Apprendre
Des cours de sécurité gratuits, à votre rythme, et une petite certification qui prouve que vous avez fait le travail.
- 4 parcours
- 17 leçons
- 83 min de lecture
- gratuit, sans inscription
Cours
Des guides structurés et faciles à parcourir sur le hacking éthique, l'OSINT, les tests d'intrusion et la divulgation responsable. Suivez votre progression au fil de l'avancement.
- 01
Fondamentaux du hacking éthique
Les bases des tests de sécurité autorisés : quoi, pourquoi, et les règles à respecter.
Débutant4 leçons19 min - 02
Techniques OSINT
Trouver, croiser et analyser des informations publiquement disponibles, de manière éthique et efficace.
Intermédiaire4 leçons21 min - 03
Méthodologie de test d'intrusion
L'approche structurée de bout en bout suivie par les professionnels sur des missions réelles.
Avancé5 leçons25 min - 04
Divulgation responsable
Comment signaler des vulnérabilités de manière éthique, et ce que les programmes de bug bounty attendent réellement.
Tous niveaux4 leçons18 min
Parcours 01
Fondamentaux du hacking éthique
Débutant · 4 leçons · 19 min
Points clés
- Hacking éthique = tests autorisés ; hacking malveillant = intrusion non autorisée.
- L'autorisation écrite précède toute évaluation.
- Les limites de périmètre, le signalement responsable et la confidentialité ne sont pas négociables.
Le hacking éthique, aussi appelé test d'intrusion ou white-hat hacking, consiste à tester des systèmes, réseaux et applications à la recherche de vulnérabilités avec l'autorisation explicite du propriétaire. Contrairement aux criminels, les hackers éthiques sont engagés pour trouver et aider à corriger les failles avant que quelqu'un d'autre ne les exploite. De solides compétences techniques comptent, mais ce qui distingue un professionnel d'une nuisance, c'est la discipline : autorisation écrite, respect du périmètre, protection des découvertes sensibles et divulgation responsable.
Juridique
Ne testez jamais des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite, aussi « manifestement vulnérables » qu'ils paraissent.
Points clés
- Le CFAA (États-Unis) et ses équivalents dans le monde criminalisent l'accès non autorisé.
- Sources d'autorisation valides : contrats de travail, mandats signés, règles de bug bounty, consentement du propriétaire.
- Les règles d'engagement protègent les deux parties : lisez-les attentivement.
Avant tout test, comprenez le cadre juridique. Le Computer Fraud and Abuse Act aux États-Unis, et des lois similaires dans le monde, criminalisent l'accès non autorisé aux systèmes informatiques. L'autorisation est essentielle. Sources valides : contrats de travail autorisant des tests internes, lettres de mission signées pour des tests d'intrusion, règles de programme de bug bounty accordant une autorisation sur des actifs spécifiques, ou consentement écrit des propriétaires d'appareils pour la recherche matérielle. Même avec une autorisation, respectez le périmètre : quels systèmes sont inclus, lesquels sont exclus, et quelles actions (par ex. destruction de données, DoS) sont interdites. Les testeurs professionnels utilisent des contrats détaillés et des documents de règles d'engagement pour rendre les attentes explicites.
Points clés
- Surface d'attaque = chaque point d'entrée et de sortie qu'un attaquant pourrait utiliser.
- Les surfaces réseau, applicative, humaine et physique comptent toutes.
- Les attaquants exploitent le maillon le plus faible, d'où l'importance d'évaluations globales.
La surface d'attaque est la somme de tous les points par lesquels un utilisateur non autorisé pourrait tenter d'entrer dans un système ou d'en extraire des données. Les surfaces réseau incluent les ports exposés, le sans-fil, le VPN et les équipements d'infrastructure. Les surfaces applicatives couvrent les applications web, les API, les applications mobiles et l'authentification. Les surfaces humaines incluent les cibles d'ingénierie sociale et les menaces internes. Les surfaces physiques incluent l'accès aux bâtiments, les possibilités de manipulation matérielle et les postes de travail non verrouillés. Les évaluations complètes examinent tout cela : les attaquants exploitent le maillon le plus faible, quoi que l'on défende par ailleurs.
Points clés
- Catégories façon OWASP : injection, authentification, autorisation, XSS, cryptographie, mauvaise configuration.
- Chaque catégorie correspond à une approche de test et à un ensemble d'outils.
- Connaître la taxonomie aide à construire des listes de contrôle de test.
