Le Portail Lana
Vous donnez l'adresse de votre site. Lana explore, comprend le métier, écrit les scénarios, les exécute et audite la sécurité.
Ce que fait le portail
Cartographier un site, comprendre ses parcours, rédiger les cas de test et les automatiser prend des jours. Six agents IA le font en une dizaine de minutes.
Deux façons de l'utiliser
Pipeline complet
Les agents s'enchaînent sur une même cible. Audit 360° en ~12 min.
Lancer une analyse →Vous découvrez le portail ? Suivez Votre première analyse : 5 étapes, un résultat réel.
Le vocabulaire
Cinq mots suffisent pour lire le portail.
Votre première analyse
Un rapport complet sur un vrai site, en moins de 15 minutes.
Une URL accessible publiquement. Rien à installer.
- Ouvrez « Nouvelle analyse »
Menu de gauche, ou bouton + Nouvelle analyse en haut à droite.

Étape 1 — adresse du site, profondeur, authentification optionnelle. - Saisissez l'URL, gardez « Standard », cliquez Continuer
Exemple :
https://www.nsiabanque.ci/ - Gardez les 4 agents activés, cliquez Continuer

Étape 2 — les 6 agents en deux couches. 4 sont activés par défaut. - Vérifiez le récapitulatif, cliquez Lancer l'analyse

Étape 3 — durée estimée, nombre d’agents et de pages avant lancement. - Suivez la progression
La page bascule automatiquement sur le suivi en direct.

Suivi — progression par agent et console de logs en temps réel. - Lisez le rapport
Les 5 onglets se remplissent à la fin. Commencez par Vue d'ensemble.

Rapport final — score global, compteurs et axes de qualité.
Vérifiez que l'URL commence par https://. Un site derrière un login sans identifiants produit une analyse quasi vide.
Concepts clés
Trois idées suffisent pour ne pas se tromper.
1 · Les agents travaillent en deux couches
Activer « Scénarios de test » active automatiquement Cartographie et Architecture métier. Le portail affiche « ✓ Dépendances incluses ». Vous n'avez rien de plus à cocher.
2 · Pipeline ou solo
Même moteur, deux points d'entrée. Choisissez selon ce que vous avez en main.
Site en ligne + besoin large → pipeline. Besoin ciblé, ou pas encore de site → solo.
3 · Priorités P0 / P1 / P2
Chaque flux et chaque test reçoit une priorité. Elle sert à filtrer quand le volume monte : traitez de haut en bas.
Les 6 agents
Vérifiez le statut avant de planifier votre travail.
4 agents sont opérationnels. Tests de charge arrive bientôt. Tests fonctionnels ne fonctionne que dans le pipeline — son lancement en solo est désactivé.
| Agent | Produit | Statut |
|---|---|---|
| Cartographie #1 | Carte de navigation, capture de chaque page, temps de réponse, formulaires KO. | Prêt · pipeline |
| Architecture métier #2 | Type de site, capacités métier, risques, services tiers. | Prêt · pipeline |
| Scénarios de test #3 | Scénarios Gherkin succès + échecs, prérequis, résultat attendu. | Prêt · pipeline + solo |
| Tests fonctionnels #4 | Code Playwright, exécution, captures de preuve, auto-réparation. | Prêt · pipeline seul |
| Tests de sécurité #5 | Scan OWASP ZAP, score /100, alertes par sévérité. | Prêt · solo |
| Tests de charge #6 | Tests k6, Web Vitals, profiling de régression. | Bientôt |
Où les trouver
- Ouvrez « Mes agents » dans la barre latérale.
- Repérez le badge de chaque carte — un agent « Bientôt » affiche Non disponible à la place du bouton.
- Cliquez Lancer en solo → sur l'agent voulu.

