Expert CyberSecurité & DevSecOps : Développer, PenTester et Déployer des applications sécurisées podcast artwork

PODCAST · education

Expert CyberSecurité & DevSecOps : Développer, PenTester et Déployer des applications sécurisées

Devenir Spécialiste CyberSecurité & DevSecOps : Comprendre les risques d’une application pour prioriser les tests et les corrections ; Réaliser un PenTest applicatif Web/API (reconnaissance, tests, preuves) sur un périmètre autorisé ; Identifier et valider les vulnérabilités majeures (auth/session, contrôle d’accès, injections, CSRF, CORS misconfigurations, uploads, SSRF, mauvaises configurations) ; Maîtriser les principaux outils comme Nmap, Wireshark, Metasploit, scripting Python ; Corriger proprement les failles et mettre en place des tests de non-régression ; Produire un rapport de vulnérabilités ; Mettre en place une chaîne de livraison sécurisée : CI/CD, SAST (Static Application Security Testing), DAST (Dynamic Application Security Testing), SCA (Software Composition Analysis), conteneurs.

Publisher-supplied feed metadata · PodParley refreshed Sep 19, 2026 · Source feed

  1. 189

    Surface d’attaque – définition et identification

    La surface d’attaque d’une application désigne l’ensemble des points par lesquels un attaquant peut tenter d’entrer, d’extraire des données ou d’altérer le comportement d’un système. Autrement dit, c’est la somme de tous les endroits exposés où une m...

  2. 188

    Adapter les principes à un microservice d’upload de fichiers

    RAPPEL THÉORIQUE Un microservice d’upload de fichiers est l’un des points d’entrée les plus dangereux d’une application. Il combine plusieurs surfaces d’attaque : traversée de répertoire (path traversal), exécution de code via des fichiers malveillan...

  3. 187

    Étude de cas – Incident dû à l’absence de Least Privilege

    Le principe du moindre privilège, en anglais Least Privilege, est l’un des piliers de la sécurité applicative. Il stipule qu’un utilisateur, un processus, un service ou un composant logiciel ne doit disposer que des droits strictement nécessaires à l...

  4. 186

    Évaluer le Blog face aux principes de conception sécurisée

    RAPPEL THÉORIQUE Les principes de conception sécurisée (Secure Design Principles) sont des règles fondamentales qui guident la construction d'applications robustes avant même l'écriture du code. Contrairement à la modélisation des menaces (STRIDE, DF...

  5. 185

    Principes de conception sécurisée – Least Privilege & Defense in Depth

    Après avoir appris à modéliser les menaces avec la méthode STRIDE, les diagrammes de flux de données et la construction d'une matrice de menaces, il est temps de passer à l'étape suivante : concevoir des applications qui résistent réellement à ces me...

  6. 184

    Méthode STRIDE – description et exemples

    La méthode STRIDE est l'une des approches les plus utilisées pour modéliser les menaces qui pèsent sur une application. Elle a été créée par Microsoft à la fin des années 1990 pour aider les équipes de développement à identifier de manière systématiq...

  7. 183

    Associer scénarios de risques à OWASP Top 10 (cartes)

    RAPPEL THÉORIQUE Un scénario de risque décrit comment une menace exploite une vulnérabilité sur un actif, en produisant un impact sur la Confidentialité, l'Intégrité ou la Disponibilité (CIA). Vous avez déjà manipulé ce vocabulaire : actif, menace, v...

  8. 182

    Introduction légère à OWASP Top 10 (vision risques)

    Après avoir découvert le vocabulaire de base de la sécurité (actif, menace, vulnérabilité, risque), les principes de Confidentialité, Intégrité et Disponibilité, ainsi que la distinction entre acteur et attaquant, nous allons franchir une nouvelle ét...

  9. 181

    Repérer les actifs dans une application "Todo List"

    RAPPEL THÉORIQUE Avant de tester ou de sécuriser une application, il faut savoir ce qu'on protège. C'est le rôle de l'identification des actifs (assets). Un actif est tout élément ayant de la valeur pour l'organisation ou l'utilisateur : données (mot...

