Veille IA Veille IA sans buzz : pour stratèges québécois.
La veille

qsa.sh

Retour au répertoire

qsa.sh

Freemium Website 6 clics Vérifié récemment · il y a 5 j

En bref

qsa.sh est un outil de scan de sécurité externe conçu pour être lancé depuis le terminal. Son objectif est simple : montrer ce que l’Internet voit de votre adresse IP publique. Pour y parvenir, il ...

Mis à jour le 2026-08-29

Capture d'écran de qsa.sh
💰 Tarification
Freemium
🌐 Type
Website
🚀 Lancé en
📁 Catégories
🎯 Public
✓ Vérifié par La veille Mis à jour le 29 août 2026

👋 À propos de qsa.sh

À propos de qsa.sh

qsa.sh est un outil de scan de sécurité externe conçu pour être lancé depuis le terminal. Son objectif est simple : montrer ce que l’Internet voit de votre adresse IP publique. Pour y parvenir, il combine trois utilitaires open source reconnus — naabu, nmap + vulners et nuclei — afin de détecter les ports ouverts, les versions de services, la posture TLS et les vulnérabilités connues. Les résultats sont diffusés en direct pendant l’exécution et ne sont pas conservés sur disque, ce qui réduit les traces de données sensibles.

L’outil s’adresse aux administrateurs système, aux équipes DevOps et à toute personne technique qui souhaite obtenir un aperçu rapide de l’exposition extérieure d’une machine, d’un serveur virtuel ou d’une box connectée à Internet. Son approche « outside-in » permet de voir exactement ce qu’un attaquant potentiel pourrait découvrir en scrutant la même adresse.

Fonctionnalités principales

  • Scan exclusif de votre IP publique : qsa.sh ne scanne que l’adresse depuis laquelle la requête est émise. Il refuse explicitement les adresses partagées ou connues comme étant opérateur (carrier). Il n’y a pas de champ de saisie pour une cible différente.
  • Exécution depuis le terminal : une seule commande suffit pour lancer le scan. Aucun agent ni installation locale n’est requis.
  • Flux de résultats en direct : pour l’offre gratuite, les informations sont diffusées en environ 25 secondes. Vous voyez progressivement les ports ouverts, les versions de services, le niveau de sévérité des vulnérabilités et les principaux constats.
  • Détection de vulnérabilités et de posture de service : les moteurs open source naabu (découverte rapide de ports), nmap + vulners (identification de services et base de vulnérabilités) et nuclei (exécution de modèles de vulnérabilités) sont combinés pour générer une évaluation.
  • Rétention minimale : les résultats sont annoncés comme éphémères. Ils sont streamés en temps réel au client, puis aucune donnée n’est écrite sur disque du côté de qsa.sh. Cela peut rassurer sur la confidentialité opérationnelle.

Tarification

Les prix sont exprimés en dollars canadiens ( $ CA) à titre indicatif. La facturation d’origine est en dollars américains ( $ US).

Plan Prix (approximatif en $ CA) Ce qui est inclus Délai / Profondeur
Free 0 $ CA Flux en direct, ~1 000 ports les plus courants, scan nmap + vulners, ~2 000 vérifications nuclei curées, affichage des ports ouverts, versions, comptage des sévérités et trois principaux constats ~25 secondes
Full ≈ 4 $ CA/mois (facturé ~3 $ US/mois) Couverture élargie : ~9 800 vérifications nuclei sur les 1 000 ports principaux, liste complète des vulnérabilités détectées, guide de remédiation Asynchrone, sous 3 minutes
Deep ≈ 7 $ CA une fois (facturé ~5 $ US) Balayage de l’ensemble des 65 535 ports, nmap avec --version-all, l’intégralité des ~10 500 modèles nuclei plus des modèles maison, rapport complet envoyé par courriel ~13 à 16 minutes

Cas d’utilisation

  • Audit rapide de la surface d’exposition d’une machine, d’un serveur VPS ou d’une box connectée à Internet. Idéal pour un premier diagnostic en moins d’une minute.
  • Vérification avant mise en production : repérer des ports inattendus, des services mal identifiés ou une configuration TLS faible avant de déployer un service en ligne.
  • Contrôle récurrent après changements réseau : après l’ajout d’un nouveau service, un durcissement de configuration ou une migration, lancer un scan pour valider que rien n’a été oublié.
  • Pré-scan de priorisation : utiliser les résultats (ports, sévérités, principaux constats) pour décider s’il faut approfondir l’audit ou appliquer une remédiation ciblée. Cet outil peut servir de déclencheur avant un test d’intrusion plus complet.