Page « Mes agents » — statut et bouton sur chaque carte.
Ce que produit chaque agent
Un aperçu du livrable de chacun, pour savoir lequel activer.
Flux détectés, scénario BDD, prérequis et résultat attendu. Voir la page de l'agent →

Code Playwright généré, statut par cas et capture d'écran au moment du test. Voir l'onglet →

Score /100, répartition des alertes par sévérité et export PDF. Voir la page de l'agent →

Lire le tableau de bord
Une seule question : où en est la qualité de mes applications ?
Le haut de page — lancer et situer
Un bandeau d'orchestration, puis quatre tuiles de synthèse. Voici l'écran tel qu'il s'affiche.
Votre QA, orchestrée par 6 agents.
Lancez le pipeline complet pour un audit 360°, ou activez un agent en solo pour un besoin précis.
Le bas de page — comprendre et rebondir
Trois cartes de tendance, l'historique récent, et les lancements en un clic.
| Cible | Agents | Statut | Score | Date |
|---|---|---|---|---|
| 🌐 Web Spécification fonctionnelle… | 📋 | ● Échouée | -- | il y a 6h |
| 🌐 Web www.nsiabanque.ci/ | 📋 | ● cancelled | -- | il y a 6h |
| 🌐 Web www.nsiabanque.ci/ | 🛡 Sécurité | ● Terminée | 64/100 | il y a 10h |
| 🌐 Web Consulter les loyers en retard… | 📋 | ● Terminée | -- | 6 juil. |
Le réflexe en 3 regards
- Ouvrez « Tableau de bord » — c'est la page d'accueil du portail.
- Regardez la tuile « Échouées » — s'il y en a, ce sont vos corrections du jour.
- Regardez « Évolution du score » — une chute signale une régression à investiguer.
Chaque bloc en détail
Terminée = rapport disponible. cancelled = interrompue, aucun résultat. Échouée = l'analyse n'a pas abouti. En cours = cliquez pour suivre les logs en direct.
Normal sur une analyse annulée, ou sur un lancement solo qui ne produit pas de score (génération de scénarios). Ce n'est pas une erreur.
Lancer une analyse complète
Trois étapes, puis le suivi en direct jusqu'au rapport.
Une URL accessible. Site protégé ? Préparez un compte de test.
Étape 1 · Votre application
- Saisissez l'adresse du site — URL complète, page d'accueil ou point d'entrée précis.
- Choisissez la profondeur — Standard (~12 min) est le bon réglage par défaut.
- Authentification optionnel — cochez « Mon site nécessite une connexion » et entrez les identifiants. L'agent Cartographie les utilise en mode Eco-Auth.
- Cliquez Continuer

Étape 1 — cible et bloc Authentification.
Seules les pages publiques sont vues. Le rapport affichera « 0 pages avec auth ».
Étape 2 · Agents à activer
- Gardez la sélection par défaut recommandé — 4 agents, l'audit 360°.
- Ou désactivez ce dont vous n'avez pas besoin — couper Tests fonctionnels accélère nettement l'analyse.
- Vérifiez le bandeau « N agents sélectionnés », cliquez Continuer

Étape 2 — Couche 1 séquentielle, Couche 2 indépendante.
« Tests de sécurité » se lance depuis Mes agents, pas ici. « Tests de charge » n'est pas encore livré.
Étape 3 · Lancement
- Relisez le récapitulatif — cible, agents, durée estimée, pages max.
- Cliquez Lancer l'analyse

Étape 3 — « Prêt à déployer Lana ? ».
Suivre l'exécution
La page bascule automatiquement. Vous pouvez fermer l'onglet : l'analyse continue.
| Élément | Lecture |
|---|---|
| Barre de progression | Étape en cours et pourcentage global. |
| Liste des agents | en attente → actif → terminé. |
| Console live logs | URLs découvertes, robots.txt, sitemap, pages max. |
| × Annuler | Interrompt. L'analyse passe en cancelled, sans rapport. |

Si les logs défilent encore, le crawl avance sur des pages lentes. Figée plus de 5 min : annulez et relancez en profondeur réduite.
Le résultat
À la fin, le rapport s'ouvre sur la Vue d'ensemble : score global, compteurs, axes de qualité et synthèse.

