DATAROCKSTARS
Réf. INF-CYB-18Revenir au menu
Catalogue entreprises › Formations informatiques › Cybersécurité et gestion des risques informatiques

Sécurité des applications Web : OWASP Top 10 en pratique

Identifier et corriger les vulnérabilités applicatives les plus courantes

3 jours · 21 h Niveau intermédiaire Présentiel, distanciel synchrone, hybride Inter · Intra · Sur mesure

Descriptif

Sécurité des applications Web : OWASP Top 10 en pratique est une formation de 3 jours (21 heures), de niveau intermédiaire, rattachée au domaine « Cybersécurité et gestion des risques informatiques ». Identifier et corriger les vulnérabilités applicatives les plus courantes. Conçue et animée par des praticiens en activité, elle alterne apports ciblés (30 %) et mises en pratique (70 %) sur des laboratoires cloud individuels, avec des cas inspirés des secteurs banque, assurance et services publics. Disponible en inter-entreprises, en intra sur catalogue et en version sur mesure adaptée au contexte de l'entreprise.

Objectifs pédagogiques

À l'issue de la formation, le participant sera capable de :

  • OWASP Top 10
  • Injections et contrôle d'accès
  • Authentification et sessions
  • Tests de sécurité applicative
  • Atelier sur une application vulnérable

Programme détaillé

N°Contenus et activités Durée
Jour 1
1Ouverture : langages et frameworks pratiqués, présentation du laboratoire isolé DVWA et Juice Shop et des règles d'engagement0,5 h
2OWASP Top 10 : ce que recouvre réellement chaque catégorie et comment elles se combinent dans une attaque1,5 h
3Travaux pratiques : prendre en main Burp Suite et OWASP ZAP, intercepter, modifier et rejouer des requêtes2 h
4Travaux pratiques : exploiter puis corriger une injection SQL et une injection de commandes sur DVWA2 h
5Cas pratique : requêtes préparées, validation d'entrée et revue de code corrigée en binôme1 h
Jour 2
6Travaux pratiques : exploiter les failles de contrôle d'accès et les références directes non sécurisées de Juice Shop2 h
7Authentification et gestion de session : attributs de cookie, expiration, force brute et réinitialisation de mot de passe1,5 h
8Travaux pratiques : corriger la gestion de session d'une application du laboratoire et vérifier le correctif par rejeu2 h
9Atelier : XSS stockée et réfléchie, en-têtes de sécurité et mise au point d'une politique CSP1,5 h
Jour 3
10Configuration non sécurisée, composants vulnérables et SSRF : détecter, exploiter, corriger2 h
11Travaux pratiques : lancer un scan authentifié avec OWASP ZAP et trier les faux positifs1,5 h
12Cas pratique : intégrer le scan ZAP au pipeline de build et fixer les seuils de blocage1,5 h
13Mise en situation : rédiger un rapport de vulnérabilités priorisé avec scores CVSS et plan de remédiation1,5 h
14Synthèse : revue des correctifs produits, évaluation des acquis et charte de développement sécurisé0,5 h

Méthodes pédagogiques

  • Pédagogie active : 71 % du temps en pratique encadrée — laboratoires cloud provisionnés par participant, travaux pratiques guidés, fil rouge applicatif —, le reste en apports structurés, démonstrations commentées, cadrage et évaluation
  • répartition calculée sur le déroulé détaillé de cette formation, et non annoncée de façon uniforme
  • classe inversée avec prérequis sur le LMS
  • apprentissage adaptatif selon le positionnement initial
  • travaux en binômes
  • classe virtuelle en séquences de 3 h 30 maximum sur Microsoft Teams
  • support clair, complet et paginé remis à chaque participant

Technologies et outils mobilisés

OWASP ZAP, Burp Suite, DVWA, Juice Shop

Modalités d'évaluation et de validation

  • Positionnement initial en ligne
  • quiz de validation à chaque séquence
  • évaluation finale des acquis (QCM et mise en situation)
  • satisfaction à chaud
  • questionnaire de transfert à 30 jours
  • attestation de fin de formation

Plateforme, laboratoires et ressources

  • LMS DATAROCKSTARS : parcours, supports numériques, quiz, évaluations, émargement par demi-journée
  • laboratoires cloud individuels accessibles depuis un navigateur, sans installation, données fictives, détruits en fin de session
  • bibliothèque O'Reilly (plus de 60 000 ressources)
  • accès aux supports pendant 6 mois

Fiche mise à jour le 21/09/2026 — version 1.0. Les programmes sont révisés chaque trimestre et à chaque évolution majeure des technologies, normes ou référentiels de certification concernés.