Détection d’injections
La détection d’injections examine une chaîne de caractères — champ de formulaire, paramètre d’URL, en-tête, prompt — et repère les motifs typiques des attaques par injection : SQL, script intersites (XSS) et, plus récemment, prompt injection visant les modèles d’IA. Elle signale les fragments à risque pour vous aider à assainir vos entrées avant de les traiter.
Lancer gratuitement
Tout se passe dans votre navigateur : gratuit, sans envoi de vos données.
Trois familles d’injection sous une même loupe
L’injection SQL glisse une commande de base de données dans un champ censé recevoir un nom ou un e-mail. Le XSS insère du code exécuté par le navigateur d’un autre visiteur. La prompt injection détourne les consignes d’un assistant IA en cachant des instructions dans le texte fourni. Le détecteur connaît les signatures de ces trois familles et met en évidence les fragments d’une entrée qui y ressemblent.
Un signal, pas un pare-feu
Repérer un motif suspect ne remplace pas les défenses de fond : requêtes paramétrées côté base de données, échappement systématique à l’affichage, séparation stricte entre instructions et données pour un modèle d’IA. Voyez ce détecteur comme un garde-fou de diagnostic — utile pour auditer une entrée, comprendre un payload trouvé dans les journaux ou valider un correctif — et non comme l’unique barrière de votre application.
L’entrée reste sur votre poste
L’analyse s’exécute entièrement dans votre navigateur. La chaîne que vous testez — parfois un vrai payload capté en production, parfois une donnée client sensible — n’est ni transmise, ni enregistrée, ni journalisée sur nos serveurs. Vous auditez une entrée en toute discrétion, sans exposer ce que vous examinez, ce qui compte autant pour un développeur prudent que pour la conformité RGPD.
Du test manuel au contrôle continu
Sur cette page, le détecteur est gratuit et sans limite : idéal pour vérifier une entrée à la main. Pour contrôler des entrées à grande échelle ou brancher la vérification dans une chaîne d’intégration continue, la même analyse s’appelle via l’API, facturée $0.002 par requête en dollars US. Applications mobiles, e-mail et Telegram s’ajouteront comme canaux.
Cas d’usage
Audit d’un formulaire avant mise en production
Avant de publier un formulaire de devis, un développeur passe des entrées de test au détecteur pour vérifier qu’une chaîne malveillante est bien repérée en amont, avant qu’elle n’atteigne la base de données.
Comprendre un payload dans les journaux
Une ligne étrange apparaît dans les logs d’accès. En la collant dans le détecteur, l’équipe confirme qu’il s’agit d’une tentative d’injection SQL et ajuste ses règles de filtrage en conséquence.
Protéger un assistant IA
Studio Lumen SAS met en ligne un assistant qui répond aux visiteurs. Les messages entrants sont analysés pour repérer une prompt injection cherchant à détourner ses consignes.
Questions fréquentes
Quels types d’injection sont détectés ?
Les injections SQL, les scripts intersites (XSS) et les prompt injections visant les modèles d’IA. Le détecteur met en évidence les fragments d’une entrée dont la forme correspond à ces attaques connues.
L’outil protège-t-il mon site à lui seul ?
Non. Il signale des motifs à risque ; la protection réelle passe par des requêtes paramétrées, l’échappement à l’affichage et une séparation stricte entre instructions et données. Le détecteur est un garde-fou de diagnostic, pas un pare-feu.
Mes chaînes de test sont-elles envoyées à un serveur ?
Non. L’analyse se déroule dans votre navigateur, sur votre appareil. La chaîne testée n’est ni transmise, ni enregistrée, ni journalisée : elle ne quitte pas votre poste.
Est-ce gratuit ?
Oui, sans limite ni inscription dans le navigateur. Pour intégrer la vérification à un flux automatisé via l’API, elle est facturée $0.002 par requête en dollars US, tarif affiché sans abonnement.
Puis-je l’intégrer à ma chaîne d’intégration continue ?
Oui. Via l’API, la détection s’appelle depuis vos scripts de tests ou votre pipeline, pour bloquer une livraison si une entrée d’exemple révèle un motif d’injection non traité.
La prompt injection, de quoi s’agit-il exactement ?
D’une attaque propre aux assistants d’IA : un texte fourni par l’utilisateur cache des instructions destinées à détourner le comportement du modèle. Le détecteur repère les tournures typiques de ce détournement.
Pour les développeurs — accès API
Tout sur cette page est disponible par programmation. Cette section s'adresse aux équipes qui veulent l'intégrer à leurs systèmes ; les autres peuvent simplement utiliser l'outil ci-dessus.
Endpoint
Authentification par jeton Bearer : un seul POST met la tâche en file d’attente, et le résultat vous parvient par webhook ou lien signé.
Appeler depuis votre stack
curl -X POST https://api.kit.forhosting.com/verify/injection \
-H "Authorization: Bearer $KIT_KEY" \
-H "Content-Type: application/json" \
-d '{"items":["valor-1","valor-2"]}'const res = await fetch("https://api.kit.forhosting.com/verify/injection", {
method: "POST",
headers: {
"Authorization": `Bearer ${process.env.KIT_KEY}`,
"Content-Type": "application/json"
},
body: JSON.stringify({
"items": [
"valor-1",
"valor-2"
]
})
});
const { task_id } = await res.json();import os, requests
res = requests.post(
"https://api.kit.forhosting.com/verify/injection",
headers={"Authorization": f"Bearer {os.environ['KIT_KEY']}"},
json={
"items": [
"valor-1",
"valor-2"
]
},
)
task_id = res.json()["task_id"]<?php
$res = file_get_contents("https://api.kit.forhosting.com/verify/injection", false, stream_context_create([
"http" => [
"method" => "POST",
"header" => "Authorization: Bearer " . getenv("KIT_KEY") . "\r\nContent-Type: application/json",
"content" => '{"items":["valor-1","valor-2"]}',
],
]));
$task = json_decode($res, true);body := bytes.NewBufferString(`{"items":["valor-1","valor-2"]}`)
req, _ := http.NewRequest("POST", "https://api.kit.forhosting.com/verify/injection", body)
req.Header.Set("Authorization", "Bearer "+os.Getenv("KIT_KEY"))
req.Header.Set("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)Exemple de requête
{
"items": [
"valor-1",
"valor-2"
]
}Exemple de réponse
{
"task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
"type": "verify.injection",
"status": "queued",
"_links": {
"result": "/tasks/tsk_…/result"
}
}L’API est asynchrone : chaque appel renvoie un task_id immédiatement, puis vous interrogez l’état à raison d’une requête par seconde.
Tarifs
Le prix est publié, sans tokens ni crédits. Une tâche qui échoue n’est pas facturée.
Erreurs
| HTTP | Code | Signification |
|---|---|---|
401 | unauthorized | Clé API absente ou invalide : vérifiez l’en-tête Authorization. |
402 | insufficient_balance | Solde insuffisant : rechargez votre compte pour lancer cette tâche. |
404 | unknown_type | Type de tâche inconnu : vérifiez le champ type de votre requête. |
429 | rate_limited | Trop de requêtes : ralentissez la cadence, puis réessayez. |