Formation Sécurité des applications web

Identifiez et corrigez les vulnérabilités applicatives les plus répandues du référentiel OWASP Top 10, du côté de la défense plutôt que de l'attaque.

Formation alternant exploitation démontrée sur une application volontairement vulnérable et écriture du correctif : injections SQL, failles d'authentification, contrôle d'accès défaillant, désérialisation non sécurisée et mauvaise configuration.

3 jours (21 h)
HYBRID
Inter : 2 280,00 € HT/pers
Intra : nous consulter

Description

Cette formation de trois jours traite les vulnérabilités applicatives les plus répandues à partir du référentiel OWASP Top 10, avec un objectif explicite de défense et non d'attaque. Pour chaque famille de vulnérabilité, notamment les injections SQL, les failles d'authentification et de gestion de session, le contrôle d'accès défaillant, la désérialisation non sécurisée et les erreurs de configuration de sécurité, la formation démontre l'exploitation sur une application volontairement vulnérable puis fait écrire le correctif correspondant par les participants. Les bonnes pratiques de validation des entrées et d'utilisation d'outils d'analyse statique sont intégrées au fil de l'eau. Elle s'adresse aux développeurs, architectes, testeurs, responsables de la sécurité applicative et chefs de projet techniques pratiquant le développement web ou connaissant en profondeur les architectures web.

Les objectifs

  • Identifier et corriger les vulnérabilités applicatives du référentiel OWASP Top 10.

Public visé

  • Développeurs, architectes, testeurs, responsables de la sécurité applicative, chefs de projet techniques.

Prérequis

  • Pratique du développement web ou connaissance approfondie des architectures web.

Le programme

Jour 1
Matinée

1. Panorama et méthodologie

  • Surface d'attaque d'une application web moderne
  • Référentiel OWASP et catégories de risques actuelles
  • Environnement de travail : application vulnérable de laboratoire et outillage d'analyse
  • Mandataire d'interception et lecture des échanges HTTP
  • Méthode d'analyse de la sécurité d'une application
  • Travaux pratiques : prise en main de l'environnement et cartographie de l'application cible
Après-midi

2. Contrôle d'accès et authentification

  • Défaillances de contrôle d'accès : accès direct à un objet, élévation horizontale et verticale
  • Gestion des sessions : jetons, cookies, expiration, invalidation
  • Authentification : politique de mots de passe, limitation des tentatives, récupération de compte
  • Authentification multifacteur et points faibles d'implémentation
  • Correctifs : vérification côté serveur systématique et centralisation des contrôles
  • Travaux pratiques : exploitation puis correction de défauts de contrôle d'accès sur l'application de laboratoire
Jour 2
Matinée

3. Injections et traitement des entrées

  • Injection SQL : principe, impact, requêtes préparées comme correctif
  • Injection de commandes et injections dans d'autres interpréteurs
  • Cross-site scripting : formes, contextes d'échappement, correctifs
  • Désérialisation non sécurisée et traitement des entrées complexes
  • Validation des entrées et encodage en sortie : principes généralisables
  • Travaux pratiques : correction de vulnérabilités d'injection avec vérification par rejeu
Après-midi

4. Configuration, dépendances et données

  • Mauvaises configurations de sécurité : messages d'erreur, services exposés, valeurs par défaut
  • En-têtes de sécurité et politique de sécurité du contenu
  • Composants tiers vulnérables et gestion des dépendances
  • Exposition de données sensibles et défauts cryptographiques
  • Gestion des secrets dans l'application et dans la configuration
  • Travaux pratiques : durcissement de la configuration d'une application et mise à jour des dépendances vulnérables
Jour 3
Matinée

5. API et architectures modernes

  • Risques spécifiques aux API et référentiel dédié
  • Autorisation au niveau des objets et des fonctions
  • Consommation excessive de ressources et limitation de débit
  • Falsification de requête côté serveur et validation des destinations
  • Sécurité des applications monopages et stockage côté navigateur
  • Travaux pratiques : audit de sécurité d'une API et correction des défauts d'autorisation
Après-midi

6. Intégrer la sécurité dans le cycle de développement

  • Exigences de sécurité et critères d'acceptation
  • Revue de code orientée sécurité et points de contrôle
  • Outillage automatisé : analyse statique, analyse des dépendances, analyse dynamique
  • Tests d'intrusion applicatifs : périmètre, fréquence, exploitation des résultats
  • Formation des développeurs et culture de sécurité applicative
  • Travaux pratiques : mise en place d'une chaîne d'analyse automatisée et traitement des résultats
Dernière mise à jour : 18 septembre 2026

En présentiel ou à distance : à vous de choisir

Dans vos locaux

Pour ancrer les apprentissages et encourager la dynamique collective.

En classe virtuelle

Pour allier flexibilité et interactions en temps réel avec le formateur.

Dans nos locaux

Pour favoriser la concentration, les échanges et le confort des apprenants.

Les modalités de formation

Suivi et évaluation :

  • Recueil des besoins en amont pour identifier les attentes du stagiaire
  • Évaluation continue : études de cas et travaux pratiques pendant la formation
  • Évaluation finale : questionnaire d'auto-évaluation

Format et encadrement :

  • Formation équilibrée alliant théorie et pratique (minimum 50%)
  • Sessions en petits groupes (2 à 9 participants) pour un suivi personnalisé
  • Émargement par demi-journée et remise d'une attestation de formation

Moyens pédagogiques et techniques :

  • Méthodes interactives et suivi des acquis : travaux pratiques, projet fil rouge, mises en situation, démonstrations, QCM…
  • Les stagiaires doivent être équipés de leur matériel informatique pour suivre la formation, que ce soit dans nos locaux ou sur site externe.
  • Les prérequis techniques seront communiqués aux apprenants en amont de la formation, lors de l'analyse des besoins, en fonction des spécificités de chaque client.
  • Accessibilité: nous informons l'ensemble de nos clients et stagiaires que nous sommes dans la capacité d'adapter les sessions en cas de situations spécifiques. Nous nous engageons à répondre à toutes les demandes dans un délai de 48h ouvré.

Conditions et délais d'accès :

  • Si l'une de nos formations vous intéresse, contactez-nous au +33 04 93 65 34 24 ou à l'adresse mail contact@le-code.dev. Selon votre besoin et vos attentes, nous organiserons un échange téléphonique avec le formateur pressenti afin d'adapter la formation et ses modules, puis nous vous adresserons un devis. Les dates de la formation seront à convenir sous 30 jours maximum.
  • Concernant les formations Actions Collectives, l'inscription est possible jusqu'à 24h ouvrées avant le début de la formation.