
Formation sécurité des API
Maîtrisez chaque couche de la sécurité des API, de la reconnaissance et de l'exploitation à la conception sécurisée et à la gouvernance d'entreprise. Ce cours couvre le OWASP API Security Top 10, les techniques d'attaque pratiques et une méthodologie de test fondée sur des cas réels. Que vous soyez testeur d'intrusion, développeur ou architecte sécurité, vous acquerrez les compétences nécessaires pour trouver les vulnérabilités avant les attaquants.
Ce que vous allez apprendre:
Vous allez développer un ensemble complet de compétences en sécurité des API, en commençant par la modélisation des menaces et la cartographie de la surface d'attaque, puis en abordant les failles d'authentification, les vulnérabilités d'injection et les contournements de limites de taux. Vous utiliserez des outils professionnels comme Burp Suite, ffuf et OWASP ZAP pour mener des évaluations structurées et documenter les résultats de manière professionnelle. Le cours couvre également les modèles de conception sécurisée des API, l'architecture Zero Trust, les déploiements cloud-native et les menaces émergentes, y compris les risques liés à l'IA et aux API LLM. À la fin, vous serez en mesure de diriger des évaluations de sécurité des API, de renforcer les systèmes de production et de mettre en place des programmes de sécurité reproductibles à grande échelle.
Comment vous étudiez de façon pratique Formation sécurité des API
Comment vous pratiquez Formation sécurité des API
Pour vous, entreprise, qui souhaitez former votre équipe
Avec Dedika pour les entreprises, le cours inclut des exercices et des exemples adaptés à votre propre activité et aux besoins spécifiques de votre entreprise.
Contenu du cours
8 Chapitres • 39 LeçonsDurée entre 4 et 360 heures (vous décidez)
Chapitre 1MasquerCacher les détailsVoir les détailsFondamentaux de la sécurité des API et paysage des menaces
Fondamentaux de la sécurité des API et paysage des menaces
Leçon 1 • Acteurs des menaces sur les API et motivations des attaques
Dresse le profil des attaquants externes, des initiés malveillants et des robots automatisés ciblant les API. Ancre la modélisation des menaces dans des objectifs et capacités réalistes des adversaires.
Leçon 2 • Flux de données des API et limites de confiance
Cartographie comment les données circulent entre les clients, les API et les systèmes dorsaux, en identifiant où se situent les limites de confiance. Relie l'analyse des flux de données à la modélisation des menaces dans les chapitres suivants.
Leçon 3 • Architecture des API et modèles de communication
Couvre les architectures REST, GraphQL, gRPC et SOAP et comment chacune expose des surfaces de sécurité distinctes. Établit le vocabulaire utilisé tout au long de la formation.
Leçon 4 • Catégories courantes de vulnérabilités des API
Présente l'OWASP API Security Top 10 comme une taxonomie structurée des faiblesses des API. Fournit le contexte pour les techniques d'attaque couvertes dans les chapitres suivants.
Leçon 5 • Mise en place d'un laboratoire de tests de sécurité
Guide les apprenants dans la construction d'un environnement de test API local avec des cibles vulnérables. Assure la disponibilité pratique pour tous les exercices pratiques de la formation.
Chapitre 2MasquerCacher les détailsVoir les détailsReconnaissance des API et cartographie de la surface d'attaque
Reconnaissance des API et cartographie de la surface d'attaque
Leçon 1 • Documentation de la surface d'attaque
Structure les points de terminaison, les paramètres et les mécanismes d'authentification découverts dans un rapport de surface d'attaque priorisé. Prépare les apprenants à une planification systématique de l'exploitation.
Leçon 2 • Analyse de la documentation des API
Extrait des informations pertinentes pour la sécurité des collections OpenAPI, Swagger et Postman afin d'identifier les points de terminaison risqués. Enseigne comment la documentation elle-même devient une ressource pour l'attaquant.
Leçon 3 • Interception et analyse du trafic
Capture et décode le trafic API à l'aide d'outils proxy pour révéler les paramètres cachés et les jetons d'authentification. Alimente directement les techniques d'exploitation des chapitres suivants.
Leçon 4 • Techniques passives de découverte d'API
Utilise l'OSINT, la documentation publique et l'analyse du trafic pour identifier les points de terminaison API sans interaction directe. Établit une discipline de reconnaissance avant le balayage actif.
Leçon 5 • Énumération active des points de terminaison
Applique le fuzzing, le balayage basé sur des listes de mots et la navigation forcée pour découvrir des routes API non documentées. S'appuie sur les découvertes passives pour étendre la cartographie de la surface d'attaque.
Chapitre 3MasquerCacher les détailsVoir les détailsMécanismes d'authentification et d'autorisation
Mécanismes d'authentification et d'autorisation
Leçon 1 • Flux OAuth 2.0 et pièges de sécurité
Décompose les flux de code d'autorisation, implicite et d'identifiants client, en soulignant où chacun introduit des vulnérabilités. Prépare les apprenants à tester les implémentations OAuth.
