Choisissez votre langue
Formation hacking web
+ de 400 000 professionnels sur la plateforme
Exclusif aux entreprises

Formation hacking web

Maîtrisez les techniques offensives que les testeurs d'intrusion professionnels utilisent pour pénétrer des applications web réelles. De l'injection SQL et du XSS au SSRF et au contrôle d'accès défaillant, ce cours couvre en profondeur chaque grande classe de vulnérabilité. Vous construirez un laboratoire légal, exploiterez des cibles pratiques et produirez des rapports de qualité professionnelle qui donnent des résultats.

Dedika pour les apprenants

Ce que votre équipe va maîtriser:

Vous apprendrez comment les applications web sont construites et exactement où les attaquants trouvent des faiblesses dans chaque couche. Le cours couvre la reconnaissance, le scanning, les attaques par injection, les contournements d'authentification, le script intersite et l'exploitation du contrôle d'accès. Vous aborderez également des sujets avancés tels que la désérialisation, le SSRF, le chaînage de vulnérabilités et les mauvaises configurations cloud. Des modules supplémentaires couvrent la maîtrise de Burp Suite, la sécurité mobile et API, la revue de code sécurisée et les stratégies de bug bounty. À la fin, vous saurez comment trouver, exploiter, documenter et corriger des vulnérabilités dans des environnements web modernes.

Comment votre équipe apprend de façon pratique Formation hacking web

Comment votre équipe s’exerce Formation hacking web

Des professionnels de ces entreprises apprennent sur Dedika

ActemiumFR
Nunner LogisticsNL
GT Constructora GeotécnicaCR
Sydel StarBR
Metrô de São PauloBR
Aguas AndinasCL
DSMIN
MeridianbetRS
CDHCN

Contenu du cours

8 Chapitres • 36 LeçonsDurée entre 4 et 360 heures (vous décidez)

Chapitre 1Voir les détails

Fondamentaux de la sécurité web

  • Leçon 1 • Limites légales et éthiques

    Définit les tests autorisés, la divulgation responsable et les obligations éthiques. Garantit que les étudiants opèrent dans le cadre professionnel et légal tout au long du cours.

  • Leçon 2 • Mentalité et méthodologie de l'attaquant

    Présente la mentalité de sécurité offensive et les phases d'attaque structurées. Encadre toutes les techniques ultérieures dans une méthodologie reproductible et professionnelle.

  • Leçon 3 • Architecture des applications web

    Examine les couches front-end, back-end et base de données, ainsi que les frameworks courants. Relie la connaissance de l'architecture à l'identification de la couche où réside une vulnérabilité.

  • Leçon 4 • Fonctionnement des sites web

    Couvre les cycles requête-réponse HTTP/HTTPS, la résolution DNS et les rôles des serveurs. Établit la base technique nécessaire pour chaque technique d'attaque du cours.

  • Leçon 5 • Mise en place d'un environnement de laboratoire

    Guide les étudiants dans la construction d'un environnement de pratique isolé et légal. Fournit l'infrastructure pratique utilisée dans chaque chapitre suivant.

Chapitre 2Voir les détails

Reconnaissance et collecte d'informations

  • Leçon 1 • Techniques de reconnaissance passive

    Couvre les méthodes OSINT qui collectent des données sans toucher au serveur cible. Alimente directement la planification des attaques en révélant les détails de l'infrastructure et du personnel.

  • Leçon 2 • Techniques de reconnaissance active

    Enseigne les méthodes de sondage direct, y compris le balayage de ports et la capture de bannières. S'appuie sur les résultats passifs pour confirmer les services actifs et les piles technologiques.

  • Leçon 3 • Énumération DNS

    Explore les transferts de zone, le forçage brutal DNS et l'analyse d'enregistrements. Élargit la carte de la surface d'attaque en découvrant des sous-domaines cachés et des noms d'hôte internes.

  • Leçon 4 • Empreinte numérique de la pile technologique

    Identifie les plateformes CMS, les frameworks et les logiciels serveur à partir des en-têtes HTTP et des artefacts de page. Réduit la sélection d'exploits aux technologies confirmées sur la cible.