  10. 180

    Vocabulaire essentiel – actif, menace, vulnérabilité, risque

    Bienvenue dans ce chapitre consacré au vocabulaire fondamental de la sécurité applicative. Avant de pouvoir tester, corriger ou sécuriser une application, il est indispensable de maîtriser quatre notions centrales : l'actif, la menace, la vulnérabili...

  11. 179

    Bienvenue et objectifs du chapitre

    Bienvenue dans ce premier chapitre consacré aux Principes de sécurité applicative et à la modélisation des menaces. Ce chapitre constitue la fondation de tout le parcours "Expert CyberSécurité & DevSecOps". Avant d'apprendre à attaquer une applicatio...

  12. 178

    Conclusion, ressources et prochains pas

    Ce chapitre clôt la section consacrée à Linux avancé pour la sécurité. Il fait la synthèse des compétences acquises, propose des ressources fiables pour approfondir, et trace un chemin clair vers les prochaines étapes du cursus Expert CyberSécurité e...

  13. 177

    Appliquer une checklist de hardening sur VM labo

    ## Contexte Vous venez d'étudier les principes de hardening (CIS Benchmarks, minimisation), la gestion avancée des utilisateurs et de sudoers, la journalisation/audit (syslog, journald, logrotate) et les bonnes pratiques de scripting. Ce mini-projet ...

  14. 176

    Principes de hardening : CIS Benchmarks & minimisation

    Le durcissement, appelé en anglais 'hardening', désigne l'ensemble des actions techniques et organisationnelles visant à réduire la surface d'attaque d'un système d'exploitation et à renforcer sa résistance face aux compromissions. Sur un système Lin...

  15. 175

    Journalisation & audit : syslog, journald, logrotate

    La journalisation (en anglais logging) est l'un des piliers de la sécurité d'un système Linux. Elle consiste à enregistrer les événements qui se produisent sur la machine : connexions d'utilisateurs, démarrage et arrêt de services, erreurs d'applicat...

  16. 174

    Atelier : Simuler une tâche planifiée simple

    **Rappel théorique** Une tâche planifiée (ou « scheduled task ») est un programme ou un script exécuté automatiquement à intervalles réguliers ou à un moment précis, sans intervention humaine. Sous Linux, cela correspond typiquement à un job cron ; s...

  17. 173

    Atelier : créer hello.py paramétrable

    **Rappel théorique** Un script Python exécutable est un fichier .py que l'on peut lancer directement depuis un terminal avec la commande `python hello.py`. Pour rendre ce script dynamique, on utilise le module `sys` de la bibliothèque standard, et pl...

  18. 172

    Scripts Python exécutables et arguments en ligne de commande

    Dans les activités précédentes, vous avez appris à déclarer des variables, à effectuer des conditions, à utiliser des boucles. Vous savez donc écrire des programmes Python qui font des choses utiles. Maintenant, la question pratique se pose : comment...

  19. 171

    Atelier : Boucle while jusqu'à port 0

    **Rappel théorique** La boucle `while` est une structure de contrôle qui répète un bloc d'instructions tant qu'une condition reste vraie. Contrairement à la boucle `for` qui itère sur une séquence connue à l'avance, la boucle `while` est particulière...

  20. 170

    Atelier : parcourir une séquence de ports avec for

    **Rappel théorique** La boucle `for` en Python est l'outil idéal pour itérer sur une séquence finie et connue à l'avance. Contrairement à `while` qui continue tant qu'une condition est vraie, `for` parcourt chaque élément d'un itérable (liste, plage ...

  21. 169

    Boucles for et while : répéter des actions

    En programmation Python, une boucle est une structure de contrôle qui permet de répéter un bloc d'instructions plusieurs fois, sans avoir à réécrire ce bloc manuellement. C'est l'un des mécanismes les plus puissants et les plus utilisés, en particuli...

  22. 168

    Conditions if/else : prendre une décision

    En programmation, un programme doit souvent prendre des décisions en fonction de certaines conditions. Par exemple, un script de sécurité doit vérifier si un port est ouvert ou fermé, si une réponse d'un serveur contient un code d'erreur particulier,...

