Lit la configuration, n'exécute rien. Distingue les faits (une clé précise : un hook, une permission, une URL) des indices (des phrases qui ressemblent à une attaque). Les indices se trompent souvent : un fichier sans résultat n'est pas un fichier sûr.