Formation sécurité des applications web pour développeurs : OWASP Top 10, injections, IDOR, CI/CD

Défensif · Développeurs · SECWEB-01

Formation sécurité des applications web pour développeurs

Vos développeurs corrigent les vulnérabilités remontées par le pentest, puis en réintroduisent d'équivalentes au sprint suivant. Cette formation traite la cause : trois jours de pratique sur une application vulnérable réelle, exploitation puis correction, avec les garde-fous à intégrer dans votre chaîne de build.

Session et tarif

Format : 3 jours (21 heures), présentiel à Toulouse ou distanciel, VM prête à l'emploi fournie.

Effectif : 4 à 10 participants.

Tarif intra-entreprise : 6 000 € HT pour 3 jours, groupe jusqu'à 8 personnes (TVA non applicable, art. 293 B du CGI).

Tarif inter-entreprises : 1 800 € HT par participant pour les 3 jours.

Financement : organisme certifié Qualiopi, prise en charge OPCO possible sous réserve d'acceptation (prévoir au moins 30 jours entre la demande et la réponse de l'OPCO). Délai d'accès hors financement : 15 jours ouvrés.

À qui s'adresse cette formation

Développeurs back-end et full-stack, tech leads, architectes applicatifs, DevOps intervenant sur des applications exposées.

Objectifs pédagogiques

  • Identifier les vulnérabilités applicatives courantes dans un code existant à partir du référentiel OWASP.
  • Exploiter ces vulnérabilités en environnement contrôlé afin d'en mesurer l'impact réel.
  • Appliquer les correctifs adaptés à chaque classe de vulnérabilité dans son propre langage et framework.
  • Concevoir des contrôles d'accès robustes sur une application et une API.
  • Intégrer des contrôles de sécurité automatisés (SAST, SCA, secrets) dans une chaîne CI/CD.
  • Prioriser un plan de remédiation à partir d'un rapport de pentest.

Programme détaillé (3 jours)

Jour 1 - Fondations, injections et rendu

  • Modèle de menace applicatif, surface d'attaque, points d'entrée non évidents.
  • Rappels HTTP exploitables : méthodes, en-têtes, cookies, CORS, même origine.
  • Injections SQL et NoSQL : exploitation manuelle, puis correction par requêtes paramétrées et validation stricte.
  • Injection de commande et désérialisation : où elles se cachent réellement.
  • XSS stocké, réfléchi, DOM : encodage contextuel, pièges des frameworks modernes, CSP utile contre CSP décorative.
  • Lab : application vulnérable fournie, exploitation puis patch, validation par test automatisé.

Jour 2 - Authentification, autorisation et API

  • Stockage des mots de passe (argon2id, bcrypt), politiques réalistes, énumération de comptes.
  • Réinitialisation de mot de passe : la fonctionnalité la plus souvent cassée.
  • Sessions et JWT : alg:none, secrets faibles, absence de révocation, stockage côté client.
  • OAuth2 et OIDC : erreurs d'implémentation récurrentes (redirect_uri, state, validation de jeton).
  • Contrôles d'accès : IDOR et BOLA, autorisation horizontale et verticale, échec du contrôle côté client.
  • API REST et GraphQL : mass assignment, introspection, exposition de champs, limitation de débit.
  • Lab : chaîne IDOR vers prise de contrôle de compte, puis conception du correctif d'autorisation centralisé.

Jour 3 - Chaînage, chaîne d'approvisionnement et CI/CD

  • SSRF et pivot cloud : accès aux métadonnées d'instance, impact sur les identifiants temporaires.
  • Upload de fichiers, traversée de répertoires, inclusion locale.
  • En-têtes de sécurité, cookies, TLS, configuration serveur côté développeur.
  • Gestion des secrets, journalisation exploitable, gestion des erreurs sans fuite.
  • Dépendances : SCA, SBOM, suivi des CVE, politique de mise à jour.
  • Intégration continue : où placer SAST, DAST, analyse de dépendances et détection de secrets, quels seuils bloquants tenir.
  • Ce que le régulateur attend d'une équipe de développement (CRA, NIS2 article 21) : voir l'audit produit CRA et le pentest conformité NIS2.
  • Lab final : chaîne d'attaque complète, puis production d'un plan de remédiation priorisé.

Modalités pédagogiques et environnement de travail

  • Présentiel à Toulouse ou distanciel.
  • 4 à 10 participants.
  • Environ 60 % de pratique.
  • VM prête à l'emploi fournie, aucune installation préalable requise.
  • Support de cours et corrigés remis en fin de formation.

Prérequis

Pratique du développement web sur au moins une stack. Compréhension de HTTP. Utilisation autonome d'un terminal Linux. Aucune connaissance préalable en sécurité offensive requise.

Évaluation et validation

Positionnement en entrée, labs auto-corrigés en cours de session, évaluation de sortie, attestation de fin de formation.

Tarif, financement et délais d'accès

Durée
3 jours (21 heures).
Modalités d'organisation
Présentiel à Toulouse ou distanciel. Intra-entreprise (6 000 € HT, jusqu'à 8 participants) ou inter-entreprises (1 800 € HT par participant).
Financement
Organisme certifié Qualiopi au titre des actions de formation. Prise en charge OPCO possible sous réserve d'acceptation ; prévoir au moins 30 jours entre la demande de prise en charge et la réponse de l'OPCO.
Délais d'accès
15 jours ouvrés hors financement OPCO.
Accessibilité
Formation adaptable aux personnes en situation de handicap. Nous contacter pour étudier les besoins spécifiques.

Accessibilité

Toute personne en situation de handicap peut nous écrire pour étudier les adaptations possibles. Contact.

SECWEB-01 face au parcours Offensif

Un risque réel de confusion existe entre les deux, la différence est structurante.

SECWEB-01Parcours Offensif
AngleDéfensifOffensif
Question traitéeComment ne pas introduire la failleComment la trouver et la prouver
PublicDéveloppeursPentesters et consultants
Sortie attendueCode corrigé, garde-fous CI/CDRapport de pentest exploitable
Livrable pédagogiquePatchs et règles de revueRapport type et méthodologie PTES

Profil pentester ou consultant ? Voir le parcours Offensif (« Pentest SaaS Web et AWS Offensif » et « Pentest API REST/GraphQL »).

Aller plus loin

Questions fréquentes

Non, l'exploitation est enseignée uniquement pour comprendre l'impact et concevoir le correctif. L'objectif de sortie est du code corrigé et des garde-fous CI/CD, pas un rapport de pentest.

Les labs sont fournis sur une stack de référence (application vulnérable prête à l'emploi). Les correctifs sont ensuite transposés dans les langages et frameworks utilisés par les participants.

Oui en intra-entreprise, sous réserve de cadrage préalable et d'un environnement de test dédié, isolé de la production.

SECWEB-01 est défensif : coder et corriger, pour des développeurs, avec pour livrable du code corrigé et des garde-fous CI/CD. Le parcours Offensif traite la question inverse, trouver et prouver la faille, pour des pentesters et consultants, avec pour livrable un rapport de pentest exploitable et la méthodologie PTES.

← Toutes les formations

Une question avant de vous inscrire ?

Réservez un appel découverte de 30 min pour cadrer votre besoin avant de choisir un format.

Réserver un appel découverte

ou demander un diagnostic flash