Retour au blog

Alternatives à CredSniper pour la sensibilisation sécurisée au phishing MFA

Pourquoi CredSniper est la mauvaise base pour sensibiliser les employés au phishing MFA, et ce que les plateformes de simulation plus sûres devraient offrir à la place.

Par Équipe Autophish|Publié le 8/12/2026
Cover image for Alternatives à CredSniper pour la sensibilisation sécurisée au phishing MFA

CredSniper est une base médiocre pour une formation moderne de sensibilisation des employés au phishing. Il s’agit d’un framework offensif de phishing associé à la capture d’identifiants et de jetons à deux facteurs, et non d’une plateforme de simulation pensée d’abord pour la gouvernance. Le dépôt public ustayready/CredSniper continue d’attirer l’attention, mais son dernier commit visible date de mai 2020, et la description même du projet présente l’outil autour de la capture d’identifiants et de jetons 2FA.

Ce n’est pas le bon point de départ pour la plupart des organisations.

Les équipes de sécurité devraient absolument former les employés au phishing de contournement du MFA, aux invites de connexion suspectes, aux schémas de fatigue liée aux push, au risque lié au consentement OAuth et aux flux de vol d’identifiants. Mais elles devraient le faire au moyen de simulations contrôlées qui évitent de collecter de vrais secrets, limitent au maximum les données des employés, fournissent un retour d’information sûr et produisent des preuves de sensibilisation utiles.

Si votre équipe cherche CredSniper, prenez cette recherche comme un signal d’alarme : le thème du risque est pertinent, mais la catégorie d’outil n’est pas le programme que vous voulez déployer.

Ce pour quoi CredSniper est connu

CredSniper est souvent décrit comme un framework de phishing construit avec Flask et Jinja2. Son README public met l’accent sur des clones réalistes de formulaires de connexion, la prise en charge SSL, des pages intermédiaires, le phishing à deux facteurs, des modules et une API pour les données d’identifiants capturées.

Ces fonctionnalités expliquent pourquoi les chercheurs en sécurité et les red teams connaissent ce nom. Elles expliquent aussi pourquoi c’est un mauvais choix pour des programmes routiniers de sensibilisation des employés.

La différence est simple :

  • un framework red team est conçu pour tester ou démontrer un chemin d’attaque
  • une plateforme de sensibilisation est conçue pour enseigner de façon répétée des comportements plus sûrs

Ces objectifs se recoupent au niveau du thème, mais pas au niveau du flux de travail.

Pourquoi la sensibilisation au contournement du MFA est importante

Le MFA a amélioré la sécurité des comptes, mais il n’a pas éliminé le risque de phishing. Les employés peuvent toujours être ciblés avec de fausses pages de connexion, des invites de consentement, des liens par QR code, des usurpations du support, de fausses invitations de collaboration et des manœuvres de social engineering qui les poussent à approuver ou à partager ce qu’ils ne devraient pas.

Un programme de sensibilisation devrait aider les employés à adopter des habitudes plus sûres :

  • faire une pause avant de saisir des identifiants
  • reconnaître les invites de connexion inattendues
  • vérifier le contexte d’une demande
  • signaler les invites MFA ou les demandes push suspectes
  • utiliser les canaux de signalement approuvés
  • comprendre pourquoi « MFA activé » ne veut pas dire « phishing impossible »

Ce thème de formation est légitime. Le geste risqué consiste à utiliser un outil de capture d’identifiants comme base opérationnelle du programme.

Pourquoi CredSniper est risqué pour les simulations auprès des employés

Il existe trois problèmes distincts : la maintenance, le risque lié aux données et l’adéquation au programme.

1. La maintenance est en retard

Le dépôt public CredSniper compte plus de 1 300 étoiles GitHub, mais son dernier commit visible date de 2020. Pour un outil qui touche aux flux de connexion, au service web, aux templates, au comportement SSL et aux concepts de gestion d’identifiants, c’est un signal opérationnel majeur.

Même si une équipe parvient à le faire fonctionner, elle hérite de questions qui ont peu à voir avec les résultats de sensibilisation :

  • Les dépendances sont-elles à jour et examinées ?
  • Les valeurs par défaut du serveur sont-elles appropriées ?
  • Qui corrige l’environnement ?
  • Comment l’accès est-il contrôlé ?
  • Comment les journaux et les données stockées sont-ils gérés ?
  • Que se passe-t-il lorsque l’outil casse avant une campagne planifiée ?

« Ça marche encore » ne suffit pas lorsque l’outil gère des flux de simulation sensibles pour la sécurité.

