Officiel
Comprendre la cybersécurité des applications Web
Par DevWorkWeb
Avant de savoir corriger une faille XSS ou une injection SQL, il faut comprendre en profondeur comment fonctionnent les mécanismes qu'elles exploitent : requêtes HTTP, cookies, sessions, authentification et autorisation. Ce cours pose ces fondations conceptuelles et introduit les grands principes OWASP, en complément du cours « Cybersécurité pour développeurs » qui reste centré sur la correction de failles précises dans le code.
Ce que vous allez apprendre
Prérequis
Bases du développement web (HTML, une notion de backend) et idéalement le cours « Comprendre et créer une API REST » pour le vocabulaire HTTP.
Public cible
- • Développeurs souhaitant comprendre en profondeur les mécanismes de sécurité Web, au-delà des correctifs ponctuels
- • Toute personne se destinant aux spécialités Cyber Academy (API Security, SOC, IAM...)
Programme détaillé
10 modules · 21 leçons1. Introduction à la cybersécurité Web 2 leçons
Comprendre pourquoi la sécurité web mérite une discipline à part entière, distincte de la sécurité réseau ou système.
- Pourquoi les applications Web sont une cible privilégiée 12 min
- Le triptyque confidentialité, intégrité, disponibilité 12 min
2. HTTP/HTTPS 3 leçons
Revenir en détail sur le protocole qui sous-tend tout le Web, avec un œil spécifiquement porté sur ses implications de sécurité.
- Anatomie d'une requête et réponse HTTP 14 min
- Les en-têtes de sécurité HTTP 14 min
- HTTPS : bien plus qu'un cadenas 12 min
3. Navigateurs et sécurité 2 leçons
Le navigateur applique lui-même plusieurs protections qu'il est essentiel de comprendre pour savoir ce qui protège déjà l'utilisateur et ce qui reste de votre responsabilité.
- La Same-Origin Policy 14 min
- CORS en tant qu'assouplissement contrôlé 12 min
4. Cookies et sessions 3 leçons
Le mécanisme qui permet à une application de « se souvenir » d'un utilisateur d'une requête à l'autre — et une source fréquente de vulnérabilités mal comprises.
- Comment fonctionne un cookie 12 min
- Attributs de sécurité d'un cookie 16 min
- Le cycle de vie d'une session 12 min
5. Authentification 2 leçons
Vérifier qu'un utilisateur est bien celui qu'il prétend être — la première porte de toute application.
- Les facteurs d'authentification 12 min
- Pourquoi les mots de passe seuls ne suffisent plus 12 min
6. Autorisation 2 leçons
Une fois l'identité vérifiée, déterminer précisément ce que cette identité a le droit de faire — un principe distinct de l'authentification, souvent confondu.
- Authentification vs autorisation 14 min
- Le contrôle d'accès de bout en bout 12 min
7. Validation des données 2 leçons
La très grande majorité des vulnérabilités Web proviennent d'une donnée utilisateur non validée traitée comme si elle était fiable.
- Ne jamais faire confiance aux données entrantes 14 min
- Validation par liste blanche plutôt que liste noire 12 min
8. HTTPS/TLS en détail 2 leçons
Approfondir le fonctionnement du chiffrement en transit, déjà abordé de façon générale plus tôt dans le cours.
- La poignée de main TLS simplifiée 14 min
- Certificats et autorités de certification 10 min
9. Principes OWASP 2 leçons
Une introduction au référentiel qui structure la quasi-totalité de la discipline de sécurité applicative Web.
- Qu'est-ce que l'OWASP 10 min
- Panorama des 10 catégories du Top 10 16 min
10. Introduction aux vulnérabilités Web 1 leçons
Un premier aperçu conceptuel des grandes familles de vulnérabilités, développées en profondeur au niveau 2.
- Panorama des grandes familles de vulnérabilités 16 min
🎯 Projet final
Cartographie de sécurité d'une application existante
Le projet fil rouge consiste à analyser une application Web existante (par exemple un projet réalisé dans un cours précédent) et à cartographier ses mécanismes de sécurité actuels dans un environnement de laboratoire isolé, sans exploitation active.
- Accès à vie
- Certificat inclus
- Exercices pratiques
- Mises à jour gratuites
Avis des apprenants
Aucun avis pour l'instant. Soyez le premier à donner le vôtre.