Si vous cherchez des "alternatives gratuites pour nettoyer une configuration", vous tomberez sur deux types d'outils très différents : des utilitaires de scripting généraux qu'on peut adapter (bash, VSCode, CyberChef), et une vague croissante d'extensions de navigateur conçues spécifiquement pour caviarder du texte avant de le coller dans un chat IA. Presque aucun du second groupe ne sait à quoi ressemble un mot de passe de voisin BGP ou une chaîne de communauté SNMP. Voici une comparaison honnête des deux mondes.

La voie du scripting : bash, VSCode, CyberChef

Ce que ces outils offrent vraiment

  • Lignes bash (sed/grep) — rapides si vous connaissez déjà le motif exact à retirer, mais vous écrivez une nouvelle regex pour chaque fournisseur et chaque format d'identifiant, et un motif oublié signifie un mot de passe réel qui part dans le paste.
  • Regex manuelle dans VSCode — même idée avec une interface graphique et un historique rechercher/remplacer, pratique pour un cas ponctuel, fastidieux pour un flux récurrent, toujours sans connaissance des fournisseurs.
  • CyberChef — s'exécute entièrement côté client dans le navigateur, le bon modèle de confidentialité, et ses recettes "Find / Replace" et "Extract" peuvent être enchaînées en quelque chose de fonctionnel. Mais vous construisez la recette vous-même, à partir de zéro, par fournisseur.

Ce sont des options légitimes si vous ne touchez qu'à la syntaxe d'un seul fournisseur et que vous êtes à l'aise pour maintenir votre propre bibliothèque de regex. Elles cessent de tenir la charge dès que vous collez des configs de trois marques de pare-feu différentes dans la même semaine.

La voie de l'extension de navigateur : outils génériques de confidentialité IA

Il existe une catégorie distincte pour un problème différent : retirer les données personnelles (emails, noms, numéros de carte) avant de coller dans ChatGPT ou Claude. Plusieurs options gratuites et open source font bien ce travail pour ce cas d'usage — utile à connaître même si elles résolvent un problème différent de celui d'une config réseau :

Ce que couvrent les rédacteurs génériques de PII/secrets, et ce qu'ils ne couvrent pas

  • Bien couvert : emails, formats génériques de clés API (sk-..., ghp_...), numéros de carte, téléphones — le type de PII qui apparaît dans n'importe quel texte, pas seulement dans les configs réseau.
  • Non couvert : la syntaxe spécifique à chaque fournisseur. Aucun ne reconnaît une ligne enable secret Cisco, un set psksecret FortiGate, ou un export MikroTik RouterOS assez bien pour capturer tous les formats d'identifiants qu'il contient — parce que ce n'est pas ce pour quoi il a été conçu.
  • Non couvert : la différence entre un hash fort et un hash réversible. Un mot de passe Cisco type 7 est trivialement réversible ; un hash bcrypt ne l'est pas. Les rédacteurs génériques masquent les deux de la même façon, s'ils détectent le motif — ils n'ont aucune notion de robustesse d'identifiant.

Si votre seul objectif est "ne pas coller mon email dans ChatGPT", un rédacteur générique est un choix correct, souvent gratuit. Si votre objectif est "ne pas coller le mot de passe de mon voisin BGP ni ma chaîne de communauté SNMP dans ChatGPT", il n'est pas conçu pour ça, et tester plusieurs outils sur de vrais exports de routeur/pare-feu révèle toujours le même écart : le texte est traité, mais les secrets spécifiques à la config passent intacts.

Là où un outil spécifique au réseau change le résultat

Il existe aussi une catégorie plus ancienne et plus restreinte, conçue spécifiquement pour les configs réseau — des outils en ligne de commande comme Netconan, destinés aux FAI et MSP qui doivent remettre une config nettoyée à un client ou un fournisseur. Ils sont solides pour ce cas d'usage d'origine : traiter des fichiers par lots avant qu'ils ne quittent une file de support. Ce pour quoi ils n'ont pas été conçus, c'est le moment où vous voulez vraiment coller une config dans un assistant IA et lui poser une question — pas de flux dans le navigateur, pas de chat BYOK, pas de copier en un clic.

À quoi cela ressemble en pratique La détection consciente du fournisseur capture ce que les outils génériques ratent

Une ligne enable secret 5 $1$... Cisco, un bloc set psksecret ENC ... FortiGate, un export MikroTik RouterOS avec une phrase de passe WPA intégrée, une message-digest-key OSPF, une clé de serveur TACACS+ — tout cela suit une syntaxe spécifique au fournisseur qu'un scanner PII générique n'a aucune raison de connaître, et qu'un anonymiseur CLI généraliste n'a aucune raison d'exposer dans un flux coller-et-demander.

Tableau comparatif

Outil Analyse consciente du fournisseur S'exécute où Chat IA intégré Coût
bash / sed / grep Non (vous l'écrivez) Terminal Non Gratuit
Regex manuelle VSCode Non (vous l'écrivez) Éditeur Non Gratuit
CyberChef Non (vous construisez la recette) Navigateur, côté client Non Gratuit
Anonymiseurs CLI type Netconan Partiel (multi-fournisseur, pas d'analyse des clés d'authentification au niveau protocole) Terminal / pipeline CI Non Gratuit, open source
Extensions génériques de confidentialité IA Non Navigateur Variable, généralement une plateforme Majoritairement gratuit
ScrubForge Oui, 12 profils fournisseurs + secrets au niveau protocole (BGP, OSPF, HSRP, TACACS+, RADIUS, SNMP) Extension de navigateur Oui, BYOK avec 5 fournisseurs Palier gratuit, Pro payant

Lequel utiliser en réalité

Questions fréquentes

CyberChef est-il sûr pour nettoyer des configs réseau ?

Oui, du point de vue de la confidentialité — il s'exécute entièrement dans le navigateur sans appel serveur. La limite n'est pas la confidentialité, c'est la couverture : CyberChef ne saura pas quelles parties d'une config de routeur ou de pare-feu sont sensibles à moins que vous ne construisiez cette logique vous-même, fournisseur par fournisseur.

Les extensions génériques de confidentialité pour ChatGPT capturent-elles les mots de passe de routeur et de pare-feu ?

Pas de façon fiable. Elles sont conçues pour capturer des PII génériques et des formats courants de clés API, pas une syntaxe spécifique à un fournisseur comme un enable secret Cisco, un PSK FortiGate, ou une chaîne de communauté SNMP. Testez-en une sur un vrai export de config et vérifiez la sortie ligne par ligne avant de lui faire confiance avec des identifiants de production.

Quelle est la vraie différence entre un anonymiseur CLI et ScrubForge ?

Les outils CLI comme Netconan sont conçus pour le traitement par lots de fichiers de config avant de les remettre à un tiers, MSP-vers-client ou FAI-vers-fournisseur. ScrubForge est conçu pour le flux coller-et-demander-à-l'IA : une extension de navigateur avec menu contextuel, détection de fournisseur, et un chat BYOK optionnel qui ne voit que des tokens, jamais vos vrais identifiants.

Existe-t-il un moyen totalement gratuit de nettoyer une config avant de la coller dans un outil IA ?

Oui. Le palier gratuit de ScrubForge couvre le moteur de détection principal, les 12 profils fournisseurs et les tokens conscients du format, sans compte requis. Le palier payant ajoute le chat IA intégré, l'analyse d'entropie approfondie et le traitement par lots.