Les vulnérabilités de sécurité se répartissent en catégories courantes. L'injection (SQLi, injection de commandes) survient lorsque des données non fiables circulent vers des interpréteurs. Les failles d'authentification incluent les mots de passe faibles, l'absence de MFA, le détournement de session et le credential stuffing. Les failles d'autorisation permettent aux utilisateurs d'effectuer des actions qu'ils ne devraient pas. Le cross-site scripting (XSS) permet aux attaquants d'exécuter des scripts dans les navigateurs d'autres utilisateurs. Les défaillances cryptographiques : algorithmes faibles, stockage non sécurisé, mauvaise validation des certificats. Les mauvaises configurations de sécurité, comme les paramètres par défaut non sécurisés et les erreurs trop verbeuses, comptent parmi les bugs les plus courants et les plus faciles à corriger en production.
Payload SQLi classiquesql ' OR '1'='1' --
Parcours 02
Techniques OSINT
Intermédiaire · 4 leçons · 21 min
Points clés
- L'OSINT n'utilise que des informations publiques : aucune source classifiée ou propriétaire.
- La valeur réside dans la rapidité de corrélation, pas dans l'accès à des secrets.
- Légal ne veut pas toujours dire éthique : le jugement sur la vie privée compte.
L'Open Source Intelligence (OSINT) est le renseignement collecté à partir de sources publiquement disponibles : registres publics, réseaux sociaux, actualités, publications académiques, jeux de données gouvernementaux, métadonnées de sites web, enregistrements DNS et pages archivées. L'OSINT est précieux pour les évaluations, le renseignement sur les menaces et les enquêtes. La compétence réside dans la recherche, la corrélation et l'analyse efficaces, pas dans l'accès à des informations secrètes. C'est légal lorsque cela porte sur des données publiques, même si des questions éthiques de vie privée s'appliquent toujours.
Points clés
- Les opérateurs (site:, filetype:, intitle:, -) transforment Google en outil de précision.
- Combinez les opérateurs pour cibler des recherches sur un seul domaine ou type de document.
- Les filtres temporels, les versions en cache et la logique booléenne étendent votre portée.
Les moteurs de recherche indexent des milliards de pages, mais la plupart des gens n'utilisent que les bases. Les opérateurs avancés transforment Google en outil de reconnaissance, et leur combinaison crée des requêtes puissantes. Les filtres temporels, les pages en cache et la logique booléenne étendent encore votre portée.
Trouver des PDF exposés sur un domaine universitairetext site:edu filetype:pdf "internal use only"Pages de connexion administrateurtext intitle:"admin login" -inurl:example.comPoints clés
- Les journaux WHOIS, DNS et de transparence des certificats exposent de nombreuses données d'infrastructure.
- Shodan et Censys indexent les appareils exposés sur internet : cherchez avant de scanner.
- Tout est passif : aucun paquet n'est envoyé à la cible.
Avant de toucher un réseau cible, rassemblez les données d'infrastructure publiques. WHOIS révèle les détails d'enregistrement. L'énumération DNS trouve des sous-domaines via les journaux de transparence des certificats (crt.sh), le brute-forcing et les archives DNS passives (SecurityTrails). Shodan et Censys sont des moteurs de recherche pour les appareils exposés sur internet, révélant des services et des versions vulnérables dans le monde entier. La recherche IP inversée trouve des domaines co-hébergés. ARIN et RIPE montrent les allocations IP. Tout ceci est légal et invisible pour la cible : vous ne faites qu'interroger des bases de données publiques.
Découvrir des sous-domaines via crt.shbash curl -s "https://crt.sh/?q=%25.example.com&output=json" | jq -r '.[].name_value' | sort -u
Parcours 03
Méthodologie de test d'intrusion
Avancé · 5 leçons · 25 min
Points clés
- Le périmètre définit les systèmes inclus, les systèmes exclus, les types de tests et les fenêtres temporelles.
- Les documents de règles d'engagement formalisent les attentes et les protections juridiques.
- Un périmètre mal défini = risque juridique + évaluation sans valeur.
Les tests professionnels commencent par une planification, bien avant tout travail technique. La définition du périmètre précise les systèmes inclus (plages IP, domaines, applications), les systèmes exclus, les types de tests (boîte noire, grise ou blanche), les méthodes autorisées, les fenêtres temporelles, les critères de réussite, les protocoles de communication et les protections juridiques. Un document de règles d'engagement formalise tout cela dans un contrat signé. Un périmètre mal défini entraîne des malentendus, des problèmes juridiques et des évaluations inadéquates.
Points clés
- La reconnaissance passive n'utilise que des données publiques ; la reconnaissance active touche la cible.
- Le temps passé en reconnaissance est rarement perdu.
- Outils : Nmap, Burp spider, dirb/gobuster, récupérateurs de bannières.
La reconnaissance passive utilise des informations publiquement disponibles sans toucher les cibles : OSINT, moteurs de recherche, offres d'emploi révélant les piles technologiques, enregistrements DNS, versions archivées. La reconnaissance active interagit directement : scans de ports Nmap, énumération de services, exploration d'applications web, cartographie réseau, récupération de bannières, analyse de vulnérabilités. L'objectif : comprendre la surface d'attaque, les technologies, les vulnérabilités potentielles et les contrôles de sécurité de la cible avant l'exploitation.