Leçon 2 • Gestion des clés API et faiblesses
Examine comment les clés API sont émises, transmises et stockées, et où elles échouent. Relie une mauvaise hygiène des clés à des incidents réels d'exposition d'identifiants.
Leçon 3 • Sécurité des JSON Web Tokens
Analyse la structure JWT, les algorithmes de signature et les erreurs d'implémentation courantes permettant la falsification de jetons. Soutient directement les attaques de contournement d'autorisation abordées ensuite.
Leçon 4 • Défaillances de l'autorisation au niveau fonction
Couvre les défaillances d'autorisation au niveau fonction où les méthodes HTTP ou les points de terminaison administrateur sont mal restreints. Relie les techniques de revue de conception d'API dans les chapitres suivants.
Leçon 5 • Autorisation cassée au niveau objet
Enseigne l'identification et l'exploitation des défauts BOLA/IDOR où les utilisateurs accèdent à des ressources non autorisées. Développe les compétences pour les tests d'autorisation manuels et automatisés.
Chapitre 4MasquerCacher les détailsVoir les détailsValidation d'entrée et attaques par injection
Validation d'entrée et attaques par injection
Leçon 1 • Injection NoSQL et GraphQL
Explore l'injection d'opérateurs dans les API de type MongoDB et l'abus d'introspection dans les points de terminaison GraphQL. Étend les concepts d'injection aux API non relationnelles et aux langages de requête.
Leçon 2 • Attaques XML et par désérialisation
Examine l'injection XXE dans les API acceptant le XML et la désérialisation non sécurisée dans les points de terminaison basés sur des objets. Relie ces classes d'attaque à l'exfiltration de données et à l'exécution de code à distance.
Leçon 3 • Injection SQL via les points de terminaison API
Montre comment les paramètres API transmettent une entrée non nettoyée aux requêtes SQL, permettant l'extraction et la manipulation de données. Couvre les méthodes de détection manuelles et assistées par des outils.
Leçon 4 • Injection de commandes et côté serveur
Couvre l'injection de commandes OS et l'injection de modèles côté serveur déclenchées via des paramètres API. Souligne la gravité critique de ces vulnérabilités dans les contextes API.
Leçon 5 • Principes de validation d'entrée pour les API
Établit la validation par liste d'autorisation, l'application du schéma et la vérification de type comme fondement de la défense contre les injections. Définit la référence pour évaluer toutes les surfaces d'attaque par injection.
Chapitre 5MasquerCacher les détailsVoir les détailsLimitation de débit, DoS et abus de ressources
Limitation de débit, DoS et abus de ressources
Leçon 1 • Techniques de déni de service sur les API
Couvre les DoS au niveau application via des charges utiles volumineuses, des requêtes récursives et des attaques par complexité d'expressions régulières. Relie l'épuisement des ressources au risque de disponibilité dans les API de production.
Leçon 2 • Concepts de limitation de débit et contournement
Explique les modèles de limitation de débit à seau de jetons, seau percé et fenêtre fixe ainsi que leurs techniques de contournement. Établit la base pour tester les contrôles de limitation des API.
Leçon 3 • Mise en œuvre de contrôles de limitation efficaces
Enseigne la configuration des limites de débit, des quotas et des disjoncteurs au niveau de la passerelle API et de la couche applicative. Fournit des compétences de correction pour compléter les techniques d'attaque ci-dessus.
Leçon 4 • Abus de logique métier via les API
Identifie comment les attaquants exploitent les workflows API pour obtenir un avantage financier ou opérationnel au-delà des défauts techniques. Fait le pont entre les tests techniques et l'analyse d'impact métier.
Chapitre 6MasquerCacher les détailsVoir les détailsMéthodologie de test de sécurité des API
Méthodologie de test de sécurité des API
Leçon 1 • Rapports d'évaluation et collecte de preuves
Enseigne le rapport structuré de vulnérabilités avec le score CVSS, les étapes de reproduction et les recommandations de correction. Produit des livrables professionnels qui communiquent le risque aux publics techniques et métier.
Leçon 2 • Chaînage de vulnérabilités et développement d'exploits
Montre comment des découvertes individuelles de faible gravité se combinent en chaînes d'exploitation à fort impact. Élève les apprenants de la découverte de bugs individuels à la démonstration d'un risque métier réel.
Leçon 3 • Définition du périmètre de l'évaluation et règles d'engagement
Définit comment définir le périmètre des évaluations API, établir les limites des tests et documenter les règles d'engagement. Assure la clarté juridique et éthique avant le début des tests actifs.
Leçon 4 • Outils de balayage automatisé des API
Couvre la configuration et l'utilisation des scanners automatisés, y compris les outils DAST et les fuzzers spécifiques aux API. Positionne l'automatisation comme un complément, et non un remplacement, des tests manuels.
Leçon 5 • Techniques de test manuel et listes de contrôle
Fournit des listes de contrôle de test manuel structurées couvrant l'authentification, l'autorisation, l'injection et les défauts logiques. Assure une couverture complète au-delà des capacités des outils automatisés.