Retrouver vos analyses
Le menu Analyses conserve tout l'historique.
- Ouvrez « Analyses » dans le menu de gauche.
- Filtrez — Toutes / Terminées / En cours, ou recherchez une cible.
- Cliquez une ligne pour ouvrir le rapport.

Trois signaux : statut Terminée, un score renseigné, un nombre de pages > 0. Une ligne « -- pages / cancelled » n'a rien à montrer.
Vue d'ensemble
La synthèse chiffrée de toute l'analyse. Le rapport s'ouvre dessus.
Les 5 onglets
Une barre d'onglets en haut du rapport. Le badge indique le nombre de résultats.
Le bandeau de score
Score global /100 avec son niveau, la cible, le type, la durée, la date, le nombre de pages. Bouton Rapport PDF pour exporter.
Les 5 compteurs
Lisez-les de gauche à droite : ils racontent le déroulé de l'analyse. Les valeurs sont un exemple réel.
Ce que le crawl a réellement vu.
Cas de test écrits en Gherkin.
Scénarios réellement joués par Playwright.
Le chiffre à suivre d'une analyse à l'autre.
Temps total du pipeline, du crawl au dernier test.
Les 4 axes de qualité
Chaque axe porte une note et un verdict lisible d'un coup d'œil. Les valeurs ci-dessous sont un exemple réel.
Headers HTTP (CSP, HSTS, X-Frame-Options) et absence de tokens exposés.
TTFB moyen. Objectif : < 800 ms et < 8 scripts externes par page.
Score WCAG 2.1 : contrastes, attributs alt, rôles ARIA, navigation clavier.
Défauts relevés pendant le crawl : formulaires KO, liens morts, erreurs HTTP.
Cet axe évalue la configuration. Pour les vulnérabilités exploitables, lancez l'agent Tests de sécurité.
Parcourir la page
- Ouvrez un rapport terminé depuis Analyses — la vue d'ensemble s'affiche en premier.
- Lisez le score global et les 4 axes pour situer l'état général du site.

Le haut de la page — score global, compteurs et axes de qualité. - Descendez sur les blocs de synthèse Répartition par priorité (volume P0/P1/P2) · Scénarios critiques (les flux P0, à attaquer en premier) · Tests fonctionnels (taux de réussite, réussis / échoués / instables) · Carte de navigation (aperçu des pages).
- Rebondissez vers le détail
« Voir les résultats détaillés » ouvre l'onglet Tests fonctionnels, « Explorer l'arborescence » ouvre la cartographie.

Le bas de la page — priorités, scénarios critiques, tests et navigation.
Cartographie
Ce que l'agent a réellement vu. Votre contrôle de couverture.
Les 4 indicateurs du haut
Lisez-les dans cet ordre : ils vous disent si l'analyse est exploitable avant d'aller plus loin.
Parcourir la cartographie
- Ouvrez l'onglet Cartographie depuis un rapport terminé.
- Contrôlez les 4 indicateurs — s'ils sont cohérents, l'analyse est exploitable.
- Parcourez la carte de navigation, à gauche La hiérarchie des URLs, chacune avec un badge de type : Page Connexion Inscription Paiement Checkout Recherche. En tête : profondeur max et nombre de pages orphelines.
- Vérifiez les vignettes, à droite Une capture par page. Elles confirment que l'agent a bien chargé le contenu.
- Exportez si besoin
Arborescence pour le schéma, PDF pour le rapport complet.

