Notre bot de scan, en toute transparence
Vous avez peut-être vu des requêtes avec l'en-tête User-Agent: AiomiScanner/1.0 (+https://aiomi.fr/bot) dans les logs de votre serveur web. Voici ce que vous devez savoir.
Ce que fait Aiomi
Aiomi est un SaaS français de surveillance de sécurité pour sites web. Nos clients (agences cyber et PME) nous autorisent explicitement à scanner leurs propres domaines pour y détecter des vulnérabilités avant qu'un attaquant ne le fasse.
Ce que le scanner fait (et ne fait pas)
- Requêtes GET et HEAD uniquement, jamais POST/PUT/DELETE.
- Uniquement sur les endpoints techniques standard: racine, /robots.txt, et une courte liste de fichiers qui ne devraient jamais être publics (/.env, /.git…).
- Respect de
robots.txtet un nombre de requêtes limité par scan. - Aucune attaque, aucun fuzzing, aucune injection, aucun brute-force.
- Les sources externes que nous interrogeons (crt.sh, Cloudflare DoH) sont publiques et passives.
La liste complète des adresses consultées
Un scan ne visite qu'un petit nombre d'adresses fixes, toujours les mêmes. Aucune n'est devinée, aucune n'est explorée en profondeur. Voici l'intégralité de ce que notre robot peut demander :
/: votre page d'accueil, pour lire ses en-têtes de sécurité et son certificat./robots.txt: vos propres règles, que nous respectons avant tout le reste./readme.html,/xmlrpc.php,/wp-login.php,/wp-json/wp/v2/users: uniquement si un WordPress est détecté, pour repérer une version obsolète ou une énumération de comptes laissée ouverte./.env,/.env.local,/.git/config,/backup.sql,/.DS_Store,/phpinfo.php: des fichiers qui ne devraient jamais être publics. Nous vérifions seulement s'ils répondent, nous ne les exploitons pas.
En dehors de cette liste, rien n'est touché. Chaque requête est un simple GET, comme un navigateur, avec notre nom dans le User-Agent (AiomiScanner) et un nombre de requêtes limité.
Vous ne voulez pas être scanné ?
Écrivez-nous à abuse@aiomi.fr. Nous arrêtons dans les 24 h et plaçons votre domaine sur notre liste d'exclusion globale. Si votre domaine figure dans le portefeuille d'un de nos clients, nous lui demanderons de le retirer.
Vous pouvez aussi simplement bloquer notre User-Agent au niveau de votre serveur (exemple NGINX) :
if ($http_user_agent ~* "AiomiScanner") {
return 403;
}Divulgation responsable
Si vous trouvez une faille dans Aiomi lui-même, voir notre security.txt. Contact : security@aiomi.fr.
Dernière mise à jour : 22 avril 2026