Chapitre 3Voir les détails

Balayage et évaluation des vulnérabilités

  • Leçon 1 • Priorisation et rapport des vulnérabilités

    Applique la notation de sévérité et l'analyse d'impact métier pour classer les résultats. Prépare les étudiants à communiquer clairement les risques aux parties prenantes techniques et non techniques.

  • Leçon 2 • Présentation du Top 10 OWASP

    Associe les catégories de vulnérabilités web les plus critiques à un impact réel. Fournit le cadre de classification utilisé dans tout le reste du cours.

  • Leçon 3 • Fondamentaux du balayage d'applications web

    Présente les scanneurs automatisés, leurs formats de sortie et la gestion des faux positifs. Relie les données de reconnaissance à la configuration ciblée du balayage.

  • Leçon 4 • Découverte manuelle de vulnérabilités

    Enseigne les tests manuels basés sur proxy pour trouver des problèmes que les outils automatisés manquent. Renforce la compréhension de la logique applicative comme fondation pour les chapitres d'exploitation ultérieurs.

Chapitre 4Voir les détails

Attaques par injection

  • Leçon 1 • Techniques avancées d'injection SQL

    Couvre l'exfiltration hors bande, les procédures stockées et les injections de second ordre. Étend les compétences de base à des configurations de bases de données complexes et réelles.

  • Leçon 2 • Injection de commandes et de code

    Démontre les vulnérabilités d'injection de commandes OS et d'exécution de code côté serveur. Relie les concepts d'injection à la compromission au niveau serveur au-delà de la base de données.

  • Leçon 3 • Défense et correction contre les injections

    Passe en revue les requêtes paramétrées, la validation d'entrée et les comptes de base de données à privilèges minimaux. Équipe les étudiants pour recommander des correctifs concrets après avoir démontré l'impact de l'injection.

  • Leçon 4 • Injection NoSQL et XML

    Cible les opérateurs de requête MongoDB et les analyseurs XML/XPath avec des payloads d'injection. Élargit les compétences d'injection aux magasins de données non relationnels et basés sur des documents.

  • Leçon 5 • Fondamentaux de l'injection SQL

    Explique comment une entrée non nettoyée atteint les requêtes SQL et comment fabriquer des payloads. Construit la base conceptuelle pour toutes les variantes d'injection SQL couvertes ensuite.

Chapitre 5Voir les détails

Attaques sur l'authentification et les sessions

  • Leçon 1 • Analyse et détournement de jetons de session

    Analyse l'entropie, la prévisibilité et la sécurité de transmission des jetons pour voler des sessions. S'appuie sur les fondamentaux HTTP pour montrer comment les sessions peuvent être capturées ou falsifiées.

  • Leçon 2 • Attaques basées sur les identifiants

    Couvre le forçage brutal, le bourrage d'identifiants et l'aspersion de mots de passe contre les points de terminaison de connexion. Applique directement les données de reconnaissance pour cibler les comptes utilisateur réels.

  • Leçon 3 • Failles de logique d'authentification

    Identifie les flux de connexion multi-étapes défectueux, la réinitialisation de mot de passe non sécurisée et le contournement MFA. Démontre que les erreurs de logique sont aussi dangereuses que l'absence de validation d'entrée.

  • Leçon 4 • Falsification de requête intersite

    Fabrique des payloads CSRF qui forcent les utilisateurs authentifiés à effectuer des actions non intentionnées. Relie les faiblesses de gestion de session aux vecteurs d'attaque côté client.

Chapitre 6Voir les détails

Script intersite et attaques côté client

  • Leçon 1 • Détournement de clic et redécoupage d'interface

    Démontre les attaques basées sur les iframes qui incitent les utilisateurs à des clics non intentionnés. Relie la connaissance des attaques côté client à la manipulation de l'interface au-delà de l'injection de scripts.

  • Leçon 2 • Politique de sécurité du contenu et contournement XSS

    Analyse les directives CSP et démontre les erreurs de configuration courantes qui permettent le contournement. Prépare les étudiants à la fois à évaluer les défenses et à recommander des politiques CSP correctes.

  • Leçon 3 • XSS basé sur le DOM

    Cible les sinks JavaScript côté client qui traitent des sources contrôlées par l'attaquant. Étend les compétences XSS aux applications monopages et aux frameworks JavaScript modernes.