Onglet Cartographie — indicateurs, carte de navigation, pages découvertes.
Atteignables mais non liées depuis la navigation — souvent oubliées des tests manuels. Vérifiez qu'elles doivent exister.
Vue Arborescence
La structure du site, en carte interactive ou en liste — exportable pour vos specs et présentations.
Ouvrir l'arborescence
- Onglet Cartographie d'un rapport terminé.
- Cliquez Arborescence en haut à droite du panneau « Pages découvertes ».
- Basculez entre les deux vues avec Visuel et Liste en haut à droite de la fenêtre.
Vue Visuel — la carte interactive
Pour comprendre la forme du site d'un coup d'œil et repérer les niveaux de profondeur.
- Naviguez — clic sur un nœud pour son détail, glisser pour déplacer, molette pour zoomer. Le pourcentage de zoom est en haut à droite.
- Activez Cross-links recommandé Les liens transversaux entre pages apparaissent, avec leur nombre. Ce sont les raccourcis de navigation que vos tests doivent couvrir.
- Lisez la légende — une couleur par niveau de profondeur (Racine, Niveau 1, 2, 3…).
- Cliquez un nœud
Un panneau s'ouvre à droite : titre de la page, URL complète, et la liste de ses sous-pages.

Vue Visuel — carte pyramidale, cross-links (15) activés, panneau de détail à droite.
Vue Liste — la hiérarchie textuelle
Pour lire l'URL exacte de chaque page et son type. Plus rapide à parcourir sur un gros site.
- Cliquez Liste en haut à droite.
- Parcourez la hiérarchie — chaque ligne affiche son chemin, son titre et un badge de type (Page, Connexion, Paiement, Checkout…).
- Cliquez une ligne
Le panneau de droite affiche ses liens sortants avec leur nombre — exactement ce qu'un test de navigation doit parcourir.

Vue Liste — carte de navigation pyramidale et panneau « Liens sortants (15) ».
Exporter
- Cliquez Exporter et choisissez le format.
- Image PNG — pour un slide, un ticket ou un e-mail. Prêt à coller.
- Vecteur SVG — pour retoucher le schéma dans Figma, Illustrator ou un éditeur de diagrammes.
- Fermez avec Fermer ✕ pour revenir au rapport.

Menu Exporter — Image PNG ou Vecteur SVG.
| Vous voulez… | Vue à utiliser | Format d'export |
|---|---|---|
| Montrer la forme du site | Visuel + cross-links | PNG |
| Lister les URLs à tester | Liste | PNG ou copie manuelle |
| Retoucher le schéma | Visuel | SVG |
Le bouton PDF, à côté d'Arborescence, exporte toute la cartographie avec les vignettes de pages.
Architecture métier
L'onglet qui traduit un site en langage métier, et vous sort un plan de test priorisé.
La page en un coup d'œil
Quatre niveaux, du plus général au plus actionnable. Chacun nourrit le suivant : Lana part de ce qu'elle détecte et finit par vous dire quoi tester en premier.
Descendez l'entonnoir. Arrivé au niveau 4, vous avez la liste exacte des pages sur lesquelles écrire vos premiers tests — et l'argument métier pour la justifier.
Niveau 1 · Vérifier la détection
- Lisez le taux de confiance Sous 70 %, le crawl n'a pas vu assez de pages : relancez plus profond ou fournissez les identifiants.
- Comparez « pages publiques » et « pages avec auth » 0 page avec auth alors que votre site a un login = identifiants manquants ou invalides.
- Regardez les services tiers détectés Ils peuvent fausser les mesures de performance ou introduire leurs propres risques.
Niveau 2 · Les capacités métier
- Repérez les capacités Critique marquées
core— vos priorités absolues. - Lisez le risque et sa parade — c'est l'argument à présenter au métier.
- Vérifiez le nombre de pages rattachées — peu de pages sur une capacité critique = couverture à renforcer.

