Descriptif
Sécurité des applications Web : OWASP Top 10 en pratique est une formation de 3 jours (21 heures), de niveau intermédiaire, rattachée au domaine « Cybersécurité et gestion des risques informatiques ». Identifier et corriger les vulnérabilités applicatives les plus courantes. Conçue et animée par des praticiens en activité, elle alterne apports ciblés (30 %) et mises en pratique (70 %) sur des laboratoires cloud individuels, avec des cas inspirés des secteurs banque, assurance et services publics. Disponible en inter-entreprises, en intra sur catalogue et en version sur mesure adaptée au contexte de l'entreprise.
Objectifs pédagogiques
À l'issue de la formation, le participant sera capable de :
- OWASP Top 10
- Injections et contrôle d'accès
- Authentification et sessions
- Tests de sécurité applicative
- Atelier sur une application vulnérable
Programme détaillé
| N° | Contenus et activités | Durée |
|---|---|---|
| Jour 1 | ||
| 1 | Ouverture : langages et frameworks pratiqués, présentation du laboratoire isolé DVWA et Juice Shop et des règles d'engagement | 0,5 h |
| 2 | OWASP Top 10 : ce que recouvre réellement chaque catégorie et comment elles se combinent dans une attaque | 1,5 h |
| 3 | Travaux pratiques : prendre en main Burp Suite et OWASP ZAP, intercepter, modifier et rejouer des requêtes | 2 h |
| 4 | Travaux pratiques : exploiter puis corriger une injection SQL et une injection de commandes sur DVWA | 2 h |
| 5 | Cas pratique : requêtes préparées, validation d'entrée et revue de code corrigée en binôme | 1 h |
| Jour 2 | ||
| 6 | Travaux pratiques : exploiter les failles de contrôle d'accès et les références directes non sécurisées de Juice Shop | 2 h |
| 7 | Authentification et gestion de session : attributs de cookie, expiration, force brute et réinitialisation de mot de passe | 1,5 h |
| 8 | Travaux pratiques : corriger la gestion de session d'une application du laboratoire et vérifier le correctif par rejeu | 2 h |
| 9 | Atelier : XSS stockée et réfléchie, en-têtes de sécurité et mise au point d'une politique CSP | 1,5 h |
| Jour 3 | ||
| 10 | Configuration non sécurisée, composants vulnérables et SSRF : détecter, exploiter, corriger | 2 h |
| 11 | Travaux pratiques : lancer un scan authentifié avec OWASP ZAP et trier les faux positifs | 1,5 h |
| 12 | Cas pratique : intégrer le scan ZAP au pipeline de build et fixer les seuils de blocage | 1,5 h |
| 13 | Mise en situation : rédiger un rapport de vulnérabilités priorisé avec scores CVSS et plan de remédiation | 1,5 h |
| 14 | Synthèse : revue des correctifs produits, évaluation des acquis et charte de développement sécurisé | 0,5 h |
Méthodes pédagogiques
- Pédagogie active : 71 % du temps en pratique encadrée — laboratoires cloud provisionnés par participant, travaux pratiques guidés, fil rouge applicatif —, le reste en apports structurés, démonstrations commentées, cadrage et évaluation
- répartition calculée sur le déroulé détaillé de cette formation, et non annoncée de façon uniforme
- classe inversée avec prérequis sur le LMS
- apprentissage adaptatif selon le positionnement initial
- travaux en binômes
- classe virtuelle en séquences de 3 h 30 maximum sur Microsoft Teams
- support clair, complet et paginé remis à chaque participant
Technologies et outils mobilisés
OWASP ZAP, Burp Suite, DVWA, Juice Shop
Modalités d'évaluation et de validation
- Positionnement initial en ligne
- quiz de validation à chaque séquence
- évaluation finale des acquis (QCM et mise en situation)
- satisfaction à chaud
- questionnaire de transfert à 30 jours
- attestation de fin de formation
Plateforme, laboratoires et ressources
- LMS DATAROCKSTARS : parcours, supports numériques, quiz, évaluations, émargement par demi-journée
- laboratoires cloud individuels accessibles depuis un navigateur, sans installation, données fictives, détruits en fin de session
- bibliothèque O'Reilly (plus de 60 000 ressources)
- accès aux supports pendant 6 mois