Chapitre 7MasquerCacher les détailsVoir les détailsPratiques de conception et de développement d'API sécurisées
Pratiques de conception et de développement d'API sécurisées
Leçon 1 • Validation d'entrée et codage de sortie
Définit la validation côté serveur, l'application du schéma et les exigences de codage de sortie qui éliminent les risques d'injection. Renforce les techniques d'attaque du chapitre 3 avec des contrôles côté développeur.
Leçon 2 • Mise en œuvre sécurisée de l'authentification
Spécifie les exigences de mise en œuvre pour les systèmes OAuth 2.0, JWT et de clés API qui résistent aux attaques couvertes précédemment. Relie les techniques des attaquants à des contre-mesures concrètes pour les développeurs.
Leçon 3 • Schémas de conception d'autorisation
Couvre les modèles d'autorisation basés sur les attributs, les rôles et au niveau objet qui empêchent BOLA et l'élévation de privilèges. Fournit des schémas de conception réutilisables applicables à tous les frameworks API.
Leçon 4 • En-têtes de sécurité API et sécurité du transport
Spécifie les en-têtes de sécurité HTTP requis, la configuration TLS et la gestion des certificats pour les points de terminaison API. Fournit une liste de contrôle de durcissement applicable à tout déploiement d'API.
Leçon 5 • Gestion sécurisée des erreurs et journalisation
Établit des normes pour les réponses d'erreur qui évitent les fuites d'informations tout en permettant un débogage efficace. Relie les techniques de reconnaissance que les attaquants utilisent pour exploiter les erreurs verbeuses.
Chapitre 8MasquerCacher les détailsVoir les détailsArchitecture de sécurité API et gestion de programme
Architecture de sécurité API et gestion de programme
Leçon 1 • Inventaire des API et gouvernance du cycle de vie
Établit des processus pour maintenir un inventaire complet des API, gérer le versioning et retirer les points de terminaison obsolètes. Traite le risque d'API fantômes et les lacunes de gouvernance dans les grandes organisations.
Leçon 2 • Principes de zéro confiance pour les API
Applique les concepts de zéro confiance, y compris le TLS mutuel, la vérification continue et l'accès au moindre privilège, aux écosystèmes d'API. Étend les schémas de conception d'autorisation du chapitre 7 à l'échelle architecturale.
Leçon 3 • Architecture de sécurité de la passerelle API
Conçoit des contrôles au niveau de la passerelle, y compris l'application de l'authentification, l'inspection du trafic et la gestion des politiques. Positionne la passerelle comme le point d'application principal dans l'architecture de sécurité des API.
Leçon 4 • Modélisation des menaces pour les systèmes API
Applique les techniques STRIDE et de diagramme de flux de données aux architectures API pour identifier les menaces au niveau conception. Intègre la modélisation des menaces dans le processus de revue de conception des API.
Leçon 5 • Construction d'un programme continu de sécurité des API
Définit les composants d'un programme de sécurité API mature, y compris la cadence des tests, la formation des développeurs et les mesures. Équipe les apprenants pour diriger les efforts d'amélioration de la sécurité des API dans l'organisation.
Votre certificat valide de réussite
Ce cours est pour vous :
Testeurs d'intrusion : prêts à spécialiser leurs compétences dans les missions axées sur les API.
Développeurs back-end : souhaitant comprendre comment leurs API sont attaquées et exploitées.
Ingénieurs sécurité : responsables de la revue et du renforcement des API dans leur organisation.
Pratiquants DevSecOps : intégrant les tests de sécurité directement dans les pipelines de développement d'API.
Professionnels IT : en transition vers des rôles de sécurité applicative dans des environnements riches en API.
Chasseurs de bugs : cherchant à étendre leur champ d'action à la découverte de vulnérabilités dans les API.
Ce que disent nos apprenants
Vos cours sont parfaits. J'ai acheté le forfait d'un an et j'ai enfin l'opportunité de suivre divers sujets qui m'intéressent sans avoir besoin de changer de plateforme... je vous remercie pour tout ce que vous faites, je vous ai déjà recommandés à d'autres personnes...

J'aime la façon dont les leçons vont droit au but et comment je peux changer de chapitres et passer le contenu dont je n'ai pas besoin.

J'aime le contenu et la façon dont les vidéos sont présentées et transcrites, ce qui accélère le processus !

La plateforme est rapide, simple à utiliser. La diversité du contenu et les vidéos complémentaires aident beaucoup dans l'apprentissage.

Formations principales
FAQ
Qui est Dedika ?
Le certificat est-il valable au Cameroun ?
Les cours sont-ils gratuits ?
Quelle est la charge de travail du cours ?
Comment sont les cours ?
Comment fonctionnent les cours ?
Quelle est la durée des cours ?
Quel est le coût ou le prix des cours ?
Qu'est-ce qu'un cours EAD ou en ligne et comment ça marche ?
Cours PDF




