  23. 167

    Atelier : Conversions de types et opérations simples

    **Rappel théorique** En Python, chaque valeur possède un type : entier (int), flottant (float), chaîne de caractères (str), booléen (bool). Lorsque vous récupérez des données depuis un fichier, une entrée utilisateur ou une réponse réseau, elles arri...

  24. 166

    Atelier : déclarer des variables et afficher leur type

    **Rappel théorique** En Python, une variable est un espace nommé en mémoire qui stocke une valeur. Contrairement à d'autres langages, Python est à typage dynamique : vous n'avez pas besoin de déclarer le type explicitement, Python l'infère automatiqu...

  25. 165

    Variables et types de base en Python

    En Python, une variable est un nom qui pointe vers une valeur stockée en mémoire. Contrairement à d'autres langages comme le C ou Java, Python ne demande pas de déclarer le type d'une variable avant de l'utiliser. Le type est déterminé automatiquemen...

  26. 164

    Créer et activer un virtualenv pour isoler les scripts

    Lorsque vous développez des scripts Python, en particulier dans le domaine de la cybersécurité et de l'automatisation, vous allez rapidement installer des bibliothèques tierces : des outils de scan, des modules de manipulation de requêtes réseau, des...

  27. 163

    Installer Python, l'éditeur et préparer l'environnement de travail

    Python est l'un des langages de programmation les plus utilisés dans le domaine de la cybersécurité. Il permet d'automatiser des tâches répétitives, d'écrire des scripts d'analyse de réseau, de développer des outils de test d'intrusion, ou encore d'i...

  28. 162

    Concepts d'adresse IP et de paquet

    Dans les activités précédentes, tu as découvert ce qu'est un réseau, les notions d'hôte, de lien et de paquet. Tu as cartographié ton réseau domestique et manipulé le vocabulaire de base. Il est maintenant temps d'approfondir deux concepts absolument...

  29. 161

    Cartographier son réseau domestique

    **Rappel théorique** Avant de commencer cet atelier, revenons sur les concepts fondamentaux abordés dans les cours précédents. Un réseau informatique est un ensemble d'hôtes (ordinateurs, smartphones, imprimantes, box internet, objets connectés) reli...

  30. 160

    Vocabulaire de base d'un réseau (hôte, lien, paquet)

    Un réseau informatique est un ensemble de dispositifs interconnectés qui peuvent échanger des données entre eux. Avant de comprendre comment sécuriser un réseau, comment réaliser un test d'intrusion ou comment déployer une application sécurisée, il e...

  31. 159

    Bienvenue et objectifs du chapitre

    Bienvenue dans ce chapitre consacré aux fondamentaux des réseaux, des protocoles et du modèle OSI. Ce chapitre constitue la pierre angulaire de toute votre progression dans le domaine de la cybersécurité et du DevSecOps. Sans une compréhension solide...

  32. 158

    Synthèse générale et ouverture vers le prochain chapitre

    Ce cours constitue la synthèse de l'ensemble du chapitre d'introduction au cursus Expert CyberSécurité et DevSecOps. Il s'agit ici de consolider tous les concepts abordés, de les relier entre eux de manière cohérente, et d'ouvrir la voie vers les cha...

  33. 157

    Atelier : Rédiger un micro-rapport sur un bug imaginaire

    **Rappel théorique** Un rapport de vulnérabilités est un document structuré qui permet de communiquer une faille de sécurité de manière claire, reproductible et exploitable par les équipes de développement et de management. Il ne s'agit pas simplemen...

  34. 156

    Atelier : extraire les informations clés du rapport

    ## Rappel théorique Un rapport de vulnérabilités est un document structuré qui consigne les failles découvertes lors d'un audit ou d'un pentest. Il ne s'agit pas d'une simple liste de bugs : chaque entrée contient des informations précises qui permet...

