
Formation hacking web
Maîtrisez les techniques offensives que les testeurs d'intrusion professionnels utilisent pour pénétrer des applications web réelles. De l'injection SQL et du XSS au SSRF et au contrôle d'accès défaillant, ce cours couvre en profondeur chaque grande classe de vulnérabilité. Vous construirez un laboratoire légal, exploiterez des cibles pratiques et produirez des rapports de qualité professionnelle qui donnent des résultats.
Ce que vous allez apprendre:
Vous apprendrez comment les applications web sont construites et exactement où les attaquants trouvent des faiblesses dans chaque couche. Le cours couvre la reconnaissance, le scanning, les attaques par injection, les contournements d'authentification, le script intersite et l'exploitation du contrôle d'accès. Vous aborderez également des sujets avancés tels que la désérialisation, le SSRF, le chaînage de vulnérabilités et les mauvaises configurations cloud. Des modules supplémentaires couvrent la maîtrise de Burp Suite, la sécurité mobile et API, la revue de code sécurisée et les stratégies de bug bounty. À la fin, vous saurez comment trouver, exploiter, documenter et corriger des vulnérabilités dans des environnements web modernes.
Comment vous étudiez de façon pratique Formation hacking web
Comment vous pratiquez Formation hacking web
Pour vous, entreprise, qui souhaitez former votre équipe
Avec Dedika pour les entreprises, le cours inclut des exercices et des exemples adaptés à votre activité et aux besoins spécifiques de votre entreprise.
Contenu du cours
8 Chapitres • 36 LeçonsDurée entre 4 et 360 heures (vous décidez)
Chapitre 1MasquerCacher les détailsVoir les détailsFondamentaux de la sécurité web
Fondamentaux de la sécurité web
Leçon 1 • Limites légales et éthiques
Définit les tests autorisés, la divulgation responsable et les obligations éthiques. Garantit que les étudiants opèrent dans le cadre professionnel et légal tout au long du cours.
Leçon 2 • Mentalité et méthodologie de l'attaquant
Présente la mentalité de sécurité offensive et les phases d'attaque structurées. Encadre toutes les techniques ultérieures dans une méthodologie reproductible et professionnelle.
Leçon 3 • Architecture des applications web
Examine les couches front-end, back-end et base de données, ainsi que les frameworks courants. Relie la connaissance de l'architecture à l'identification de la couche où réside une vulnérabilité.
Leçon 4 • Fonctionnement des sites web
Couvre les cycles requête-réponse HTTP/HTTPS, la résolution DNS et les rôles des serveurs. Établit la base technique nécessaire pour chaque technique d'attaque du cours.
Leçon 5 • Mise en place d'un environnement de laboratoire
Guide les étudiants dans la construction d'un environnement de pratique isolé et légal. Fournit l'infrastructure pratique utilisée dans chaque chapitre suivant.
Chapitre 2MasquerCacher les détailsVoir les détailsReconnaissance et collecte d'informations
Reconnaissance et collecte d'informations
Leçon 1 • Techniques de reconnaissance passive
Couvre les méthodes OSINT qui collectent des données sans toucher au serveur cible. Alimente directement la planification des attaques en révélant les détails de l'infrastructure et du personnel.
Leçon 2 • Techniques de reconnaissance active
Enseigne les méthodes de sondage direct, y compris le balayage de ports et la capture de bannières. S'appuie sur les résultats passifs pour confirmer les services actifs et les piles technologiques.
Leçon 3 • Énumération DNS
Explore les transferts de zone, le forçage brutal DNS et l'analyse d'enregistrements. Élargit la carte de la surface d'attaque en découvrant des sous-domaines cachés et des noms d'hôte internes.
Leçon 4 • Empreinte numérique de la pile technologique
Identifie les plateformes CMS, les frameworks et les logiciels serveur à partir des en-têtes HTTP et des artefacts de page. Réduit la sélection d'exploits aux technologies confirmées sur la cible.
Chapitre 3MasquerCacher les détailsVoir les détailsBalayage et évaluation des vulnérabilités
Balayage et évaluation des vulnérabilités
Leçon 1 • Priorisation et rapport des vulnérabilités
Applique la notation de sévérité et l'analyse d'impact métier pour classer les résultats. Prépare les étudiants à communiquer clairement les risques aux parties prenantes techniques et non techniques.
