[{"data":1,"prerenderedAt":45},["ShallowReactive",2],{"course-securite-des-applications-web":3,"highlight-python-# Requête vulnérable":44},{"id":4,"name":5,"slug":6,"location":7,"targetAudienceFormatMarkdown":8,"prerequisitesFormatMarkdown":9,"objectivesFormatMarkdown":10,"descriptionFormatMarkdown":11,"teachingMethodsFormatMarkdown":12,"teachingResourcesFormatMarkdown":13,"evaluationMethodsFormatMarkdown":14,"accessibilityFormatMarkdown":15,"accessMethodsFormatMarkdown":16,"minimumParticipants":7,"maximumParticipants":7,"duration":17,"reference":18,"trainerType":7,"updated_at":19,"created_at":20,"price":21,"organizationMode":22,"theme":25,"code":29,"tags":34,"metadata":35},"/api/courses/0aeeb68f-b298-11f1-a993-d8ca06000363","Sécurité des applications web","securite-des-applications-web",null,"Développeurs, architectes, testeurs, responsables de la sécurité applicative, chefs de projet techniques.","Pratique du développement web ou connaissance approfondie des architectures web.","Identifier et corriger les vulnérabilités applicatives du référentiel OWASP Top 10.","--day1--\n\n## Panorama et méthodologie\n\n-   Surface d'attaque d'une application web moderne\n-   Référentiel OWASP et catégories de risques actuelles\n-   Environnement de travail : application vulnérable de laboratoire et outillage d'analyse\n-   Mandataire d'interception et lecture des échanges HTTP\n-   Méthode d'analyse de la sécurité d'une application\n-   Travaux pratiques : prise en main de l'environnement et cartographie de l'application cible\n\n--break--\n\n## Contrôle d'accès et authentification\n\n-   Défaillances de contrôle d'accès : accès direct à un objet, élévation horizontale et verticale\n-   Gestion des sessions : jetons, cookies, expiration, invalidation\n-   Authentification : politique de mots de passe, limitation des tentatives, récupération de compte\n-   Authentification multifacteur et points faibles d'implémentation\n-   Correctifs : vérification côté serveur systématique et centralisation des contrôles\n-   Travaux pratiques : exploitation puis correction de défauts de contrôle d'accès sur l'application de laboratoire\n\n--day2--\n\n## Injections et traitement des entrées\n\n-   Injection SQL : principe, impact, requêtes préparées comme correctif\n-   Injection de commandes et injections dans d'autres interpréteurs\n-   Cross-site scripting : formes, contextes d'échappement, correctifs\n-   Désérialisation non sécurisée et traitement des entrées complexes\n-   Validation des entrées et encodage en sortie : principes généralisables\n-   Travaux pratiques : correction de vulnérabilités d'injection avec vérification par rejeu\n\n--break--\n\n## Configuration, dépendances et données\n\n-   Mauvaises configurations de sécurité : messages d'erreur, services exposés, valeurs par défaut\n-   En-têtes de sécurité et politique de sécurité du contenu\n-   Composants tiers vulnérables et gestion des dépendances\n-   Exposition de données sensibles et défauts cryptographiques\n-   Gestion des secrets dans l'application et dans la configuration\n-   Travaux pratiques : durcissement de la configuration d'une application et mise à jour des dépendances vulnérables\n\n--day3--\n\n## API et architectures modernes\n\n-   Risques spécifiques aux API et référentiel dédié\n-   Autorisation au niveau des objets et des fonctions\n-   Consommation excessive de ressources et limitation de débit\n-   Falsification de requête côté serveur et validation des destinations\n-   Sécurité des applications monopages et stockage côté navigateur\n-   Travaux pratiques : audit de sécurité d'une API et correction des défauts d'autorisation\n\n--break--\n\n## Intégrer la sécurité dans le cycle de développement\n\n-   Exigences de sécurité et critères d'acceptation\n-   Revue de code orientée sécurité et points de contrôle\n-   Outillage automatisé : analyse statique, analyse des dépendances, analyse dynamique\n-   Tests d'intrusion applicatifs : périmètre, fréquence, exploitation des résultats\n-   Formation des développeurs et culture de sécurité applicative\n-   Travaux pratiques : mise en place d'une chaîne d'analyse automatisée et traitement des résultats","Présentiel, distanciel, hybride","Les supports pédagogiques sont remis aux stagiaires sous format numérique et/ou papier selon les modalités de la formation.