Niveaux 1 et 2 — détection du type de site et grille des capacités métier.
Anatomie d'une carte de capacité
↳ Certification PCI-DSS, monitoring temps réel, redondance
core 2 pagesContent, Url Pattern, Form Analysis, Llm. Rôle : core métier central, differentiating avantage concurrentiel, support périphérique.Niveau 3 · Les processus métier
Les parcours utilisateurs clés. Chacun est associé à un persona et se déplie pour révéler ses étapes.
- Cliquez le chevron d'un processus pour le déplier.
- Lisez le persona — Prospect, Client connecté, Développeur, Visiteur anonyme. Il vous dit dans quel contexte tester.
- Suivez les étapes numérotées — chacune décrit l'action, puis le résultat attendu en vert.
- Notez la durée estimée — c'est le temps de référence d'un test manuel du parcours.

Niveau 3 — processus métier dépliés, avec persona, étapes et durée.
Anatomie d'un processus
Parcours d'inscription d'une entreprise pour commencer à accepter des paiements.
Un processus = un scénario de bout en bout. Les trois étapes ci-dessus se convertissent en trois Quand / Alors Gherkin, sans réécriture.
Niveau 4 · Les pages à tester en priorité
La sortie la plus actionnable de la page : les pages critiques, avec la raison pour laquelle un testeur doit les inclure.
- Descendez jusqu'à « Pages à tester en priorité ».
- Lisez le bloc « Pourquoi tester » — c'est votre justification, prête à copier dans un ticket.
- Vérifiez le badge d'accès — Public testable sans compte, sinon prévoyez des identifiants.
- Commencez par les Critique et descendez.

Niveau 4 — pages prioritaires avec leur justification et leur persona.
Exemple de sortie
1. Prenez les pages du niveau 4, dans l'ordre de criticité.
2. Pour chacune, reprenez le processus métier du niveau 3 qui la traverse.
3. Convertissez chaque étape en scénario Gherkin — ou laissez l'agent Scénarios le faire.
Scénarios de test
Les cas de test en Gherkin, prêts à relire, exporter ou exécuter.
Naviguer dans les flux
- Ouvrez l'onglet « Scénarios de test » depuis un rapport terminé.
- Filtrez par priorité — Tous P0 P1 P2. Commencez par P0.
- Cliquez un flux dans le panneau gauche Un flux = un parcours utilisateur. Chaque ligne indique son nombre de cas et sa priorité.
- Lisez le détail à droite
Titre, description, URL concernée, badge de priorité, puis les cas de test.

Flux détectés à gauche, flux actif et scénarios Gherkin à droite.
Lire un cas de test
Chaque cas suit toujours la même structure. Quatre zones à décoder.
Quand il saisit une adresse email valide
Et il clique sur le bouton "Envoyer"
Alors un message de confirmation s'affiche
#positiveLe bloc Gherkin en détail
- Étant donné
- le visiteur est sur la page d'accueil
- Quand
- il saisit une adresse email valide dans le champ "Email address"
- Et
- il clique sur le bouton "Envoyer"
- Alors
- un message de confirmation s'affiche
| Mot-clé | Rôle |
|---|---|
| Étant donné | L'état de départ. Ce qui est vrai avant l'action. |
| Quand | L'action déclenchante, une seule par scénario. |
| Et | Une action ou condition supplémentaire. |
| Alors | Le résultat attendu, observable à l'écran. |
Tests fonctionnels
Les scénarios transformés en code Playwright, exécutés, avec une capture de preuve par cas.
Cet onglet n'est rempli que si l'agent Tests fonctionnels était activé au lancement.
Lire les résultats
- Ouvrez l'onglet « Tests fonctionnels » depuis un rapport terminé.
- Filtrez — par statut (Tous / ✓ Passés / ✗ Échoués) et par priorité.
- Lisez l'en-tête d'un test — nom, badge Générateur LLM, priorité, statut.
- Dépliez « Voir le code Playwright généré » pour lire le script réellement exécuté.
- Cliquez une capture pour l'agrandir
C'est l'écran au moment exact du test : la preuve à joindre à un ticket.