Leçon 2 • Présentation du Top 10 OWASP
Associe les catégories de vulnérabilités web les plus critiques à un impact réel. Fournit le cadre de classification utilisé dans tout le reste du cours.
Leçon 3 • Fondamentaux du balayage d'applications web
Présente les scanneurs automatisés, leurs formats de sortie et la gestion des faux positifs. Relie les données de reconnaissance à la configuration ciblée du balayage.
Leçon 4 • Découverte manuelle de vulnérabilités
Enseigne les tests manuels basés sur proxy pour trouver des problèmes que les outils automatisés manquent. Renforce la compréhension de la logique applicative comme fondation pour les chapitres d'exploitation ultérieurs.
Chapitre 4MasquerCacher les détailsVoir les détailsAttaques par injection
Attaques par injection
Leçon 1 • Techniques avancées d'injection SQL
Couvre l'exfiltration hors bande, les procédures stockées et les injections de second ordre. Étend les compétences de base à des configurations de bases de données complexes et réelles.
Leçon 2 • Injection de commandes et de code
Démontre les vulnérabilités d'injection de commandes OS et d'exécution de code côté serveur. Relie les concepts d'injection à la compromission au niveau serveur au-delà de la base de données.
Leçon 3 • Défense et correction contre les injections
Passe en revue les requêtes paramétrées, la validation d'entrée et les comptes de base de données à privilèges minimaux. Équipe les étudiants pour recommander des correctifs concrets après avoir démontré l'impact de l'injection.
Leçon 4 • Injection NoSQL et XML
Cible les opérateurs de requête MongoDB et les analyseurs XML/XPath avec des payloads d'injection. Élargit les compétences d'injection aux magasins de données non relationnels et basés sur des documents.
Leçon 5 • Fondamentaux de l'injection SQL
Explique comment une entrée non nettoyée atteint les requêtes SQL et comment fabriquer des payloads. Construit la base conceptuelle pour toutes les variantes d'injection SQL couvertes ensuite.
Chapitre 5MasquerCacher les détailsVoir les détailsAttaques sur l'authentification et les sessions
Attaques sur l'authentification et les sessions
Leçon 1 • Analyse et détournement de jetons de session
Analyse l'entropie, la prévisibilité et la sécurité de transmission des jetons pour voler des sessions. S'appuie sur les fondamentaux HTTP pour montrer comment les sessions peuvent être capturées ou falsifiées.
Leçon 2 • Attaques basées sur les identifiants
Couvre le forçage brutal, le bourrage d'identifiants et l'aspersion de mots de passe contre les points de terminaison de connexion. Applique directement les données de reconnaissance pour cibler les comptes utilisateur réels.
Leçon 3 • Failles de logique d'authentification
Identifie les flux de connexion multi-étapes défectueux, la réinitialisation de mot de passe non sécurisée et le contournement MFA. Démontre que les erreurs de logique sont aussi dangereuses que l'absence de validation d'entrée.
Leçon 4 • Falsification de requête intersite
Fabrique des payloads CSRF qui forcent les utilisateurs authentifiés à effectuer des actions non intentionnées. Relie les faiblesses de gestion de session aux vecteurs d'attaque côté client.
Chapitre 6MasquerCacher les détailsVoir les détailsScript intersite et attaques côté client
Script intersite et attaques côté client
Leçon 1 • Détournement de clic et redécoupage d'interface
Démontre les attaques basées sur les iframes qui incitent les utilisateurs à des clics non intentionnés. Relie la connaissance des attaques côté client à la manipulation de l'interface au-delà de l'injection de scripts.
Leçon 2 • Politique de sécurité du contenu et contournement XSS
Analyse les directives CSP et démontre les erreurs de configuration courantes qui permettent le contournement. Prépare les étudiants à la fois à évaluer les défenses et à recommander des politiques CSP correctes.
Leçon 3 • XSS basé sur le DOM
Cible les sinks JavaScript côté client qui traitent des sources contrôlées par l'attaquant. Étend les compétences XSS aux applications monopages et aux frameworks JavaScript modernes.
Leçon 4 • XSS réfléchi et stocké
Distingue le XSS réfléchi du XSS stocké et démontre la livraison de payloads pour chacun. Établit les fondamentaux XSS avant de passer au XSS DOM et aux variantes avancées.
Leçon 5 • Armement de payloads XSS
Convertit le XSS de base en vol de session, keylogging et superpositions de phishing. Démontre l'impact réel pour justifier la priorité de correction.