\n\nIls comprennent des supports de cours, des présentations, des fiches pratiques, des études de cas, des exercices applicatifs ainsi que des QCM d’entraînement selon la formation. (adapté au choix du formateur)\n\nLes formations s’appuient sur des moyens techniques adaptés : ordinateurs, logiciels professionnels, connexion internet, écran ou vidéoprojecteur, ainsi que des outils collaboratifs et de visioconférence pour les formations à distance.\n\nL’ensemble des supports pédagogiques est accessible pendant et après la formation afin de favoriser l’appropriation et la mise en pratique des compétences acquises.","En amont de la formation, un recueil des besoins permet de récolter des informations sur le stagiaire et ses attentes. L’évaluation se fait en cours de formation, par des études de cas ou des travaux pratiques. En fin de formation, par un questionnaire d’auto-évaluation et/ou un examen.\n\nUn suivi de qualité est effectué grâce à nos sessions en groupe restreint (entre 2 et 9 participants maximum). Le stagiaire émargera par demi-journée et recevra une attestation de formation.","Nous informons l’ensemble de nos clients et stagiaires que nous sommes dans la capacité d’adapter les sessions selon les handicaps et les situations spécifiques. Nous nous engageons à répondre à toutes vos demandes sous un délai de 48h ouvré.","Si l’une de nos formations vous intéresse, contactez-nous au +33 4 93 65 34 24 ou à l’adresse mail contact@m2g-intellect.fr. Selon votre besoin et vos attentes, nous organiserons un échange téléphonique avec le formateur pressenti afin d’adapter la formation et ses modules, puis nous vous adresserons un devis.\n\nLes dates de la formation seront à convenir sous 30 jours maximum.","21.00","L1-CYB-12","2026-09-18T09:45:10+00:00","2026-09-17T15:02:31+00:00","2280.00",{"id":23,"name":24},"/api/organization_mode_types/6","HYBRID",{"id":26,"name":27,"slug":28},"/api/themes/0ac0b9c2-b298-11f1-a993-d8ca06000363","Cybersécurité et gestion des risques informatiques","cybersecurite-et-gestion-des-risques-informatiques",{"id":30,"label":31,"domain":32},"/api/training_specialities/163","326 - Informatique, traitement de l’information, réseaux de transmission des données",{"label":33},"32 - Communication et information",[],{"desc-accroche":36,"Description":37,"icon-color":38,"icon-name":39,"code-langage":40,"code-snippet":41,"courte-description":42,"titre-accroche":43},"Formation alternant exploitation démontrée sur une application volontairement vulnérable et écriture du correctif : injections SQL, failles d'authentification, contrôle d'accès défaillant, désérialisation non sécurisée et mauvaise configuration.","Cette formation de trois jours traite les vulnérabilités applicatives les plus répandues à partir du référentiel OWASP Top 10, avec un objectif explicite de défense et non d'attaque. Pour chaque famille de vulnérabilité, notamment les injections SQL, les failles d'authentification et de gestion de session, le contrôle d'accès défaillant, la désérialisation non sécurisée et les erreurs de configuration de sécurité, la formation démontre l'exploitation sur une application volontairement vulnérable puis fait écrire le correctif correspondant par les participants. Les bonnes pratiques de validation des entrées et d'utilisation d'outils d'analyse statique sont intégrées au fil de l'eau. Elle s'adresse aux développeurs, architectes, testeurs, responsables de la sécurité applicative et chefs de projet techniques pratiquant le développement web ou connaissant en profondeur les architectures web.","#B33771","mdi:bug-outline","python","# Requête vulnérable à l'injection SQL\nquery = f\"SELECT * FROM users WHERE email = '{email}'\"\ncursor.execute(query)\n\n# Correctif : requête paramétrée\nquery = \"SELECT * FROM users WHERE email = %s\"\ncursor.execute(query, (email,))","Formation intermédiaire de trois jours pour corriger les vulnérabilités du Top 10 OWASP : injections, authentification, contrôle d'accès et configuration.","Identifiez et corrigez les vulnérabilités applicatives les plus répandues du référentiel OWASP Top 10, du côté de la défense plutôt que de l'attaque.","\u003Cpre class=\"hljs\">\u003Ccode class=\"language-python\">\u003Cspan class=\"hljs-comment\"># Requête vulnérable à l&#x27;injection SQL\u003C/span>\nquery = \u003Cspan class=\"hljs-string\">f&quot;SELECT * FROM users WHERE email = &#x27;\u003Cspan class=\"hljs-subst\">{email}\u003C/span>&#x27;&quot;\u003C/span>\ncursor.execute(query)\n\n\u003Cspan class=\"hljs-comment\"># Correctif : requête paramétrée\u003C/span>\nquery = \u003Cspan class=\"hljs-string\">&quot;SELECT * FROM users WHERE email = %s&quot;\u003C/span>\ncursor.execute(query, (email,))\u003C/code>\u003C/pre>",1789717725599]