Choisissez votre langue
Cours de hacking web
Plus de 2 millions d'apprenants dans le monde

Cours de hacking web

Maîtrisez les techniques offensives que les testeurs d'intrusion professionnels utilisent pour pénétrer de vraies applications Web. De l'injection SQL et des XSS aux SSRF et au contrôle d'accès défaillant, ce cours couvre en profondeur chaque grande classe de vulnérabilité. Vous construirez un laboratoire légal, exploiterez des cibles pratiques et produirez des rapports de qualité professionnelle qui donnent des résultats.

Dedika pour entreprises

Ce que vous allez apprendre:

Vous apprendrez comment les applications Web sont construites et exactement où les attaquants trouvent des faiblesses dans chaque couche. Le cours couvre la reconnaissance, le balayage, les attaques par injection, les contournements d'authentification, les scripts intersites et l'exploitation du contrôle d'accès. Vous aborderez également des sujets avancés comme la désérialisation, les SSRF, l'enchaînement de vulnérabilités et les mauvaises configurations en nuage. Des modules supplémentaires couvrent la maîtrise de Burp Suite, la sécurité mobile et des API, la revue de code sécurisée et les stratégies de chasse aux bogues. À la fin, vous saurez comment trouver, exploiter, documenter et corriger les vulnérabilités dans les environnements Web modernes.

Comment vous étudiez de façon pratique Cours de hacking web

Comment vous pratiquez Cours de hacking web

Pour vous, entreprise, qui souhaitez former votre équipe

Avec Dedika pour entreprises, le cours inclut des exercices et des exemples adaptés à votre propre entreprise et à ses besoins spécifiques.

Cliquez ici

Contenu du cours

8 Chapitres • 36 LeçonsDurée entre 4 et 360 heures (vous décidez)

Chapitre 1Voir les détails

Fondements de la sécurité Web

  • Leçon 1 • Limites juridiques et éthiques

    Définit les tests autorisés, la divulgation responsable et les obligations éthiques. Assure que les étudiants et étudiantes opèrent dans les limites professionnelles et juridiques tout au long du cours.

  • Leçon 2 • Mentalité et méthodologie de l'attaquant

    Présente la mentalité de sécurité offensive et les phases d'attaque structurées. Encadre toutes les techniques subséquentes dans une méthodologie professionnelle reproductible.

  • Leçon 3 • Architecture des applications Web

    Examine les couches frontale, dorsale et de la base de données ainsi que les cadriciels courants. Relie la connaissance de l'architecture à l'identification de la couche où se trouve une vulnérabilité.

  • Leçon 4 • Fonctionnement des sites Web

    Couvre les cycles requête-réponse HTTP/HTTPS, la résolution DNS et les rôles des serveurs. Établit la base technique nécessaire à chaque technique d'attaque du cours.

  • Leçon 5 • Mise en place d'un environnement de laboratoire

    Guide les étudiants et étudiantes dans la construction d'un environnement d'entraînement isolé et légal. Fournit l'infrastructure pratique utilisée dans tous les chapitres subséquents.

Chapitre 2Voir les détails

Reconnaissance et collecte de renseignements

  • Leçon 1 • Techniques de reconnaissance passive

    Couvre les méthodes OSINT qui recueillent des données sans toucher au serveur cible. Alimente directement la planification de l'attaque en révélant les détails de l'infrastructure et du personnel.

  • Leçon 2 • Techniques de reconnaissance active

    Enseigne les méthodes de sondage direct, y compris le balayage de ports et la capture de bannières. Se base sur les conclusions passives pour confirmer les services actifs et les piles technologiques.

  • Leçon 3 • Énumération DNS

    Explore les transferts de zone, l'attaque par force brute DNS et l'analyse des enregistrements. Élargit la carte de la surface d'attaque en découvrant des sous-domaines cachés et des noms d'hôte internes.

  • Leçon 4 • Empreinte numérique de la pile technologique

    Identifie les plateformes CMS, les cadriciels et les logiciels serveur à partir des en-têtes HTTP et des artefacts de page. Réduit la sélection d'exploitation aux technologies confirmées sur la cible.

Chapitre 3Voir les détails

Balayage et évaluation des vulnérabilités

  • Leçon 1 • Priorisation et rapport des vulnérabilités

    Applique la notation de gravité et l'analyse de l'impact sur l'entreprise pour classer les conclusions. Prépare les étudiants et étudiantes à communiquer clairement les risques aux parties prenantes techniques et non techniques.

  • Leçon 2 • Aperçu des dix risques les plus critiques de l'OWASP

    Mappe les catégories de vulnérabilités Web les plus critiques à leur impact dans le monde réel. Fournit le cadre de classification utilisé dans le reste du cours.

