Choisissez votre langue
Formation sécurité des API
Plus de 2 millions d'apprenants dans le monde

Formation sécurité des API

Maîtrisez chaque couche de la sécurité des API, de la reconnaissance et de l'exploitation à la conception sécurisée et à la gouvernance d'entreprise. Ce cours couvre le OWASP API Security Top 10, les techniques d'attaque pratiques et une méthodologie de test fondée sur des cas réels. Que vous soyez testeur d'intrusion, développeur ou architecte sécurité, vous acquerrez les compétences nécessaires pour trouver les vulnérabilités avant les attaquants.

Dedika pour entreprises

Ce que vous allez apprendre:

Vous allez développer un ensemble complet de compétences en sécurité des API, en commençant par la modélisation des menaces et la cartographie de la surface d'attaque, puis en abordant les failles d'authentification, les vulnérabilités d'injection et les contournements de limites de taux. Vous utiliserez des outils professionnels comme Burp Suite, ffuf et OWASP ZAP pour mener des évaluations structurées et documenter les résultats de manière professionnelle. Le cours couvre également les modèles de conception sécurisée des API, l'architecture Zero Trust, les déploiements cloud-native et les menaces émergentes, y compris les risques liés à l'IA et aux API LLM. À la fin, vous serez en mesure de diriger des évaluations de sécurité des API, de renforcer les systèmes de production et de mettre en place des programmes de sécurité reproductibles à grande échelle.

Comment vous étudiez de façon pratique Formation sécurité des API

Comment vous pratiquez Formation sécurité des API

Pour vous, entreprise, qui souhaitez former votre équipe

Avec Dedika pour les entreprises, le cours inclut des exercices et des exemples adaptés à votre propre activité et aux besoins spécifiques de votre entreprise.

Cliquez ici

Contenu du cours

8 Chapitres • 39 LeçonsDurée entre 4 et 360 heures (vous décidez)

Chapitre 1Voir les détails

Fondamentaux de la sécurité des API et paysage des menaces

  • Leçon 1 • Acteurs des menaces sur les API et motivations des attaques

    Dresse le profil des attaquants externes, des initiés malveillants et des robots automatisés ciblant les API. Ancre la modélisation des menaces dans des objectifs et capacités réalistes des adversaires.

  • Leçon 2 • Flux de données des API et limites de confiance

    Cartographie comment les données circulent entre les clients, les API et les systèmes dorsaux, en identifiant où se situent les limites de confiance. Relie l'analyse des flux de données à la modélisation des menaces dans les chapitres suivants.

  • Leçon 3 • Architecture des API et modèles de communication

    Couvre les architectures REST, GraphQL, gRPC et SOAP et comment chacune expose des surfaces de sécurité distinctes. Établit le vocabulaire utilisé tout au long de la formation.

  • Leçon 4 • Catégories courantes de vulnérabilités des API

    Présente l'OWASP API Security Top 10 comme une taxonomie structurée des faiblesses des API. Fournit le contexte pour les techniques d'attaque couvertes dans les chapitres suivants.

  • Leçon 5 • Mise en place d'un laboratoire de tests de sécurité

    Guide les apprenants dans la construction d'un environnement de test API local avec des cibles vulnérables. Assure la disponibilité pratique pour tous les exercices pratiques de la formation.

Chapitre 2Voir les détails

Reconnaissance des API et cartographie de la surface d'attaque

  • Leçon 1 • Documentation de la surface d'attaque

    Structure les points de terminaison, les paramètres et les mécanismes d'authentification découverts dans un rapport de surface d'attaque priorisé. Prépare les apprenants à une planification systématique de l'exploitation.

  • Leçon 2 • Analyse de la documentation des API

    Extrait des informations pertinentes pour la sécurité des collections OpenAPI, Swagger et Postman afin d'identifier les points de terminaison risqués. Enseigne comment la documentation elle-même devient une ressource pour l'attaquant.

  • Leçon 3 • Interception et analyse du trafic

    Capture et décode le trafic API à l'aide d'outils proxy pour révéler les paramètres cachés et les jetons d'authentification. Alimente directement les techniques d'exploitation des chapitres suivants.

  • Leçon 4 • Techniques passives de découverte d'API

    Utilise l'OSINT, la documentation publique et l'analyse du trafic pour identifier les points de terminaison API sans interaction directe. Établit une discipline de reconnaissance avant le balayage actif.

  • Leçon 5 • Énumération active des points de terminaison

    Applique le fuzzing, le balayage basé sur des listes de mots et la navigation forcée pour découvrir des routes API non documentées. S'appuie sur les découvertes passives pour étendre la cartographie de la surface d'attaque.

Chapitre 3Voir les détails

Mécanismes d'authentification et d'autorisation

  • Leçon 1 • Flux OAuth 2.0 et pièges de sécurité

    Décompose les flux de code d'autorisation, implicite et d'identifiants client, en soulignant où chacun introduit des vulnérabilités. Prépare les apprenants à tester les implémentations OAuth.