2. Le modèle de données va dans la mauvaise direction

Les simulations de sensibilisation des employés devraient éviter de collecter de vrais mots de passe, codes MFA, jetons de session, réponses de récupération ou autres secrets. Un système de formation doit mesurer le comportement en toute sécurité, sans transformer l’exercice en véritable capture d’identifiants.

La proposition de valeur historique de CredSniper est liée à la capture d’identifiants et de jetons. Cela a du sens dans un contexte red team avec une autorisation explicite et des contrôles mûrs. Cela n’en a pas dans la voie normale d’une formation récurrente à la sensibilisation.

Une simulation plus sûre devrait pouvoir montrer qu’un utilisateur a interagi avec une invite de formation sans stocker le secret qu’il était sur le point de soumettre. Elle doit enseigner le comportement, pas récolter l’artefact.

Pour la conception des pages d’atterrissage, le même principe est traité plus en détail dans le guide AutoPhish sur les pages d’atterrissage sûres pour les simulations de phishing.

3. La sensibilisation a besoin de garde-fous, pas seulement de réalisme

Le réalisme n’est pas le seul critère d’une bonne simulation de phishing. En fait, un réalisme sans garde-fous peut créer des problèmes juridiques, de confidentialité et culturels.

Un programme de sensibilisation au MFA a besoin de :

  • catégories de scénarios approuvées
  • une revue de confidentialité
  • un accès aux résultats basé sur les rôles
  • des limites de conservation
  • des pages d’atterrissage sûres
  • un retour d’information au moment opportun
  • des métriques de comportement de signalement
  • un accompagnement de suivi
  • des synthèses de direction qui n’exposent pas excessivement les individus

CredSniper ne résout pas cette couche programme. Au mieux, il donne à un opérateur spécialisé un moyen de construire une démonstration de type attaque. L’organisation doit toujours bâtir le programme de sensibilisation autour de cela.

Qu’utiliser à la place de CredSniper

La meilleure alternative à CredSniper dépend du travail que vous essayez réellement de faire.

Si le travail consiste en un exercice red team autorisé, utilisez un processus red team contrôlé avec un périmètre écrit explicite, des opérateurs expérimentés, une infrastructure isolée et une gestion rigoureuse des données. Il s’agit d’une mission spécialisée, pas d’une campagne de formation.

Si le travail consiste en de la sensibilisation des employés, utilisez une plateforme de simulation de phishing capable d’enseigner le risque de contournement du MFA sans collecter de vrais secrets.

Une plateforme plus sûre devrait prendre en charge :

  • des pages d’atterrissage sans collecte d’identifiants
  • des invites de signalement au lieu de la collecte de secrets
  • une revue des scénarios avant le lancement
  • des approbations de campagne
  • un ciblage tenant compte des rôles
  • des rapports anonymisés ou agrégés lorsque c’est approprié
  • l’affectation d’une formation après des interactions à risque
  • des rapports de tendance dans le temps
  • des preuves exportables claires pour la gouvernance

C’est la voie dont la plupart des équipes de sécurité et d’informatique ont réellement besoin.

Comment simuler le risque de contournement du MFA en toute sécurité

La sensibilisation au contournement du MFA ne nécessite pas de capturer un jeton MFA. Elle exige d’aider les employés à reconnaître le schéma avant qu’il ne cause un dommage.

Un scénario sûr peut enseigner :

  • pourquoi les invites de connexion inattendues sont suspectes
  • pourquoi une demande de code MFA n’est pas normale dans de nombreux workflows
  • pourquoi les approbations push doivent correspondre à une connexion initiée par l’utilisateur
  • pourquoi les codes QR et les flux de connexion mobiles méritent un examen supplémentaire
  • comment signaler rapidement une invite suspecte
  • ce que le helpdesk demandera, et ce qu’il ne demandera pas

La simulation peut mesurer si un employé a cliqué, signalé, marqué une pause ou suivi la formation de suite. Elle n’a pas besoin de stocker un mot de passe ou un jeton pour être utile.

Cette distinction rend aussi le programme plus simple à expliquer aux parties prenantes de la confidentialité, des RH, du juridique et du comité d’entreprise. Vous testez la reconnaissance et le signalement, pas la collecte de secrets.