Chapitre 7MasquerCacher les détailsVoir les détailsContrôle d'accès et failles de logique métier
Contrôle d'accès et failles de logique métier
Leçon 1 • Fondamentaux du contrôle d'accès défaillant
Couvre l'élévation de privilèges horizontale et verticale par la manipulation de paramètres. Établit la distinction entre l'authentification et l'autorisation en tant que cibles d'attaque.
Leçon 2 • Références directes non sécurisées à des objets
Démontre l'IDOR dans les téléchargements de fichiers, les points de terminaison API et l'accès aux enregistrements de base de données. Développe des compétences d'énumération systématique pour trouver des références d'objets exposées.
Leçon 3 • Test d'autorisation API
Teste les APIs REST et GraphQL pour les vérifications d'autorisation manquantes et l'exposition excessive de données. Étend les compétences de contrôle d'accès aux architectures modernes pilotées par API.
Leçon 4 • Test des vulnérabilités de logique métier
Identifie les failles dans les flux d'achat, la logique de remise et les workflows multi-étapes. Démontre que la compréhension de l'intention de l'application est essentielle pour trouver des bugs logiques.
Chapitre 8MasquerCacher les détailsVoir les détailsExploitation avancée et post-exploitation
Exploitation avancée et post-exploitation
Leçon 1 • Falsification de requête côté serveur
Force le serveur à effectuer des requêtes internes, exposant les métadonnées cloud et les services internes. Démontre comment SSRF fait le pont entre l'accès externe et les ressources réseau internes.
Leçon 2 • Rédaction de rapports de test d'intrusion professionnels
Structure les résultats en un rapport de test d'intrusion complet avec des sections exécutives et techniques. Traduit les résultats d'exploitation technique en conseils de correction exploitables.
Leçon 3 • Attaques par téléchargement de fichier et traversée de chemin
Contourne les restrictions de téléchargement de fichier pour placer des shells web et lire des fichiers serveur arbitraires. Combine les connaissances en injection et en contrôle d'accès pour une compromission au niveau serveur.
Leçon 4 • Chaînage de vulnérabilités et pivotement
Combine des résultats de faible sévérité en chaînes d'exploitation à fort impact ciblant des actifs critiques. Développe la pensée stratégique requise pour les missions avancées de test d'intrusion.
Leçon 5 • Vulnérabilités de désérialisation
Exploite la désérialisation non sécurisée dans les applications Java, PHP et Python pour l'exécution de code. Étend les concepts d'injection à la manipulation de données au niveau objet.
Votre certificat valide de réussite
Ce cours est fait pour vous :
Professionnel du support informatique : prêt à s'orienter vers un parcours technique axé sur la sécurité.
Étudiant en informatique : souhaite acquérir des compétences pratiques offensives au-delà de ce que les salles de cours enseignent généralement.
Administrateur réseau : cherche à comprendre les menaces du point de vue d'un attaquant.
Personne en reconversion professionnelle : attirée par la cybersécurité et a besoin d'un point d'entrée structuré et pratique.
Développeur : souhaite identifier et corriger les failles de sécurité avant que des attaquants ne les découvrent.
Débutant en chasse de bogues : a la curiosité mais manque d'une méthodologie reproductible pour trouver des vulnérabilités.
Ce que disent nos apprenants
Vos cours sont parfaits. J'ai acheté le forfait d'un an et j'ai enfin l'opportunité de suivre divers sujets qui m'intéressent sans avoir besoin de changer de plateforme... je vous remercie pour tout ce que vous faites, je vous ai déjà recommandés à d'autres personnes...

J'aime la façon dont les leçons vont droit au but et comment je peux changer de chapitres et passer le contenu dont je n'ai pas besoin.

J'aime le contenu et la façon dont les vidéos sont présentées et transcrites, ce qui accélère le processus !

La plateforme est rapide, simple à utiliser. La diversité du contenu et les vidéos complémentaires aident beaucoup dans l'apprentissage.

Formations principales
FAQ
Qui est Dedika ?
Le certificat est-il valable en France ?
Les cours sont-ils gratuits ?
Quelle est la charge de travail des cours ?
Comment sont les cours ?
Comment fonctionnent les cours ?
Quelle est la durée des cours ?
Quel est le coût ou le prix des cours ?
Qu'est-ce qu'un cours EAD ou en ligne et comment ça marche ?
Cours PDF




















