IDE GraphiQL/Playground expose et fuite de schema par suggestion de champs sur les endpoints GraphQL.
La plupart des scanners s’arrêtent aux bases OWASP et envoient vos données vers le cloud. ZScanner va plus loin — et reste sur votre machine.
Tout le moteur d’analyse s’exécute comme une application de bureau locale. Aucun compte cloud, aucun agent, aucune télémétrie de vos résultats — idéal pour les environnements réglementés et isolés.
ZScanner teste ce que les applis modernes déploient réellement : endpoints LLM pour l’injection de prompt et la fuite du prompt système, ainsi que la posture WAF/anti-bot — une couverture que les scanners traditionnels n’ont pas.
Chaque analyse produit un PDF de niveau test d’intrusion : page de garde, résumé exécutif, correspondance CVSS et OWASP, preuve de concept et correction — généré en anglais, français, espagnol, portugais ou allemand.
De l'installation à un rapport de vulnérabilités complet en moins d'une heure.
Collez l'URL, choisissez un mode d'analyse, configurez la profondeur d'exploration, définissez les cookies ou en-têtes d'authentification. ZScanner cartographie automatiquement chaque page, formulaire et point d'API grâce à son crawler intelligent.
Analyse passive, analyse SSL approfondie, reconnaissance, en-têtes, injection SQL, XSS, SSRF, SSTI, authentification, sécurité des API, logique métier et menaces avancées — le tout en simultané avec des résultats en temps réel.
Un rapport prêt à imprimer avec page de garde, score de risque, résumé exécutif, scores CVSS, classification OWASP, charges d'attaque, preuves de réponse et correction étape par étape.
Les capacités qui comptent, côte à côte.
| Capacité | ZScanner | Scanner cloud classique |
|---|---|---|
| Fonctionne hors ligne / isolé | ||
| Aucune donnée ne quitte votre réseau | ||
| Tests de sécurité IA / LLM | ||
| Contrôles de posture anti-bot | ||
| Rapports PDF multilingues | ||
| Un prix, analyses illimitées |
Une clé de licence. Analyses illimitées. Les 19 modules inclus dans chaque forfait.
Supports UPI · All Indian cards · Net Banking · International cards. License delivered instantly to your email.
ZScanner runs 19 active scan modules covering SQL injection (all techniques), XSS, command injection, SSTI (leads to RCE), SSRF, LFI, authentication flaws, GraphQL/API security, JWT issues, broken access control, SSL/TLS weaknesses, security header misconfigurations, and more — over 200 vulnerability types across the OWASP Top 10.
ZScanner is a fully offline desktop application for Windows, Linux, and macOS. Scan results stay on your machine. Only finding counts (not vulnerability details) are sent to zscanner.bithost.in for license tracking.
After payment, your license key arrives by email within seconds. Open ZScanner → Settings → License tab → Paste the key → click Activate. The app verifies the key against the portal and you're ready to scan.
ZScanner must only be used on systems you own or have explicit written permission to test. Unauthorised security testing is illegal. The tool is built for professional VAPT assessments and testing your own infrastructure.
We use Razorpay, which supports all major Indian debit/credit cards, UPI (GPay, PhonePe, Paytm, BHIM), Net Banking, and international Visa/Mastercard/Amex. INR and USD pricing available.
License purchases are final, but we stand behind the product. If ZScanner does not work as described, email support@bithost.in with your order ID and our team will help resolve it.
All plans include the same full-featured scanner with all 19 modules. The only difference is the license duration (1, 3, 6, or 12 months). Longer plans offer significant savings per month.
Téléchargez ZScanner gratuitement et lancez votre première analyse dès aujourd’hui. Passez à une licence à tout moment pour les 19 modules complets.
v3.0.0 · 109.3 MB · SHA256: 1018e5ba17cb1f8eb1ee…