> ## Documentation Index
> Fetch the complete documentation index at: https://docs.qaos.machdel.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Référence des critères

> Aperçu de chaque type de critère détecté par QAOS, organisé par catégorie et sévérité.

QAOS détecte des critères dans deux grands domaines — **sécurité** et **UI/UX** — en utilisant une combinaison de vérifications déterministes et d'analyses propulsées par LLM.

***

## Niveaux de sévérité

Chaque critère détecté se voit attribuer un niveau de sévérité :

<CardGroup cols={2}>
  <Card title="Critique" icon="circle-exclamation" color="#dc2626">
    Risque d'exploitation immédiat ou défaut bloquant pour l'utilisateur. À corriger avant le déploiement.
  </Card>

  <Card title="Élevé" icon="triangle-exclamation" color="#f97316">
    Exposition de sécurité significative ou barrière d'accessibilité sérieuse. Priorité haute.
  </Card>

  <Card title="Moyen" icon="circle-minus" color="#eab308">
    Risque notable ou dégradation de l'utilisabilité. À corriger dans le sprint en cours.
  </Card>

  <Card title="Faible" icon="circle-info" color="#84cc16">
    Critère mineur ou écart par rapport aux bonnes pratiques. À corriger selon les disponibilités.
  </Card>
</CardGroup>

***

## Critères de sécurité

Les critères de sécurité sont détectés par l'**Agent de sécurité** et mappés aux catégories de vulnérabilités OWASP et aux standards de l'industrie.

| Catégorie                                                               | Critères                                                                                            | Sévérité max |
| ----------------------------------------------------------------------- | --------------------------------------------------------------------------------------------------- | ------------ |
| [Contrôle d'accès](/fr/issues/security/access-control)                  | Accès non authentifié, escalade de privilèges, navigation forcée, contournement de méthode          | Critique     |
| [Authentification](/fr/issues/security/authentication)                  | Identifiants par défaut, pulvérisation de mots de passe, limitation de débit, mots de passe faibles | Critique     |
| [Gestion des sessions](/fr/issues/security/session-management)          | ID de session dans l'URL, jetons faibles, flag HttpOnly manquant                                    | Critique     |
| [Injection](/fr/issues/security/injection)                              | XSS, injection SQL/NoSQL, extraction de paramètres ORM                                              | Élevé        |
| [Cryptographie](/fr/issues/security/cryptography)                       | Pages non chiffrées, en-têtes mal configurés, CORS                                                  | Critique     |
| [Divulgation d'information](/fr/issues/security/information-disclosure) | Fichiers exposés, fuite de version du serveur, pages d'erreur verboses, journalisation console      | Critique     |
| [Validation des entrées](/fr/issues/security/input-validation)          | Champs de saisie non validés                                                                        | Faible       |

***

## Critères UI/UX

Les critères UI/UX sont détectés par l'**Agent UI/UX** et se concentrent sur la conformité à l'accessibilité WCAG 2.1 et les bonnes pratiques UX générales.

| Catégorie                                            | Critères                                                                                     | Sévérité max |
| ---------------------------------------------------- | -------------------------------------------------------------------------------------------- | ------------ |
| [Accessibilité](/fr/issues/quality/accessibility)    | Navigation au clavier, support des lecteurs d'écran, contraste des couleurs, taille du texte | Élevé        |
| [Formulaires](/fr/issues/quality/forms)              | Étiquettes, messages d'erreur, indicateurs de champs obligatoires                            | Critique     |
| [Navigation](/fr/issues/quality/navigation)          | Clarté des liens, cohérence de la navigation, confirmation des actions destructives          | Critique     |
| [Conception réactive](/fr/issues/quality/responsive) | Cibles tactiles, débordement horizontal, titres de page manquants                            | Élevé        |

***

## Fonctionnement de la détection

QAOS utilise trois méthodes de détection :

<Steps>
  <Step title="Gestionnaires déterministes">
    Vérifications rapides basées sur le code qui analysent le DOM brut, les cookies, les en-têtes de réponse HTTP ou le code source JavaScript pour des motifs spécifiques. Exemples : vérification du flag `HttpOnly` sur les cookies de session, analyse des scripts pour `Math.random()` utilisé comme générateur de jeton.
  </Step>

  <Step title="Évaluation LLM">
    L'agent envoie l'état de la page (DOM, capture d'écran, arbre d'accessibilité) à un LLM avec une invite structurée lui demandant d'évaluer la page par rapport à des définitions de critères spécifiques. Cela détecte les critères dépendants du contexte que les seuls motifs de code ne peuvent pas identifier.
  </Step>

  <Step title="Tests basés sur des sous-tâches">
    Pour certains critères, l'agent propose et exécute des sous-tests interactifs — comme tenter de se connecter avec des identifiants par défaut connus, soumettre des formulaires avec des charges utiles XSS, ou essayer d'accéder à des ressources protégées après s'être déconnecté.
  </Step>
</Steps>
