Skip to main content
QAOS détecte des critères dans deux grands domaines — sécurité et UI/UX — en utilisant une combinaison de vérifications déterministes et d’analyses propulsées par LLM.

Niveaux de sévérité

Chaque critère détecté se voit attribuer un niveau de sévérité :

Critique

Risque d’exploitation immédiat ou défaut bloquant pour l’utilisateur. À corriger avant le déploiement.

Élevé

Exposition de sécurité significative ou barrière d’accessibilité sérieuse. Priorité haute.

Moyen

Risque notable ou dégradation de l’utilisabilité. À corriger dans le sprint en cours.

Faible

Critère mineur ou écart par rapport aux bonnes pratiques. À corriger selon les disponibilités.

Critères de sécurité

Les critères de sécurité sont détectés par l’Agent de sécurité et mappés aux catégories de vulnérabilités OWASP et aux standards de l’industrie.

Critères UI/UX

Les critères UI/UX sont détectés par l’Agent UI/UX et se concentrent sur la conformité à l’accessibilité WCAG 2.1 et les bonnes pratiques UX générales.

Fonctionnement de la détection

QAOS utilise trois méthodes de détection :
1

Gestionnaires déterministes

Vérifications rapides basées sur le code qui analysent le DOM brut, les cookies, les en-têtes de réponse HTTP ou le code source JavaScript pour des motifs spécifiques. Exemples : vérification du flag HttpOnly sur les cookies de session, analyse des scripts pour Math.random() utilisé comme générateur de jeton.
2

Évaluation LLM

L’agent envoie l’état de la page (DOM, capture d’écran, arbre d’accessibilité) à un LLM avec une invite structurée lui demandant d’évaluer la page par rapport à des définitions de critères spécifiques. Cela détecte les critères dépendants du contexte que les seuls motifs de code ne peuvent pas identifier.
3

Tests basés sur des sous-tâches

Pour certains critères, l’agent propose et exécute des sous-tests interactifs — comme tenter de se connecter avec des identifiants par défaut connus, soumettre des formulaires avec des charges utiles XSS, ou essayer d’accéder à des ressources protégées après s’être déconnecté.