  • Leçon 4 • XSS réfléchi et stocké

    Distingue le XSS réfléchi du XSS stocké et démontre la livraison de payloads pour chacun. Établit les fondamentaux XSS avant de passer au XSS DOM et aux variantes avancées.

  • Leçon 5 • Armement de payloads XSS

    Convertit le XSS de base en vol de session, keylogging et superpositions de phishing. Démontre l'impact réel pour justifier la priorité de correction.

Chapitre 7Voir les détails

Contrôle d'accès et failles de logique métier

  • Leçon 1 • Fondamentaux du contrôle d'accès défaillant

    Couvre l'élévation de privilèges horizontale et verticale par la manipulation de paramètres. Établit la distinction entre l'authentification et l'autorisation en tant que cibles d'attaque.

  • Leçon 2 • Références directes non sécurisées à des objets

    Démontre l'IDOR dans les téléchargements de fichiers, les points de terminaison API et l'accès aux enregistrements de base de données. Développe des compétences d'énumération systématique pour trouver des références d'objets exposées.

  • Leçon 3 • Test d'autorisation API

    Teste les APIs REST et GraphQL pour les vérifications d'autorisation manquantes et l'exposition excessive de données. Étend les compétences de contrôle d'accès aux architectures modernes pilotées par API.

  • Leçon 4 • Test des vulnérabilités de logique métier

    Identifie les failles dans les flux d'achat, la logique de remise et les workflows multi-étapes. Démontre que la compréhension de l'intention de l'application est essentielle pour trouver des bugs logiques.

Chapitre 8Voir les détails

Exploitation avancée et post-exploitation

  • Leçon 1 • Falsification de requête côté serveur

    Force le serveur à effectuer des requêtes internes, exposant les métadonnées cloud et les services internes. Démontre comment SSRF fait le pont entre l'accès externe et les ressources réseau internes.

  • Leçon 2 • Rédaction de rapports de test d'intrusion professionnels

    Structure les résultats en un rapport de test d'intrusion complet avec des sections exécutives et techniques. Traduit les résultats d'exploitation technique en conseils de correction exploitables.

  • Leçon 3 • Attaques par téléchargement de fichier et traversée de chemin

    Contourne les restrictions de téléchargement de fichier pour placer des shells web et lire des fichiers serveur arbitraires. Combine les connaissances en injection et en contrôle d'accès pour une compromission au niveau serveur.

  • Leçon 4 • Chaînage de vulnérabilités et pivotement

    Combine des résultats de faible sévérité en chaînes d'exploitation à fort impact ciblant des actifs critiques. Développe la pensée stratégique requise pour les missions avancées de test d'intrusion.

  • Leçon 5 • Vulnérabilités de désérialisation

    Exploite la désérialisation non sécurisée dans les applications Java, PHP et Python pour l'exécution de code. Étend les concepts d'injection à la manipulation de données au niveau objet.

Certification

Votre certificat valide de réussite

Ce cours est pour vous :

  • Professionnel du support informatique : prêt à s'orienter vers un parcours technique axé sur la sécurité.

  • Étudiant en informatique : souhaite acquérir des compétences pratiques offensives au-delà de ce que les salles de cours enseignent généralement.

  • Administrateur réseau : cherche à comprendre les menaces du point de vue d'un attaquant.

  • Personne en reconversion professionnelle : attirée par la cybersécurité et a besoin d'un point d'entrée structuré et pratique.

  • Développeur : souhaite identifier et corriger les failles de sécurité avant que des attaquants ne les découvrent.

  • Débutant en chasse de bogues : a la curiosité mais manque d'une méthodologie reproductible pour trouver des vulnérabilités.

Cours associés

FAQ

Qui est Dedika ?

Le certificat est-il valable en Algérie ?

Les cours sont-ils gratuits ?

Quelle est la charge de travail du cours ?

Comment sont les cours ?

Comment fonctionnent les cours ?

Quelle est la durée des cours ?

Quel est le coût ou le prix des cours ?

Qu'est-ce qu'un cours EAD ou en ligne et comment ça marche ?

Cours PDF