Filtres, code Playwright généré et captures de preuve par cas de test.
Relancer les tests échoués
- Repérez le bandeau « N test échoué — récupération possible » en haut de l'onglet.
- Cliquez Relancer les tests échoués Le portail re-crawle les pages, régénère les étapes et rejoue Playwright uniquement sur ces tests.
- Si l'échec persiste, il est réel — ouvrez la capture pour voir ce qui a bloqué.
Un échec vient souvent du système (page lente, élément non chargé), pas de votre application. Relancez toujours une fois avant d'ouvrir un ticket.
Les rapports exportés
Quatre documents sortent du portail. Chacun a son destinataire.
1 · Rapport de cartographie
- Ouvrez l'onglet Cartographie d'un rapport terminé.
- Cliquez PDF en haut à droite du panneau « Pages découvertes ».
- Vérifiez le contenu — page de garde, les 4 indicateurs, la répartition par profondeur, puis l'inventaire exhaustif des pages.
Dans l'inventaire, quatre symboles à connaître :
| Symbole | Signification | Ce que vous en faites |
|---|---|---|
[E] | Sous-domaine ou domaine externe | Vérifiez qu'il est bien dans le périmètre. |
(o) | Page orpheline | À couvrir ou à supprimer. |
-> | Page redirigée | Volume élevé = liens obsolètes. |
[F] | Formulaire sans attribut action | Défaut d'implémentation à corriger. |

2 · Rapport de scénarios de test
- Ouvrez l'onglet Scénarios de test.
- Cliquez Télécharger PDF en haut à droite.
- Transmettez-le à l'équipe — chaque scénario est prêt à exécuter manuellement ou à automatiser.
Le document contient six sections :
| Section | Contenu |
|---|---|
| Bandeau de comptage | Scénarios total, critiques (P0), nominaux (P1), secondaires (P2). |
| Par scénario | Titre, description, priorité. |
| Conditions préalables | URL de départ et navigation à effectuer. |
| Données de test | Le jeu de données à saisir, prêt à copier. |
| Actions de test | Le Gherkin : Étant donné que / Quand / Et / Alors. |
| Résultat probable | L'attendu observable, pour trancher passé / échoué. |

3 · Rapport de sécurité OWASP ZAP
- Ouvrez le rapport d'un scan terminé — voir Agent Tests de sécurité.
- Cliquez Exporter puis choisissez : Rapport PDF pour le client, Fichier Markdown pour un ticket ou un dépôt Git.
- Lisez d'abord la couverture OWASP Top 10 — avant même le score.
Le document contient : score global et lettre, décompte par sévérité, conditions du scan, détail des alertes, couverture OWASP Top 10, note de responsabilité.
Un score parfait ne veut pas dire « site sûr ». Lisez la section Couverture OWASP Top 10 : même en Full actif, plusieurs catégories restent non couvertes par un scan automatique — typiquement Insecure Design, Vulnerable Components, Auth & Session Failures, Security Logging Failures. Elles demandent une revue humaine.

4 · Rapport complet
- Ouvrez l'onglet Vue d'ensemble.
- Cliquez Rapport PDF dans le bandeau de score.
- Vérifiez la synthèse « Lana AI · Analyse » — c'est le paragraphe à reprendre dans un compte rendu.
Le rapport complet évalue la configuration (headers HTTP). Le rapport OWASP évalue les vulnérabilités exploitables. Un site peut afficher 45/100 ici et 100/100 là. Les deux sont vrais — ne présentez jamais l'un sans l'autre.

