Défensif · Développeurs · SECWEB-01
Formation sécurité des applications web pour développeurs
Vos développeurs corrigent les vulnérabilités remontées par le pentest, puis en réintroduisent d'équivalentes au sprint suivant. Cette formation traite la cause : trois jours de pratique sur une application vulnérable réelle, exploitation puis correction, avec les garde-fous à intégrer dans votre chaîne de build.
Session et tarif
Format : 3 jours (21 heures), présentiel à Toulouse ou distanciel, VM prête à l'emploi fournie.
Effectif : 4 à 10 participants.
Tarif intra-entreprise : 6 000 € HT pour 3 jours, groupe jusqu'à 8 personnes (TVA non applicable, art. 293 B du CGI).
Tarif inter-entreprises : 1 800 € HT par participant pour les 3 jours.
Financement : organisme certifié Qualiopi, prise en charge OPCO possible sous réserve d'acceptation (prévoir au moins 30 jours entre la demande et la réponse de l'OPCO). Délai d'accès hors financement : 15 jours ouvrés.
À qui s'adresse cette formation
Développeurs back-end et full-stack, tech leads, architectes applicatifs, DevOps intervenant sur des applications exposées.
Objectifs pédagogiques
- Identifier les vulnérabilités applicatives courantes dans un code existant à partir du référentiel OWASP.
- Exploiter ces vulnérabilités en environnement contrôlé afin d'en mesurer l'impact réel.
- Appliquer les correctifs adaptés à chaque classe de vulnérabilité dans son propre langage et framework.
- Concevoir des contrôles d'accès robustes sur une application et une API.
- Intégrer des contrôles de sécurité automatisés (SAST, SCA, secrets) dans une chaîne CI/CD.
- Prioriser un plan de remédiation à partir d'un rapport de pentest.
Programme détaillé (3 jours)
Jour 1 - Fondations, injections et rendu
- Modèle de menace applicatif, surface d'attaque, points d'entrée non évidents.
- Rappels HTTP exploitables : méthodes, en-têtes, cookies, CORS, même origine.
- Injections SQL et NoSQL : exploitation manuelle, puis correction par requêtes paramétrées et validation stricte.
- Injection de commande et désérialisation : où elles se cachent réellement.
- XSS stocké, réfléchi, DOM : encodage contextuel, pièges des frameworks modernes, CSP utile contre CSP décorative.
- Lab : application vulnérable fournie, exploitation puis patch, validation par test automatisé.
Jour 2 - Authentification, autorisation et API
- Stockage des mots de passe (argon2id, bcrypt), politiques réalistes, énumération de comptes.
- Réinitialisation de mot de passe : la fonctionnalité la plus souvent cassée.
- Sessions et JWT :
alg:none, secrets faibles, absence de révocation, stockage côté client. - OAuth2 et OIDC : erreurs d'implémentation récurrentes (redirect_uri, state, validation de jeton).
- Contrôles d'accès : IDOR et BOLA, autorisation horizontale et verticale, échec du contrôle côté client.
- API REST et GraphQL : mass assignment, introspection, exposition de champs, limitation de débit.
- Lab : chaîne IDOR vers prise de contrôle de compte, puis conception du correctif d'autorisation centralisé.
Jour 3 - Chaînage, chaîne d'approvisionnement et CI/CD
- SSRF et pivot cloud : accès aux métadonnées d'instance, impact sur les identifiants temporaires.
- Upload de fichiers, traversée de répertoires, inclusion locale.
- En-têtes de sécurité, cookies, TLS, configuration serveur côté développeur.
- Gestion des secrets, journalisation exploitable, gestion des erreurs sans fuite.
- Dépendances : SCA, SBOM, suivi des CVE, politique de mise à jour.
- Intégration continue : où placer SAST, DAST, analyse de dépendances et détection de secrets, quels seuils bloquants tenir.
- Ce que le régulateur attend d'une équipe de développement (CRA, NIS2 article 21) : voir l'audit produit CRA et le pentest conformité NIS2.
- Lab final : chaîne d'attaque complète, puis production d'un plan de remédiation priorisé.
Modalités pédagogiques et environnement de travail
- Présentiel à Toulouse ou distanciel.
- 4 à 10 participants.
- Environ 60 % de pratique.
- VM prête à l'emploi fournie, aucune installation préalable requise.
- Support de cours et corrigés remis en fin de formation.
Prérequis
Pratique du développement web sur au moins une stack. Compréhension de HTTP. Utilisation autonome d'un terminal Linux. Aucune connaissance préalable en sécurité offensive requise.
Évaluation et validation
Positionnement en entrée, labs auto-corrigés en cours de session, évaluation de sortie, attestation de fin de formation.
Tarif, financement et délais d'accès
- Durée
- 3 jours (21 heures).
- Modalités d'organisation
- Présentiel à Toulouse ou distanciel. Intra-entreprise (6 000 € HT, jusqu'à 8 participants) ou inter-entreprises (1 800 € HT par participant).
- Financement
- Organisme certifié Qualiopi au titre des actions de formation. Prise en charge OPCO possible sous réserve d'acceptation ; prévoir au moins 30 jours entre la demande de prise en charge et la réponse de l'OPCO.
- Délais d'accès
- 15 jours ouvrés hors financement OPCO.
- Accessibilité
- Formation adaptable aux personnes en situation de handicap. Nous contacter pour étudier les besoins spécifiques.
Accessibilité
Toute personne en situation de handicap peut nous écrire pour étudier les adaptations possibles. Contact.
SECWEB-01 face au parcours Offensif
Un risque réel de confusion existe entre les deux, la différence est structurante.
| SECWEB-01 | Parcours Offensif | |
|---|---|---|
| Angle | Défensif | Offensif |
| Question traitée | Comment ne pas introduire la faille | Comment la trouver et la prouver |
| Public | Développeurs | Pentesters et consultants |
| Sortie attendue | Code corrigé, garde-fous CI/CD | Rapport de pentest exploitable |
| Livrable pédagogique | Patchs et règles de revue | Rapport type et méthodologie PTES |
Profil pentester ou consultant ? Voir le parcours Offensif (« Pentest SaaS Web et AWS Offensif » et « Pentest API REST/GraphQL »).
Aller plus loin
- Audit associé : pentest web et API, le test de ce que vos équipes viennent d'apprendre à corriger.
- Article de fond : top 10 des vulnérabilités web et OWASP API Security Top 10.
- Un pentest a déjà eu lieu et vous voulez éviter la récidive ? Voir le pack audit et montée en compétence.