  35. 155

    Lecture d'un rapport fictif de vulnérabilités : structure et terminologie

    Un rapport de vulnérabilités est un document structuré produit à l'issue d'un test de sécurité (aussi appelé test d'intrusion ou audit de sécurité). Il constitue la livraison principale d'un spécialiste en cybersécurité : c'est ce document qui justif...

  36. 154

    Guide pas-à-pas : checklist avant commit

    Avant d'envoyer du code dans un dépôt partagé, chaque développeur ou ingénieur DevSecOps doit s'assurer que ce code ne constitue pas une porte d'entrée pour un attaquant. C'est précisément l'objectif d'une checklist avant commit : un ensemble de véri...

  37. 153

    Mini-projet : créer un mini-pipeline YAML avec étapes sécurité commentées

    ## Description du projet Ce mini-projet constitue le premier jalon concret de votre parcours DevSecOps. Vous allez concevoir et documenter un pipeline CI/CD minimal, écrit en YAML (compatible GitHub Actions ou GitLab CI), intégrant explicitement des ...

  38. 152

    Atelier : placer les tests sécurité dans un workflow existant

    **Rappel théorique** Un workflow de développement (ou pipeline CI/CD) est une chaîne d'étapes automatisées qui transforme du code source en application déployée. L'enjeu du DevSecOps est d'intégrer les contrôles de sécurité à chaque étape de cette ch...

  39. 151

    Les trois shifts : Shift-Left, Shift-Right, Feedback Loop

    Dans le monde du développement logiciel moderne, la sécurité n'est plus une étape que l'on réalise à la fin d'un projet, juste avant la mise en production. Cette approche ancienne a montré ses limites : les failles découvertes tardivement coûtent che...

  40. 150

    Atelier : cartographier l'OWASP Top 10 sur le pipeline

    **Rappel théorique** L'OWASP Top 10 est une liste de référence publiée par l'Open Web Application Security Project recensant les dix catégories de vulnérabilités les plus critiques des applications web. Elle est mise à jour périodiquement (dernière v...

  41. 149

    Présentation de l'OWASP Top 10 (vue d'ensemble)

    L'Open Web Application Security Project, connu sous le nom d'OWASP, est une fondation internationale à but non lucratif dédiée à l'amélioration de la sécurité des logiciels et des applications web. Elle rassemble des chercheurs, des développeurs, des...

  42. 148

    Fiche mémo imprimable : pipeline sécurisé minimal

    Cette fiche mémo est conçue pour synthétiser, de façon claire et actionnable, les éléments essentiels d'un pipeline de livraison logicielle sécurisé. Elle reprend les notions abordées dans les activités précédentes (Git, traçabilité, politiques de br...

  43. 147

    Atelier : configurer une règle pre-commit basique

    **Rappel théorique** Un hook Git est un script qui s'exécute automatiquement à un moment précis du cycle de vie d'un dépôt Git : avant un commit, après un push, etc. Le hook pre-commit est déclenché juste avant que Git enregistre le commit. C'est le ...

  44. 146

    Politiques de branche sécurisées : concepts clés

    Dans les activités précédentes, tu as découvert Git, ses commandes de base, et surtout pourquoi l'historique Git est un outil précieux pour la traçabilité et la sécurité. Tu as même simulé un secret committé par erreur et appris à le corriger. Mainte...

  45. 145

    Atelier : simuler un secret committé et le corriger

    ## Rappel théorique Un 'secret' dans le contexte du développement logiciel désigne toute donnée sensible qui ne doit jamais apparaître dans un dépôt de code : mots de passe, clés API, tokens d'authentification, chaînes de connexion à une base de donn...

  46. 144

    Atelier : premières manipulations Git (clone, commit)

    **Rappel théorique** Git est un système de gestion de versions distribué. Chaque développeur ou ingénieur DevSecOps dispose d'une copie complète de l'historique du projet (le dépôt ou 'repository'). Trois concepts fondamentaux à maîtriser immédiateme...

  47. 143

    Introduction très haut niveau à Git comme socle du pipeline

    Git est un système de gestion de versions distribué. Concrètement, il permet de suivre l'évolution d'un ensemble de fichiers au fil du temps, de conserver l'historique complet de toutes les modifications apportées à un projet, et de permettre à plusi...