  • Leçon 3 • Fondements du balayage des applications Web

    Présente les balayeurs automatisés, leurs formats de sortie et la gestion des faux positifs. Relie les données de reconnaissance à la configuration ciblée du balayage.

  • Leçon 4 • Découverte manuelle de vulnérabilités

    Enseigne les tests manuels basés sur un proxy pour trouver des problèmes que les outils automatisés manquent. Renforce la compréhension de la logique applicative comme fondement des chapitres d'exploitation ultérieurs.

Chapitre 4Voir les détails

Attaques par injection

  • Leçon 1 • Techniques avancées d'injection SQL

    Couvre l'exfiltration hors bande, les procédures stockées et l'injection de second ordre. Étend les compétences de base à des configurations de bases de données complexes du monde réel.

  • Leçon 2 • Injection de commandes et de code

    Démontre les vulnérabilités d'injection de commandes OS et d'exécution de code côté serveur. Relie les concepts d'injection à la compromission au niveau du serveur au-delà de la base de données.

  • Leçon 3 • Défense et correction des injections

    Passe en revue les requêtes paramétrées, la validation des entrées et les comptes de base de données à privilèges minimaux. Équipe les étudiants et étudiantes pour recommander des correctifs concrets après avoir démontré l'impact de l'injection.

  • Leçon 4 • Injection NoSQL et XML

    Cible les opérateurs de requête MongoDB et les analyseurs XPath avec des charges utiles d'injection. Élargit les compétences d'injection aux magasins de données non relationnels et basés sur des documents.

  • Leçon 5 • Fondements de l'injection SQL

    Explique comment les entrées non nettoyées atteignent les requêtes SQL et comment élaborer des charges utiles. Construit la base conceptuelle pour toutes les variantes d'injection SQL couvertes ensuite.

Chapitre 5Voir les détails

Attaques d'authentification et de session

  • Leçon 1 • Analyse et détournement de jetons de session

    Analyse l'entropie, la prévisibilité et la sécurité de transmission des jetons pour voler des sessions. Se base sur les fondements HTTP pour montrer comment les sessions peuvent être capturées ou falsifiées.

  • Leçon 2 • Attaques basées sur les identifiants

    Couvre l'attaque par force brute, l'utilisation d'identifiants volés et le pulvérisateur de mots de passe contre les points de terminaison de connexion. Applique directement les données de reconnaissance pour cibler les comptes d'utilisateurs réels.

  • Leçon 3 • Défauts de logique d'authentification

    Identifie les flux de connexion en plusieurs étapes défectueux, la réinitialisation de mot de passe non sécurisée et le contournement de l'authentification multifacteur. Démontre que les erreurs de logique sont aussi dangereuses que l'absence de validation des entrées.

  • Leçon 4 • Falsification de requête intersite

    Élabore des charges utiles CSRF qui forcent les utilisateurs authentifiés à effectuer des actions non intentionnées. Relie les faiblesses de la gestion de session aux vecteurs d'attaque côté client.

Chapitre 6Voir les détails

Script intersite et attaques côté client

  • Leçon 1 • Détournement de clics et redécoupage de l'interface utilisateur

    Démontre les attaques basées sur les iframes qui incitent les utilisateurs à des clics non intentionnés. Relie la connaissance des attaques côté client à la manipulation de l'interface au-delà de l'injection de script.

  • Leçon 2 • Politique de sécurité du contenu et contournement XSS

    Analyse les directives CSP et démontre les erreurs de configuration courantes qui permettent le contournement. Prépare les étudiants et étudiantes à la fois à évaluer les défenses et à recommander des politiques CSP correctes.

  • Leçon 3 • XSS basé sur le DOM

    Cible les puits JavaScript côté client qui traitent des sources contrôlées par l'attaquant. Étend les compétences XSS aux applications à page unique et aux cadriciels JavaScript modernes.

  • Leçon 4 • XSS réfléchi et stocké

    Distingue le XSS réfléchi du XSS stocké et démontre la livraison de la charge utile pour chacun. Établit les fondements du XSS avant de passer aux variantes basées sur le DOM et avancées.

  • Leçon 5 • Armement de la charge utile XSS

    Convertit le XSS de base en vol de session, en enregistreur de frappe et en superpositions d'hameçonnage. Démontre l'impact dans le monde réel pour justifier la priorité de la correction.

Chapitre 7Voir les détails

Contrôle d'accès et défauts de logique opérationnelle

  • Leçon 1 • Fondements du contrôle d'accès brisé

    Couvre l'élévation de privilèges horizontale et verticale par la manipulation de paramètres. Établit la distinction entre l'authentification et l'autorisation comme cibles d'attaque.