Vérifiez la date d'édition et le mode de scan. Un rapport de plusieurs semaines ne décrit plus l'état du site.
Agent Scénarios de test
Le seul agent qui se lance en solo sur trois entrées différentes. Il produit du Gherkin, sans exécuter les tests.
La carte de l'agent
Vous la trouvez dans Mes agents. Elle résume tout ce qu'il faut savoir avant de lancer.
Génère les scénarios de test en Gherkin, ancrés sur la réalité de votre site.
Choisir la bonne source
| Vous avez… | Utilisez | Durée |
|---|---|---|
| Une idée, pas encore de code | User story | < 1 min |
| Un site déjà en ligne | URL du site | 5–15 min |
| Une spec écrite | Document de specs | 1–3 min |
Le parcours commun
- Menu « Mes agents » dans la barre latérale.
- Carte « Scénarios de test » → Détails pour voir le pipeline d'exécution, ou Lancer en solo → pour aller droit au formulaire.
- Sélectionnez votre source — le formulaire de droite s'adapte immédiatement.
- Cliquez Générer les scénarios et récupérez le résultat en Markdown ou PDF.
Il n'exécute pas les tests. Pour cela, passez par Nouvelle analyse en activant l'agent Tests fonctionnels.
Scénarios depuis une user story
Moins d'une minute, sans site en ligne. Idéal en sprint planning.
La fonctionnalité n'existe pas encore, ou vous voulez les cas de test avant le développement.
- Mes agents → « Scénarios de test » → Détails
Onglet User Story : le pipeline d'exécution s'affiche (lecture de la story, extraction des flux, génération Gherkin, sauvegarde et export). Cliquez Générer des scénarios.

Modale Détails — pipeline d’exécution pour la source User Story. - Choisissez le format de saisie
Texte libre recommandé pour coller une story telle quelle.

Mode Texte libre — collez la user story directement. - Ou remplissez le mode Structuré
En tant que / Je veux / Afin de / Contexte.

Mode Structuré — un champ par élément de la story. - Cliquez Générer les scénarios
1 user story → N scénarios Gherkin + cas succès et échec.

Résultat — scénarios générés, export Markdown ou PDF.
Précisez le déclencheur, la donnée manipulée et le résultat attendu. La qualité de sortie suit la précision de l'entrée.
Scénarios depuis une URL
Lana crawle le site, identifie les parcours réels et génère les scénarios. 5 à 15 minutes.
Ici : cartographie + scénarios. Sans exécution des tests. Pour exécuter, passez par Nouvelle analyse.
- Mes agents → « Scénarios de test » → Détails → onglet Depuis URL
Le pipeline affiche : crawl du site, analyse des flux, génération Gherkin, scoring ISTQB, sauvegarde et export.

Modale Détails — pipeline d’exécution pour la source URL. - Saisissez l'adresse et choisissez la profondeur
Option Pages Durée Quand Rapide 10 ~3 min Vérification express Standard recommandé 25 ~8 min Cas courant Complet 50 ~15 min Site riche Exhaustif 100 ~30 min Audit de fond 
Formulaire URL — adresse, profondeur de crawl et authentification optionnelle. - Cliquez Générer les scénarios et suivez le crawl

Crawl en cours — progression par agent et console de logs. - Ouvrez le résultat
Score, compteurs, répartition par priorité et carte de navigation.

Résultat — vue d’ensemble de l’analyse générée depuis l’URL.
Sur un site inconnu, lancez en Rapide : 3 minutes suffisent pour voir si le crawl atteint les bonnes pages, avant d'investir 30 minutes.
Scénarios depuis un document de specs
Lana lit vos spécifications et en extrait les scénarios. 1 à 3 minutes.
PDF, Word, Markdown, TXT. Ou collez le texte directement, sans fichier.
- Mes agents → « Scénarios de test » → Détails → onglet Spécifications
Le pipeline affiche : lecture des specs, analyse des règles métier, génération Gherkin, sauvegarde et export.

Modale Détails — pipeline d’exécution pour la source Spécifications. - Déposez votre fichier
Glisser-déposer, ou cliquez pour parcourir. Alternative : le champ « Collez vos specs ».