Notre avis

qsa.sh répond à un besoin réel : voir rapidement ce que l’extérieur voit de votre infrastructure sans avoir à installer une suite d’outils complexe. Nous avons relevé plusieurs forces et quelques limites.

Avantages

  • Simplicité d’utilisation : une seule commande, rien à installer. Même un utilisateur peu familier avec les outils de scan peut obtenir un résultat en quelques secondes.
  • Rapidité : les résultats en direct pour l’offre gratuite arrivent en environ 25 secondes. Le plan Deep, plus complet, nécessite un quart d’heure, ce qui reste acceptable pour une analyse approfondie.
  • Approche outside-in : voir exactement ce qu’un observateur externe voit, sans biais lié à un scan local. Cela correspond à la perspective d’un attaquant.
  • Prix d’entrée très faible : l’offre gratuite est suffisante pour un premier aperçu, et les plans payants sont abordables (quelques dollars par mois ou une seule fois).
  • Pas de stockage durable : les résultats éphémères réduisent les risques de fuite de données sensibles.

Inconvénients

  • Périmètre limité : impossible de scanner d’autres adresses IP que la vôtre. L’outil est donc inadapté pour évaluer un parc de machines ou pour faire de l’audit chez un client.
  • Moins flexible qu’une stack maison : si vous avez besoin de rapports personnalisés, d’une orchestration avancée ou d’une automatisation poussée, vous serez mieux servi en combinant vous-même naabu, nmap, vulners et nuclei. qsa.sh reprend d’ailleurs ces mêmes outils en les encapsulant.
  • Dépendance aux modèles : la détection repose sur les bases de vulnérabilités connues (CVE, modèles nuclei). Cela ne remplace pas un audit manuel approfondi ou une analyse de code métier.
  • Offre gratuite limitée : les résultats ne montrent que les trois constats principaux. Pour une vue complète (liste exhaustive des vulnérabilités, guide de remédiation, ports les plus profonds), il faut passer au plan payant.

Public cible

qsa.sh est particulièrement adapté aux administrateurs système et aux équipes DevOps qui veulent un premier indicateur de la surface d’exposition externe. Les PME et les indépendants qui ne disposent pas d’une infrastructure d’audit de sécurité y trouveront un outil pratique et économique. Enfin, les personnes techniques souhaitant vérifier leur propre IP ou leur VPS sans installer de logiciel local peuvent l’utiliser ponctuellement.

Alternatives

Pour un contrôle plus avancé ou pour scanner des cibles multiples, on peut se tourner vers :

  • Nmap : outil de référence pour le scan de ports et de services. Il offre une flexibilité totale, mais nécessite une installation, une configuration et une interprétation manuelle.
  • Nuclei : excellent pour exécuter des milliers de modèles de vulnérabilités sur des cibles définies. Il est souvent utilisé en complément d’un scanner de ports.
  • naabu : utilitaire de découverte rapide de ports, très efficace en première intention.
  • Combinaisons maison : regrouper naabu, nmap, vulners et nuclei dans un pipeline CI/CD ou un script personnalisé. Cela donne un contrôle complet, mais demande du temps de mise en place et de maintenance.

Verdict

qsa.sh est un outil de scan externe bien conçu pour un usage ponctuel ou régulier, à condition de ne pas avoir besoin d’auditer des cibles multiples ou de personnaliser les rapports. Il excelle dans son créneau : offrir un premier diagnostic en moins d’une minute, sans installation, et à un coût minime. Nous le recommandons pour toute personne technique qui souhaite vérifier rapidement l’exposition de sa connexion Internet, avant une mise en production ou après un changement réseau. Pour des audits de sécurité plus complets, il restera un complément utile, mais ne remplacera pas une batterie d’outils dédiés ou l’expertise d’un professionnel.

💡 Les prix affichés sont indicatifs et convertis approximativement en dollars canadiens ($ CA). La facturation réelle peut être effectuée dans une autre devise (souvent en $ US) par le fournisseur. Vérifiez le prix exact sur le site officiel.

Envie d'essayer qsa.sh ?

Visiter le site →
✓ Vérifié par La veille
👋

Soyez le premier à donner votre avis !

Partagez votre expérience avec cet outil pour aider la communauté.

💬

C'est calme ici...

Lancez une discussion ! Quelle est votre expérience ?

📚

Aucun tutoriel pour le moment

Connaissez-vous un bon tutoriel ? Partagez-le !

📸 Screenshots de la communauté

📷

Aucun screenshot pour le moment. Soyez le premier a en partager !

Aucune alternative pour le moment.

/
🔐 Connexion rapide

Entrez votre courriel pour recevoir un code à 6 chiffres.

Pas besoin de mot de passe ni d'inscription. Entrez votre courriel, recevez un code par courriel, et c'est tout !