  • Leçon 2 • Références directes non sécurisées à des objets

    Démontre l'IDOR dans les téléchargements de fichiers, les points de terminaison d'API et l'accès aux enregistrements de base de données. Développe des compétences d'énumération systématique pour trouver des références d'objets exposées.

  • Leçon 3 • Test d'autorisation d'API

    Teste les API REST et GraphQL pour les vérifications d'autorisation manquantes et l'exposition excessive de données. Étend les compétences de contrôle d'accès aux architectures modernes pilotées par API.

  • Leçon 4 • Test des vulnérabilités de logique opérationnelle

    Identifie les défauts dans les flux d'achat, la logique de remise et les flux de travail en plusieurs étapes. Démontre que la compréhension de l'intention de l'application est essentielle pour trouver des bogues logiques.

Chapitre 8Voir les détails

Exploitation avancée et post-exploitation

  • Leçon 1 • Falsification de requête côté serveur

    Force le serveur à effectuer des requêtes internes, exposant les métadonnées infonuagiques et les services internes. Démontre comment la SSRF fait le pont entre l'accès externe et les ressources du réseau informatique interne.

  • Leçon 2 • Rapport professionnel de test d'intrusion

    Structure les conclusions dans un rapport de test d'intrusion complet avec des sections pour la direction et la technique. Traduit les résultats d'exploitation technique en conseils de correction exploitables.

  • Leçon 3 • Attaques par téléchargement de fichier et traversée de chemin

    Contourne les restrictions de téléchargement de fichiers pour installer des shells Web et lire des fichiers arbitraires du serveur. Combine les connaissances en injection et en contrôle d'accès pour une compromission au niveau du serveur.

  • Leçon 4 • Chaînage de vulnérabilités et pivotement

    Combine des conclusions de faible gravité en chaînes d'exploitation à fort impact ciblant des actifs critiques. Développe la réflexion stratégique nécessaire aux missions avancées de test d'intrusion.

  • Leçon 5 • Vulnérabilités de désérialisation

    Exploite la désérialisation non sécurisée dans les applications Java, PHP et Python pour l'exécution de code. Étend les concepts d'injection à la manipulation de données au niveau des objets.

Certification

Votre certificat valide de réussite

Ce cours est pour vous :

  • Professionnel ou professionnelle du soutien informatique : prêt à évoluer vers une carrière technique axée sur la sécurité.

  • Étudiant ou étudiante en informatique : souhaite acquérir des compétences offensives pratiques au-delà de ce qu'offrent les cours traditionnels.

  • Administrateur ou administratrice réseau : cherche à comprendre les menaces du point de vue d'un attaquant.

  • Personne en réorientation professionnelle : attirée par la cybersécurité et a besoin d'un point d'entrée structuré et pratique.

  • Développeur ou développeuse : veut reconnaître et corriger les failles de sécurité avant que les attaquants ne les trouvent.

  • Débutant ou débutante en chasse de bogues : a la curiosité, mais manque d'une méthodologie reproductible pour trouver des vulnérabilités.

Ce que nos apprenants disent

Vos cours sont parfaits. J'ai acheté le forfait d'un an et j'ai enfin l'opportunité de suivre divers sujets qui m'intéressent sans avoir à changer de plateforme... je vous remercie pour tout ce que vous faites, je vous ai déjà recommandés à d'autres personnes...
Giulio Carlo
Giulio CarloÉtudiant en Marketing Numérique
J'aime la façon dont les leçons vont droit au but et comment je peux changer de chapitres et passer le contenu dont je n'ai pas besoin.
Mariana Ferres
Mariana FerresÉtudiante en Photographie
J'aime le contenu et la façon dont il est présenté ainsi que la transcription des vidéos, ce qui accélère le processus !
Luciana Alvarenga
Luciana AlvarengaÉtudiante en Design d'Ongles
La plateforme est rapide, simple à utiliser. La diversité du contenu et les vidéos complémentaires aident beaucoup dans l'apprentissage.
André Felipe
André FelipeÉtudiant en Ingénierie de Prompt

Formations principales

FAQ

Qui est Dedika?

Le certificat est-il valable au Canada ?

Les cours sont-ils gratuits?

Quelle est la charge de travail des cours?

Comment sont les cours?

Comment fonctionnent les cours?

Quelle est la durée des cours?

Quel est le coût ou le prix des cours?

Qu’est-ce qu’un cours EAD ou en ligne et comment ça fonctionne?

Cours PDF