Officiel
Sécuriser une application Web moderne
Par DevWorkWeb
Ce cours reprend chaque famille de vulnérabilité introduite conceptuellement au Niveau 1 et l'approfondit avec des exemples d'exploitation en environnement de laboratoire isolé, suivis de leur correction rigoureuse. Il couvre également les sujets pratiques d'une application moderne : upload sécurisé, sécurité des API, JWT, CORS, headers de sécurité, rate limiting et logs.
Ce que vous allez apprendre
Prérequis
Avoir terminé « Comprendre la cybersécurité des applications Web » (Niveau 1) et disposer de bases solides dans au moins un langage backend.
Public cible
- • Développeurs ayant terminé « Comprendre la cybersécurité des applications Web » (Niveau 1)
- • Développeurs backend souhaitant auditer et sécuriser une vraie application en profondeur
Programme détaillé
8 modules · 20 leçons1. XSS en profondeur 3 leçons
Passer de la définition conceptuelle du Niveau 1 à l'exploitation contrôlée et la correction systématique du Cross-Site Scripting.
- XSS réfléchi, stocké et DOM-based 16 min
- Exploiter un XSS en laboratoire isolé 14 min
- Corriger un XSS : échappement contextuel 14 min
2. SQL Injection en profondeur 3 leçons
Approfondir l'injection SQL avec des techniques d'exploitation variées et une stratégie de correction systématique.
- Injection SQL classique et à l'aveugle 16 min
- Exploiter une injection SQL en laboratoire 14 min
- Les requêtes préparées comme unique vraie protection 12 min
3. CSRF 3 leçons
Comprendre et neutraliser une attaque qui exploite la confiance d'un site envers un navigateur déjà authentifié.
- Anatomie d'une attaque CSRF 16 min
- Jetons CSRF (anti-CSRF tokens) 14 min
- SameSite comme protection complémentaire 10 min
4. Contrôle d'accès et gestion des sessions 3 leçons
Approfondir les failles d'autorisation, souvent plus dommageables et plus difficiles à détecter automatiquement que les injections.
- IDOR : Insecure Direct Object Reference 16 min
- Fixation et détournement de session 12 min
- Expiration et révocation de session 10 min
5. Upload sécurisé 2 leçons
Permettre à un utilisateur d'envoyer un fichier est une fonctionnalité banale, mais une des plus risquées si mal implémentée.
- Les risques d'un upload non sécurisé 14 min
- Bonnes pratiques d'upload 16 min
6. API Security & JWT 2 leçons
Sécuriser spécifiquement les API, de plus en plus au cœur des applications modernes découplées frontend/backend.
- Vulnérabilités JWT courantes 16 min
- Configurer CORS sans ouvrir de faille 14 min
7. Headers, rate limiting et logs 3 leçons
Des protections complémentaires qui réduisent significativement les risques sans toucher à la logique métier de l'application.
- Headers de sécurité HTTP en pratique 14 min
- Rate limiting sur les endpoints sensibles 12 min
- Logs de sécurité exploitables 12 min
8. OWASP Top 10 en pratique 1 leçons
Synthétiser le référentiel complet en le reliant systématiquement à chaque vulnérabilité étudiée dans ce cours.
- Parcourir l'OWASP Top 10 catégorie par catégorie 16 min
🎯 Projet final
Audit et durcissement d'une application vulnérable
Le projet fil rouge consiste à auditer une application volontairement vulnérable en environnement de laboratoire isolé, à documenter chaque faille trouvée selon sa catégorie OWASP, puis à la corriger.
- Accès à vie
- Certificat inclus
- Exercices pratiques
- Mises à jour gratuites
Avis des apprenants
Aucun avis pour l'instant. Soyez le premier à donner le vôtre.