Niveaux de sévérité
Chaque critère détecté se voit attribuer un niveau de sévérité :Critique
Risque d’exploitation immédiat ou défaut bloquant pour l’utilisateur. À corriger avant le déploiement.
Élevé
Exposition de sécurité significative ou barrière d’accessibilité sérieuse. Priorité haute.
Moyen
Risque notable ou dégradation de l’utilisabilité. À corriger dans le sprint en cours.
Faible
Critère mineur ou écart par rapport aux bonnes pratiques. À corriger selon les disponibilités.
Critères de sécurité
Les critères de sécurité sont détectés par l’Agent de sécurité et mappés aux catégories de vulnérabilités OWASP et aux standards de l’industrie.Critères UI/UX
Les critères UI/UX sont détectés par l’Agent UI/UX et se concentrent sur la conformité à l’accessibilité WCAG 2.1 et les bonnes pratiques UX générales.Fonctionnement de la détection
QAOS utilise trois méthodes de détection :1
Gestionnaires déterministes
Vérifications rapides basées sur le code qui analysent le DOM brut, les cookies, les en-têtes de réponse HTTP ou le code source JavaScript pour des motifs spécifiques. Exemples : vérification du flag
HttpOnly sur les cookies de session, analyse des scripts pour Math.random() utilisé comme générateur de jeton.2
Évaluation LLM
L’agent envoie l’état de la page (DOM, capture d’écran, arbre d’accessibilité) à un LLM avec une invite structurée lui demandant d’évaluer la page par rapport à des définitions de critères spécifiques. Cela détecte les critères dépendants du contexte que les seuls motifs de code ne peuvent pas identifier.
3
Tests basés sur des sous-tâches
Pour certains critères, l’agent propose et exécute des sous-tests interactifs — comme tenter de se connecter avec des identifiants par défaut connus, soumettre des formulaires avec des charges utiles XSS, ou essayer d’accéder à des ressources protégées après s’être déconnecté.