Test d'intrusion sur application web, API et environnement cloud AWS

OFF-01 · Offensif · Web · API · AWS

Formation pentest web, API et AWS

Parcours Offensif (OFF-01) du catalogue Formations CodiTrust.

Trois jours pour dérouler une chaîne d'attaque complète sur un SaaS exposé : exploitation applicative, tests offensifs d'API REST et GraphQL, puis pivot vers le socle AWS et escalade de privilèges IAM. Scénarios issus de missions réelles, PoC reproductibles, rapport exploitable en sortie.

Profil développeur plutôt que pentester ? Voir la formation sécurité des applications web (SECWEB-01), à l'angle défensif.

Session et tarif

Format : 3 jours (21 heures), présentiel ou distanciel, environnement de travaux pratiques et VM fournis.

Prochaine session : du lundi au mercredi - distanciel. Session confirmée sous réserve d'un nombre suffisant d'inscriptions.

Effectif : session limitée à 8 participants pour conserver un format technique et interactif.

Tarif inter-entreprises : 2 000 € HT par participant pour les 3 jours (TVA non applicable, art. 293 B du CGI).

Tarif intra-entreprise : sur devis selon contexte, effectif et lieu.

Financement : organisme certifié Qualiopi, prise en charge OPCO possible sous réserve d'acceptation (prévoir environ 30 jours d'instruction). Délai d'accès hors financement : 15 jours ouvrés.

Cette formation plonge les participants dans la chaîne d'attaque complète d'un SaaS moderne, depuis l'exploitation applicative jusqu'à l'escalade de privilèges AWS, en passant par les API qui portent aujourd'hui l'essentiel de la surface exposée. À travers des scénarios réalistes issus de pentests, les participants apprennent à identifier des failles logiques, compromettre des API REST et GraphQL, pivoter vers l'infrastructure cloud et exploiter des erreurs IAM, puis à structurer une remédiation adaptée à un contexte réel.

Objectifs pédagogiques visés

  • Identifier les failles logiques d'une application SaaS et en mesurer l'impact métier.
  • Cartographier une API REST ou GraphQL et tester authentification, autorisation et BOLA/IDOR.
  • Construire des cas de test OWASP API Security Top 10 reproductibles.
  • Exploiter une chaîne d'attaque web vers AWS, jusqu'aux métadonnées et aux services managés.
  • Réaliser une escalade de privilèges IAM et évaluer le blast radius d'un compte AWS.
  • Rédiger un rapport de pentest exploitable et prioriser les corrections.

Public et prérequis

Public : pentesters, consultants sécurité, DevSecOps et équipes sécurité réalisant des audits. Les développeurs qui cherchent surtout à corriger plutôt qu'à auditer sont mieux servis par SECWEB-01.

Prérequis : bases HTTP et JSON, usage autonome d'un terminal Linux, pratique du développement web ou de l'administration système. Notions AWS (console, IAM, S3) et GraphQL utiles mais non obligatoires.

Programme (3 jours, 21 heures)

Jour 1 - Applicatif : architecture d'un SaaS moderne, reconnaissance applicative avancée, exploitation des failles logiques, OWASP Top 10 appliqué à un environnement réel.

Jour 2 - API : reconnaissance d'API (OpenAPI, proxys, graphes de routes), authentification (JWT, sessions, OAuth/OIDC), BOLA/IDOR et contrôles d'accès objets, injections et parsing (SQL/NoSQL, SSRF via API, mass assignment), GraphQL (introspection, autorisations par champ, batching abusif), abus métier (rate limit, race conditions, workflows multi-rôles).

Jour 3 - Cloud et restitution : interaction SaaS vers AWS, SSRF vers IMDS, escalade de privilèges IAM, accès aux ressources cloud, simulation complète d'attaque, réduction de la surface d'attaque, rapport offensif et restitution selon la méthodologie PTES.

Moyens pédagogiques

Alternance de théorie et de pratique, démonstrations en direct, poste de travail virtuel type Kali Linux par participant et environnement cible dédié. En distanciel : visioconférence, VM configurée par participant, exercices corrigés. Évaluation continue par les exercices et un quiz de fin de parcours.