Zone de dépôt avec le document importé. - Cliquez Générer les scénarios

Résultat — scénarios extraits de la spécification fonctionnelle.
Un PDF issu d'un scan, sans couche texte, ne sera pas lu. Copiez-collez le contenu à la place.
Agent Tests de sécurité
Audit OWASP ZAP, totalement indépendant du pipeline.
La carte de l'agent
Vous la trouvez dans Mes agents. Elle affiche le score moyen de vos scans précédents.
Scan OWASP ZAP, headers de sécurité, secrets exposés — totalement indépendant du pipeline principal.
Choisir le mode — à lire avant tout
Baseline
- Scan passif uniquement
- Aucune attaque envoyée
- Sans risque sur un site en ligne
Full (Actif)
- Injection de vrais payloads d'attaque
- Peut créer des données ou saturer le site
- Jamais en production
- Mes agents → « Tests de sécurité » → Détails
Le pipeline ZAP s'affiche : initialisation, plan d'automation, Spider HTTP, AJAX Spider, scan passif, scan actif, rapport et scoring. Cliquez Lancer un scan de sécurité.

Modale Détails — les 7 étapes du pipeline OWASP ZAP. - Étape 1 · Saisissez la cible
URL du site ou de l'API. Authentification optionnelle pour auditer les pages protégées.

Étape 1 — cible et authentification. - Étape 2 · Choisissez le mode
Baseline ou Full actif, selon le tableau ci-dessus.

Étape 2 — les deux modes et leurs avertissements. - Étape 3 · Vérifiez le récapitulatif et cliquez Lancer le scan

Scan en cours — mode et progression en direct.
Ne scannez que des systèmes dont vous avez la responsabilité. Un scan Full sur un tiers peut être assimilé à une attaque.
Lire le résultat

| Bloc | Lecture |
|---|---|
| Bandeau | URL analysée, type de scan, durée, date. Actions Nouveau scan et Exporter. |
| Score principal | Note /100, lettre (A à F) et interprétation. |
| Répartition | Critique corriger tout de suite · Moyen dans le sprint · Faible à planifier · Info observation. |
| Export | Rapport PDF pour le client, Fichier Markdown pour un ticket ou un dépôt Git. |
CWE — identifiant standard qui type une faiblesse. CVSS — score de sévérité d'une vulnérabilité, de 0 à 10.
Vérifiez le mode. Un Baseline ne teste pas les injections : son 100/100 ne vaut pas celui d'un Full actif.
Quel mode choisir ?
Répondez à deux questions, vous avez votre chemin.
Cas particulier : la sécurité
L'agent de sécurité est indépendant. Le choix ne porte pas sur l'entrée, mais sur l'environnement.
Baseline
- Scan passif, aucune attaque
- Sans risque sur un site en ligne
- Le choix par défaut
Full (Actif)
- Injection de vrais payloads
- Peut créer des données
- Jamais en production
Les besoins ponctuels
Site en ligne + besoin large → pipeline. Besoin ciblé, ou pas encore de site → solo.
Dépannage
Le symptôme, la cause, l'action. Trouvez votre cas et appliquez.
🚀 Pendant l'analyse
robots.txt restrictif.
ActionRenseignez l'authentification à l'étape 1, ou augmentez la profondeur de crawl.
📊 Dans les résultats
🤖 Avec les agents
Relancez une fois avant d'investiguer. La plupart des anomalies viennent d'un aléa réseau, pas de votre application.
Limites connues
Ce qui n'est pas disponible, dit clairement — et par quoi le remplacer.
Les limites de l'outil, pas du produit
Même en mode Full actif, plusieurs catégories de l'OWASP Top 10 restent non couvertes : Insecure Design, Vulnerable Components, Auth & Session Failures, Security Logging Failures. Le rapport le signale lui-même dans sa note de responsabilité.
Un crawl trop court produit une architecture métier peu fiable. Une user story vague produit des scénarios génériques. Investissez dans l'entrée, pas dans la correction de la sortie.
Documentation du Portail Lana — Qalilab AI.