OFF-01 · Offensif · Web · API · AWS
Formation pentest web, API et AWS
Parcours Offensif (OFF-01) du catalogue Formations CodiTrust.
Trois jours pour dérouler une chaîne d'attaque complète sur un SaaS exposé : exploitation applicative, tests offensifs d'API REST et GraphQL, puis pivot vers le socle AWS et escalade de privilèges IAM. Scénarios issus de missions réelles, PoC reproductibles, rapport exploitable en sortie.
Profil développeur plutôt que pentester ? Voir la formation sécurité des applications web (SECWEB-01), à l'angle défensif.
Session et tarif
Format : 3 jours (21 heures), présentiel ou distanciel, environnement de travaux pratiques et VM fournis.
Prochaine session : du lundi au mercredi - distanciel. Session confirmée sous réserve d'un nombre suffisant d'inscriptions.
Effectif : session limitée à 8 participants pour conserver un format technique et interactif.
Tarif inter-entreprises : 2 000 € HT par participant pour les 3 jours (TVA non applicable, art. 293 B du CGI).
Tarif intra-entreprise : sur devis selon contexte, effectif et lieu.
Financement : organisme certifié Qualiopi, prise en charge OPCO possible sous réserve d'acceptation (prévoir environ 30 jours d'instruction). Délai d'accès hors financement : 15 jours ouvrés.
Cette formation plonge les participants dans la chaîne d'attaque complète d'un SaaS moderne, depuis l'exploitation applicative jusqu'à l'escalade de privilèges AWS, en passant par les API qui portent aujourd'hui l'essentiel de la surface exposée. À travers des scénarios réalistes issus de pentests, les participants apprennent à identifier des failles logiques, compromettre des API REST et GraphQL, pivoter vers l'infrastructure cloud et exploiter des erreurs IAM, puis à structurer une remédiation adaptée à un contexte réel.
Objectifs pédagogiques visés
- Identifier les failles logiques d'une application SaaS et en mesurer l'impact métier.
- Cartographier une API REST ou GraphQL et tester authentification, autorisation et BOLA/IDOR.
- Construire des cas de test OWASP API Security Top 10 reproductibles.
- Exploiter une chaîne d'attaque web vers AWS, jusqu'aux métadonnées et aux services managés.
- Réaliser une escalade de privilèges IAM et évaluer le blast radius d'un compte AWS.
- Rédiger un rapport de pentest exploitable et prioriser les corrections.
Public et prérequis
Public : pentesters, consultants sécurité, DevSecOps et équipes sécurité réalisant des audits. Les développeurs qui cherchent surtout à corriger plutôt qu'à auditer sont mieux servis par SECWEB-01.
Prérequis : bases HTTP et JSON, usage autonome d'un terminal Linux, pratique du développement web ou de l'administration système. Notions AWS (console, IAM, S3) et GraphQL utiles mais non obligatoires.
Programme (3 jours, 21 heures)
Jour 1 - Applicatif : architecture d'un SaaS moderne, reconnaissance applicative avancée, exploitation des failles logiques, OWASP Top 10 appliqué à un environnement réel.
Jour 2 - API : reconnaissance d'API (OpenAPI, proxys, graphes de routes), authentification (JWT, sessions, OAuth/OIDC), BOLA/IDOR et contrôles d'accès objets, injections et parsing (SQL/NoSQL, SSRF via API, mass assignment), GraphQL (introspection, autorisations par champ, batching abusif), abus métier (rate limit, race conditions, workflows multi-rôles).
Jour 3 - Cloud et restitution : interaction SaaS vers AWS, SSRF vers IMDS, escalade de privilèges IAM, accès aux ressources cloud, simulation complète d'attaque, réduction de la surface d'attaque, rapport offensif et restitution selon la méthodologie PTES.
Moyens pédagogiques
Alternance de théorie et de pratique, démonstrations en direct, poste de travail virtuel type Kali Linux par participant et environnement cible dédié. En distanciel : visioconférence, VM configurée par participant, exercices corrigés. Évaluation continue par les exercices et un quiz de fin de parcours.
Informations pratiques et conformité Qualiopi
- Durée
- 3 jours (21 heures).
- Modalités
- Présentiel à Toulouse ou distanciel par visioconférence ; interventions possibles sur toute la France. Inter-entreprises ou intra-entreprise.
- Nombre de participants
- Session limitée à 8 participants.
- Évaluation des acquis
- Exercices pratiques, flags de validation, quiz final et restitution courte d'un finding.
- Supports
- Support de cours, checklist OWASP API, collection de requêtes, VM préconfigurée, exercices corrigés, attestation de fin de formation.
- Modalités d'accès et délais
- Inscription via le formulaire de contact. Délai d'accès de 15 jours ouvrés hors financement ; prévoir environ 30 jours pour une demande OPCO.
- Accessibilité PSH
- Formation adaptable aux personnes en situation de handicap, avec outils d'assistance sur demande. Nous contacter en amont.
- Financement
- Organisme certifié Qualiopi ; prise en charge OPCO possible sous réserve d'acceptation.
- Suivi qualité
- Questionnaire de satisfaction à chaud ; taux publié dès volume représentatif.
Intervenant
Formation animée par Anthony DESSIATNIKOFF, consultant en cybersécurité offensive spécialisé pentest web, API et AWS (plus de 10 ans d'expérience, nombreux environnements audités). Les scénarios présentés sont issus de missions réelles et adaptés à des contextes SaaS en production.
Informations contractuelles
La formation est intégrée au catalogue CodiTrust. Les dates et les modalités exactes sont confirmées au devis selon le format retenu (inter ou intra-entreprise). Pour toute question sur la certification : bloc Qualiopi et certificat (PDF).
Aller plus loin
- Audits associés : pentest SaaS et pentest web et API, pour tester en conditions réelles votre propre plateforme.
- Angle défensif pour vos développeurs : formation SECWEB-01.
- Article de fond : OWASP API Security Top 10.
- Un pentest a déjà eu lieu et les mêmes failles reviennent ? Voir le pack audit et montée en compétence.