Développement · 2026
WebSecKit
WebSecKit génère un dossier security/ prêt à intégrer : headers, rate limiting, auth, RBAC, validation, uploads, CSRF le cas échéant, journalisation, tests et checklists adaptés au type de projet. Ce n’est pas un audit magique : il contrôle le câblage réel des modules dans le code.
01 : Contexte
Pourquoi ce projet
Les checklists et scanners laissent souvent un écart entre « recommandé » et « réellement branché dans l’application ».
02 : Problématique
Le problème
Intégrer headers, auth, rate limiting et tests de façon cohérente selon le framework, sans recopier des snippets fragiles.
03 : Solution
Ce qui a été développé
Un CLI unique (npx webseckit) qui détecte le projet, propose un profil, génère le code, vérifie l’intégration (verify) et expose un statut quotidien.
04 : Architecture
Schéma technique

- 01
CLI
- 02
Détection projet
- 03
Profils
- 04
Templates framework
- 05
Dossier security/
- 06
verify / tests
05 : Fonctionnalités
Ce que le projet fait
init — Détection du framework, profil, génération de security/ et des checklists.
verify — Contrôle que les modules générés sont importés dans l’app, pas seulement présents sur disque.
status / audit — Vue d’intégration et analyse heuristique, sans se substituer à un pentest.
06 : Technologies
Stack utilisée
07 : Défis techniques
Problème → résultat
Un monorepo à plusieurs packages complique la livraison d’un outil maintenu longtemps. Le critère utile est de livrer CLI + templates ensemble, pas le nombre de dossiers packages/. Un package npm unique, avec frontières internes extractibles plus tard. src/core, generators, adapters, templates versionnés. npx webseckit installe CLI, templates et checklists.
Résultatnpx webseckit installe CLI, templates et checklists.
08 : Sécurité
Contrôles concernés
- Headers de sécurité
- Rate limiting
- Auth / RBAC selon le profil
- Validation des entrées
- Uploads
- CSRF lorsque pertinent
- Journalisation
- Tests du dossier security/
09 : Résultats
Ce qui est observable
- Modules générés adaptés au type de projet (les non pertinents ne sont pas créés).
- verify mesure l’intégration, pas la « sécurité globale » de l’application.