  48. 142

    Storyboard : incident évité grâce à DevSecOps

    Dans ce chapitre, nous allons suivre un scénario fictif mais réaliste, inspiré de situations réelles rencontrées dans des entreprises en pleine transformation numérique. Ce storyboard vous permettra de visualiser concrètement comment l'approche DevSe...

  49. 141

    Points de contrôle et artefacts dans le pipeline

    Dans les activités précédentes, tu as découvert ce qu'est un pipeline d'intégration et de livraison continues, et tu as appris à y placer des contrôles de sécurité à chaque étape. Maintenant, il est temps d'aller plus loin : comprendre précisément ce...

  50. 140

    Atelier de variation : adapter un pipeline sécurisé à un projet e-commerce

    **Rappel théorique** Un pipeline CI/CD (Intégration Continue / Déploiement Continu) est une chaîne automatisée qui va du code source jusqu'à la mise en production. Dans une approche DevSecOps, la sécurité n'est pas ajoutée à la fin : elle est intégré...

Type above to search every episode's transcript for a word or phrase. Matches are scoped to this podcast.

Searching…

We're indexing this podcast's transcripts for the first time — this can take a minute or two. We'll show results as soon as they're ready.

No matches for "" in this podcast's transcripts.

Showing of matches

No topics indexed yet for this podcast.

Loading reviews...

ABOUT THIS SHOW

Devenir Spécialiste CyberSecurité & DevSecOps : Comprendre les risques d’une application pour prioriser les tests et les corrections ; Réaliser un PenTest applicatif Web/API (reconnaissance, tests, preuves) sur un périmètre autorisé ; Identifier et valider les vulnérabilités majeures (auth/session, contrôle d’accès, injections, CSRF, CORS misconfigurations, uploads, SSRF, mauvaises configurations) ; Maîtriser les principaux outils comme Nmap, Wireshark, Metasploit, scripting Python ; Corriger proprement les failles et mettre en place des tests de non-régression ; Produire un rapport de vulnérabilités ; Mettre en place une chaîne de livraison sécurisée : CI/CD, SAST (Static Application Security Testing), DAST (Dynamic Application Security Testing), SCA (Software Composition Analysis), conteneurs.

HOSTED BY

Ilaria Digital School

CATEGORIES

Frequently Asked Questions

How many episodes does Expert CyberSecurité & DevSecOps : Développer, PenTester et Déployer des applications sécurisées have?

Expert CyberSecurité & DevSecOps : Développer, PenTester et Déployer des applications sécurisées currently has 50 episodes available on PodParley. New episodes are automatically indexed when they're published to the podcast feed.

What is Expert CyberSecurité & DevSecOps : Développer, PenTester et Déployer des applications sécurisées about?

Devenir Spécialiste CyberSecurité & DevSecOps : Comprendre les risques d’une application pour prioriser les tests et les corrections ; Réaliser un PenTest applicatif Web/API (reconnaissance, tests, preuves) sur un périmètre autorisé ; Identifier et valider les vulnérabilités majeures (auth/session,...

How often does Expert CyberSecurité & DevSecOps : Développer, PenTester et Déployer des applications sécurisées release new episodes?

Expert CyberSecurité & DevSecOps : Développer, PenTester et Déployer des applications sécurisées has 50 episodes. Check the episode list to see recent publication dates and frequency.

Where can I listen to Expert CyberSecurité & DevSecOps : Développer, PenTester et Déployer des applications sécurisées?

You can listen to Expert CyberSecurité & DevSecOps : Développer, PenTester et Déployer des applications sécurisées on PodParley by clicking any episode. We provide an embedded audio player for direct listening, and you can also subscribe via your preferred podcast app using the RSS feed.

Who hosts Expert CyberSecurité & DevSecOps : Développer, PenTester et Déployer des applications sécurisées?

Expert CyberSecurité & DevSecOps : Développer, PenTester et Déployer des applications sécurisées is created and hosted by Ilaria Digital School.
URL copied to clipboard!