  • Leçon 2 • Gestion des clés API et faiblesses

    Examine comment les clés API sont émises, transmises et stockées, et où elles échouent. Relie une mauvaise hygiène des clés à des incidents réels d'exposition d'identifiants.

  • Leçon 3 • Sécurité des JSON Web Tokens

    Analyse la structure JWT, les algorithmes de signature et les erreurs d'implémentation courantes permettant la falsification de jetons. Soutient directement les attaques de contournement d'autorisation abordées ensuite.

  • Leçon 4 • Défaillances de l'autorisation au niveau fonction

    Couvre les défaillances d'autorisation au niveau fonction où les méthodes HTTP ou les points de terminaison administrateur sont mal restreints. Relie les techniques de revue de conception d'API dans les chapitres suivants.

  • Leçon 5 • Autorisation cassée au niveau objet

    Enseigne l'identification et l'exploitation des défauts BOLA/IDOR où les utilisateurs accèdent à des ressources non autorisées. Développe les compétences pour les tests d'autorisation manuels et automatisés.

Chapitre 4Voir les détails

Validation d'entrée et attaques par injection

  • Leçon 1 • Injection NoSQL et GraphQL

    Explore l'injection d'opérateurs dans les API de type MongoDB et l'abus d'introspection dans les points de terminaison GraphQL. Étend les concepts d'injection aux API non relationnelles et aux langages de requête.

  • Leçon 2 • Attaques XML et par désérialisation

    Examine l'injection XXE dans les API acceptant le XML et la désérialisation non sécurisée dans les points de terminaison basés sur des objets. Relie ces classes d'attaque à l'exfiltration de données et à l'exécution de code à distance.

  • Leçon 3 • Injection SQL via les points de terminaison API

    Montre comment les paramètres API transmettent une entrée non nettoyée aux requêtes SQL, permettant l'extraction et la manipulation de données. Couvre les méthodes de détection manuelles et assistées par des outils.

  • Leçon 4 • Injection de commandes et côté serveur

    Couvre l'injection de commandes OS et l'injection de modèles côté serveur déclenchées via des paramètres API. Souligne la gravité critique de ces vulnérabilités dans les contextes API.

  • Leçon 5 • Principes de validation d'entrée pour les API

    Établit la validation par liste d'autorisation, l'application du schéma et la vérification de type comme fondement de la défense contre les injections. Définit la référence pour évaluer toutes les surfaces d'attaque par injection.

Chapitre 5Voir les détails

Limitation de débit, DoS et abus de ressources

  • Leçon 1 • Techniques de déni de service sur les API

    Couvre les DoS au niveau application via des charges utiles volumineuses, des requêtes récursives et des attaques par complexité d'expressions régulières. Relie l'épuisement des ressources au risque de disponibilité dans les API de production.

  • Leçon 2 • Concepts de limitation de débit et contournement

    Explique les modèles de limitation de débit à seau de jetons, seau percé et fenêtre fixe ainsi que leurs techniques de contournement. Établit la base pour tester les contrôles de limitation des API.

  • Leçon 3 • Mise en œuvre de contrôles de limitation efficaces

    Enseigne la configuration des limites de débit, des quotas et des disjoncteurs au niveau de la passerelle API et de la couche applicative. Fournit des compétences de correction pour compléter les techniques d'attaque ci-dessus.

  • Leçon 4 • Abus de logique métier via les API

    Identifie comment les attaquants exploitent les workflows API pour obtenir un avantage financier ou opérationnel au-delà des défauts techniques. Fait le pont entre les tests techniques et l'analyse d'impact métier.

Chapitre 6Voir les détails

Méthodologie de test de sécurité des API

  • Leçon 1 • Rapports d'évaluation et collecte de preuves

    Enseigne le rapport structuré de vulnérabilités avec le score CVSS, les étapes de reproduction et les recommandations de correction. Produit des livrables professionnels qui communiquent le risque aux publics techniques et métier.

  • Leçon 2 • Chaînage de vulnérabilités et développement d'exploits

    Montre comment des découvertes individuelles de faible gravité se combinent en chaînes d'exploitation à fort impact. Élève les apprenants de la découverte de bugs individuels à la démonstration d'un risque métier réel.

  • Leçon 3 • Définition du périmètre de l'évaluation et règles d'engagement

    Définit comment définir le périmètre des évaluations API, établir les limites des tests et documenter les règles d'engagement. Assure la clarté juridique et éthique avant le début des tests actifs.

  • Leçon 4 • Outils de balayage automatisé des API

    Couvre la configuration et l'utilisation des scanners automatisés, y compris les outils DAST et les fuzzers spécifiques aux API. Positionne l'automatisation comme un complément, et non un remplacement, des tests manuels.

  • Leçon 5 • Techniques de test manuel et listes de contrôle

    Fournit des listes de contrôle de test manuel structurées couvrant l'authentification, l'autorisation, l'injection et les défauts logiques. Assure une couverture complète au-delà des capacités des outils automatisés.