CredSniper vs plateforme de sensibilisation : tableau de décision

ExigenceFramework de type CredSniperPlateforme de sensibilisation
Démontrer le risque de phishing d’identifiants/MFAFort entre des mains spécialiséesPossible via des scénarios sûrs
Lancer une formation récurrente des employésMauvais ajustementTrès bon ajustement
Éviter de collecter de vrais secretsPas le modèle naturelExigence de sécurité fondamentale
Fournir des rapports prêts pour les managersLimité / sur mesureIntégré au flux de travail
Gérer la confidentialité et la conservationCharge sur mesureDoit être configurable
Prendre en charge les approbations et les garde-fousCharge sur mesureFonction attendue
Réduire le travail d’infrastructure au quotidienMauvais ajustementTrès bon ajustement

Le point n’est pas que les outils red team sont mauvais. Le point est qu’ils représentent la mauvaise abstraction pour un programme de sensibilisation récurrent.

Questions à poser avant de choisir une alternative à CredSniper

Avant de sélectionner un outil pour la sensibilisation au phishing MFA, demandez :

  1. Collecte-t-il un jour de vrais mots de passe, codes MFA ou jetons de session ?
  2. Peut-on désactiver les types de scénarios risqués par politique ?
  3. Les campagnes peuvent-elles exiger une revue et une approbation avant lancement ?
  4. Les résultats peuvent-ils être présentés au niveau de l’équipe sans exposition individuelle inutile ?
  5. Peut-on définir des règles de conservation et de suppression des données ?
  6. Les employés peuvent-ils recevoir un retour de formation immédiat ?
  7. Le signalement des messages suspects peut-il être mesuré ?
  8. La direction peut-elle voir l’amélioration dans le temps ?
  9. Peut-on exporter des preuves pour les audits ou la gouvernance interne ?
  10. Peut-on faire fonctionner le programme sans maintenir une infrastructure de type attaque ?

Si un outil ne peut pas répondre à ces questions, il peut être utile dans un laboratoire spécialisé, mais il n’est pas prêt à porter un programme de sensibilisation.

Comment AutoPhish s’inscrit dans le schéma d’alternative plus sûre

AutoPhish est conçu pour les organisations qui veulent des simulations de phishing réalistes sans transformer la formation des employés en récolte d’identifiants.

Pour la sensibilisation au contournement du MFA, cela signifie se concentrer sur la reconnaissance, le signalement, le retour d’information et les preuves du programme plutôt que sur la collecte de secrets. L’objectif est d’aider les équipes à comprendre les schémas d’exposition et à améliorer les comportements au fil du temps tout en gardant un flux de travail défendable.

AutoPhish aide avec :

  • la conception de simulations sûres
  • des workflows de campagne récurrents
  • le signalement et la formation de suivi
  • une gestion des résultats respectueuse de la confidentialité
  • des synthèses adaptées à la direction
  • une propriété d’infrastructure réduite

Cela en fait un meilleur choix pour la plupart des équipes qui cherchent une alternative à CredSniper.

FAQ

CredSniper est-il encore maintenu ?

Le dernier commit visible du dépôt public ustayready/CredSniper date de mai 2020. Les équipes devraient le considérer comme obsolète et inadapté comme base par défaut pour des programmes récurrents de sensibilisation des employés.

CredSniper est-il sûr pour la formation à la sensibilisation ?

Ce n’est pas le bon choix par défaut. CredSniper est associé à la capture d’identifiants et de jetons à deux facteurs. La formation à la sensibilisation devrait apprendre aux employés à reconnaître et signaler les invites à risque sans collecter de vrais secrets.

Peut-on former les employés au phishing de contournement du MFA sans capturer de codes MFA ?

Oui. Une simulation sûre peut enseigner le schéma, mesurer l’interaction et le signalement, et fournir un retour d’information sans stocker de mots de passe, de codes MFA ni de jetons.

Quelle est la meilleure alternative à CredSniper ?

Pour le travail red team, utilisez une mission spécialisée à périmètre défini. Pour la sensibilisation des employés, utilisez une plateforme de simulation de phishing avec des pages d’atterrissage sûres, des approbations, du signalement, des contrôles de conservation et une formation de suivi. AutoPhish est conçu pour cette voie de sensibilisation.

En résumé

CredSniper est un signal de recherche utile parce qu’il pointe vers une vraie préoccupation : le phishing de contournement du MFA. Mais l’outil lui-même représente le mauvais modèle opérationnel pour la plupart des organisations.

Ne bâtissez pas un programme de sensibilisation sur un framework obsolète de capture d’identifiants. Bâtissez-le sur des simulations sûres, un signalement clair et un changement de comportement mesurable.

Inscrivez-vous pour lancer des simulations de phishing conscientes du MFA sans collecter de vrais secrets d’employés.


Lancez votre premier test de phishing en 10 minutes.

Inscrivez-vous gratuitement — sans carte bancaire. Essayez l'offre Pro gratuitement pendant 7 jours quand vous serez prêt.