Informations pratiques et conformité Qualiopi

Durée
3 jours (21 heures).
Modalités
Présentiel à Toulouse ou distanciel par visioconférence ; interventions possibles sur toute la France. Inter-entreprises ou intra-entreprise.
Nombre de participants
Session limitée à 8 participants.
Évaluation des acquis
Exercices pratiques, flags de validation, quiz final et restitution courte d'un finding.
Supports
Support de cours, checklist OWASP API, collection de requêtes, VM préconfigurée, exercices corrigés, attestation de fin de formation.
Modalités d'accès et délais
Inscription via le formulaire de contact. Délai d'accès de 15 jours ouvrés hors financement ; prévoir environ 30 jours pour une demande OPCO.
Accessibilité PSH
Formation adaptable aux personnes en situation de handicap, avec outils d'assistance sur demande. Nous contacter en amont.
Financement
Organisme certifié Qualiopi ; prise en charge OPCO possible sous réserve d'acceptation.
Suivi qualité
Questionnaire de satisfaction à chaud ; taux publié dès volume représentatif.

Intervenant

Formation animée par Anthony DESSIATNIKOFF, consultant en cybersécurité offensive spécialisé pentest web, API et AWS (plus de 10 ans d'expérience, nombreux environnements audités). Les scénarios présentés sont issus de missions réelles et adaptés à des contextes SaaS en production.

Informations contractuelles

La formation est intégrée au catalogue CodiTrust. Les dates et les modalités exactes sont confirmées au devis selon le format retenu (inter ou intra-entreprise). Pour toute question sur la certification : bloc Qualiopi et certificat (PDF).

Aller plus loin

← Toutes les formations

Financement

OPCO

Votre OPCO (Opérateur de Compétences) peut financer la formation dans le cadre du plan de développement des compétences de votre entreprise.

Financement entreprise

Prise en charge directe dans le cadre du plan de formation. Devis sur demande avec adaptation possible du programme pour les groupes.

Téléchargez le certificat Qualiopi (PDF). Pour toute question d'accessibilité (handicap), contactez-nous.

Questions fréquentes

Niveau intermédiaire à avancé. Sont attendus les bases de HTTP et JSON, l'usage autonome d'un terminal Linux, et une pratique du développement web ou de l'administration système. Des notions AWS (console, IAM, S3) et GraphQL sont utiles mais non obligatoires : la formation part de l'exploitation applicative avant de pivoter vers le cloud.

CodiTrust est certifié Qualiopi au titre des actions de formation, ce qui permet une prise en charge par votre OPCO ou dans le cadre du plan de développement des compétences de votre entreprise. Prévoir environ 30 jours d'instruction pour une demande OPCO.

3 jours, soit 21 heures, en un seul bloc : la progression va de l'exploitation applicative aux API puis au pivot AWS, chaque journée s'appuyant sur la précédente. En intra-entreprise, le découpage et l'accent mis sur chaque journée sont adaptables à votre contexte, sur devis.

Oui, en présentiel (Toulouse et déplacements sur toute la France) comme en distanciel par visioconférence, avec un environnement de travaux pratiques dédié et une VM préconfigurée par participant.

Oui : support de cours, checklist OWASP API, collection de requêtes, accès à la VM préconfigurée, exercices et corrections. Une attestation de fin de formation est délivrée à l'issue de la session.

Cette formation est offensive : elle s'adresse aux pentesters et consultants, la question traitée est de trouver et prouver la faille, et le livrable pédagogique est un rapport de pentest exploitable. SECWEB-01 est défensive : elle s'adresse aux développeurs, la question traitée est de ne pas introduire la faille, et le livrable est du code corrigé avec des garde-fous CI/CD.

Une question avant de vous inscrire ?

Réservez un appel découverte de 30 min pour cadrer votre besoin avant de choisir un format.

Réserver un appel découverte

ou demander un diagnostic flash