Chapitre 7Voir les détails

Pratiques de conception et de développement d'API sécurisées

  • Leçon 1 • Validation d'entrée et codage de sortie

    Définit la validation côté serveur, l'application du schéma et les exigences de codage de sortie qui éliminent les risques d'injection. Renforce les techniques d'attaque du chapitre 3 avec des contrôles côté développeur.

  • Leçon 2 • Mise en œuvre sécurisée de l'authentification

    Spécifie les exigences de mise en œuvre pour les systèmes OAuth 2.0, JWT et de clés API qui résistent aux attaques couvertes précédemment. Relie les techniques des attaquants à des contre-mesures concrètes pour les développeurs.

  • Leçon 3 • Schémas de conception d'autorisation

    Couvre les modèles d'autorisation basés sur les attributs, les rôles et au niveau objet qui empêchent BOLA et l'élévation de privilèges. Fournit des schémas de conception réutilisables applicables à tous les frameworks API.

  • Leçon 4 • En-têtes de sécurité API et sécurité du transport

    Spécifie les en-têtes de sécurité HTTP requis, la configuration TLS et la gestion des certificats pour les points de terminaison API. Fournit une liste de contrôle de durcissement applicable à tout déploiement d'API.

  • Leçon 5 • Gestion sécurisée des erreurs et journalisation

    Établit des normes pour les réponses d'erreur qui évitent les fuites d'informations tout en permettant un débogage efficace. Relie les techniques de reconnaissance que les attaquants utilisent pour exploiter les erreurs verbeuses.

Chapitre 8Voir les détails

Architecture de sécurité API et gestion de programme

  • Leçon 1 • Inventaire des API et gouvernance du cycle de vie

    Établit des processus pour maintenir un inventaire complet des API, gérer le versioning et retirer les points de terminaison obsolètes. Traite le risque d'API fantômes et les lacunes de gouvernance dans les grandes organisations.

  • Leçon 2 • Principes de zéro confiance pour les API

    Applique les concepts de zéro confiance, y compris le TLS mutuel, la vérification continue et l'accès au moindre privilège, aux écosystèmes d'API. Étend les schémas de conception d'autorisation du chapitre 7 à l'échelle architecturale.

  • Leçon 3 • Architecture de sécurité de la passerelle API

    Conçoit des contrôles au niveau de la passerelle, y compris l'application de l'authentification, l'inspection du trafic et la gestion des politiques. Positionne la passerelle comme le point d'application principal dans l'architecture de sécurité des API.

  • Leçon 4 • Modélisation des menaces pour les systèmes API

    Applique les techniques STRIDE et de diagramme de flux de données aux architectures API pour identifier les menaces au niveau conception. Intègre la modélisation des menaces dans le processus de revue de conception des API.

  • Leçon 5 • Construction d'un programme continu de sécurité des API

    Définit les composants d'un programme de sécurité API mature, y compris la cadence des tests, la formation des développeurs et les mesures. Équipe les apprenants pour diriger les efforts d'amélioration de la sécurité des API dans l'organisation.

Certification

Votre certificat valide de réussite

Ce cours est pour vous :

  • Testeurs d'intrusion : prêts à spécialiser leurs compétences dans les missions axées sur les API.

  • Développeurs back-end : souhaitant comprendre comment leurs API sont attaquées et exploitées.

  • Ingénieurs sécurité : responsables de la revue et du renforcement des API dans leur organisation.

  • Pratiquants DevSecOps : intégrant les tests de sécurité directement dans les pipelines de développement d'API.

  • Professionnels IT : en transition vers des rôles de sécurité applicative dans des environnements riches en API.

  • Chasseurs de bugs : cherchant à étendre leur champ d'action à la découverte de vulnérabilités dans les API.

Ce que disent nos apprenants

Vos cours sont parfaits. J'ai acheté le forfait d'un an et j'ai enfin l'opportunité de suivre divers sujets qui m'intéressent sans avoir besoin de changer de plateforme... je vous remercie pour tout ce que vous faites, je vous ai déjà recommandés à d'autres personnes...
Giulio Carlo
Giulio CarloÉtudiant en Marketing Digital
J'aime la façon dont les leçons vont droit au but et comment je peux changer de chapitres et passer le contenu dont je n'ai pas besoin.
Mariana Ferres
Mariana FerresÉtudiante en Photographie
J'aime le contenu et la façon dont les vidéos sont présentées et transcrites, ce qui accélère le processus !
Luciana Alvarenga
Luciana AlvarengaÉtudiante en Design d'Ongles
La plateforme est rapide, simple à utiliser. La diversité du contenu et les vidéos complémentaires aident beaucoup dans l'apprentissage.
André Felipe
André FelipeÉtudiant en Ingénierie de Prompt

Formations principales

FAQ

Qui est Dedika ?

Le certificat est-il valable au Cameroun ?

Les cours sont-ils gratuits ?

Quelle est la charge de travail du cours ?

Comment sont les cours ?

Comment fonctionnent les cours ?

Quelle est la durée des cours ?

Quel est le coût ou le prix des cours ?

Qu'est-ce qu'un cours EAD ou en ligne et comment ça marche ?

Cours PDF