Détection Nmap des services + versionsbash nmap -sV -sC -oA recon/target 10.0.0.0/24Points clés
- Les scanners automatisés trouvent rapidement les CVE connus ; les tests manuels trouvent les failles logiques.
- Le CVSS donne la gravité technique ; le contexte métier donne le risque réel.
- Vérifiez chaque découverte avant de la signaler.
Après la reconnaissance, l'évaluation des vulnérabilités identifie des faiblesses spécifiques. Les outils automatisés (Nessus, OpenVAS, Qualys) vérifient rapidement des milliers de CVE connus, mais produisent des faux positifs et manquent les failles de logique métier. Les tests manuels couvrent la revue de configuration, l'authentification, l'autorisation et l'élévation de privilèges, le traitement des entrées, les fuites de messages d'erreur et l'implémentation cryptographique. Le CVSS standardise la gravité. La priorisation basée sur le risque pondère le contexte métier : une découverte moyenne sur un processeur de paiement l'emporte sur une critique sur une machine de développement isolée.
Points clés
- L'exploitation prouve l'impact : ne pas aller trop loin.
- Post-exploitation : mouvement latéral, élévation de privilèges, exfiltration de données (tout simulé).
- Retenue professionnelle : documenter, ne pas détruire.
L'exploitation prouve que les vulnérabilités sont réelles. Cela peut signifier une injection SQL pour extraire des données, un RCE pour obtenir un shell, une élévation de privilèges, un contournement d'authentification, ou du XSS pour démontrer une compromission de compte. La post-exploitation démontre l'impact complet : mouvement latéral, élévation de privilèges administrateur, exfiltration de données (simulée), mécanismes de persistance, pivotement. Les testeurs professionnels s'arrêtent une fois l'impact prouvé, minimisent l'accès aux données réelles, documentent tout et notifient immédiatement le client des découvertes critiques.
Avertissement
L'objectif est de démontrer un risque pour qu'il soit corrigé, pas de causer du tort ou d'accéder à plus de données que nécessaire pour prouver le point.
Points clés
- Le rapport est le livrable, pas les shells.
- Résumé exécutif + découvertes techniques + remédiation priorisée.
- Retester après correction pour confirmer que cela fonctionne vraiment.
Le rapport traduit les découvertes techniques en intelligence métier. Il doit inclure un résumé exécutif sans jargon, des découvertes techniques avec étapes de reproduction et preuves, des évaluations CVSS ou de risque, des recommandations de remédiation et des suggestions stratégiques pour la posture de sécurité globale. Priorisez selon le risque métier, pas seulement la gravité technique. La vérification de remédiation consiste à retester après les corrections, pour confirmer qu'elles fonctionnent et que rien n'a régressé. La valeur d'un test réside dans les améliorations qu'il apporte, pas dans les shells.
Parcours 04
Divulgation responsable
Tous niveaux · 4 leçons · 18 min
Points clés
- La divulgation coordonnée protège les utilisateurs pendant le déploiement des correctifs.
- La divulgation complète, l'absence de divulgation et la vente de vulnérabilités échouent tous vis-à-vis du public.
- Le consensus de la communauté est d'environ 90 jours pour corriger.
La divulgation responsable (coordonnée) consiste à signaler les problèmes en privé à l'éditeur et à lui laisser un délai raisonnable pour corriger avant que les détails ne deviennent publics. Cela protège les utilisateurs, donne aux éditeurs une marge pour corriger, et maintient la confiance. Les alternatives échouent : la divulgation complète aide d'abord les attaquants, la non-divulgation indéfinie laisse les utilisateurs silencieusement exposés, et la vente à des acheteurs criminels ou étatiques permet de nuire. La plupart des chercheurs et des grands éditeurs considèrent la divulgation coordonnée comme la norme éthique.
Points clés
- Vérifiez d'abord /.well-known/security.txt ou les plateformes de bug bounty.
- security@<domain> est le repli de l'industrie.
- Un rapport contient : description, étapes de reproduction, impact, PoC, contact, PGP si sensible.
Commencez par vérifier l'existence d'une politique de divulgation publiée ou de /.well-known/security.txt. De nombreuses entreprises gèrent des programmes de bounty sur HackerOne, Bugcrowd ou Intigriti. Si ni l'un ni l'autre n'existe, contactez security@<domain>. Votre rapport doit inclure une description claire, des étapes de reproduction, une évaluation d'impact, une preuve de concept, vos coordonnées et une demande d'accusé de réception. Utilisez PGP pour le code d'exploitation. Soyez patient, et relancez poliment après une à deux semaines de silence. Conservez des enregistrements détaillés de toutes les communications.
Fichier security.txt minimaltext Contact: mailto:security@example.com Expires: 2027-01-01T00:00:00.000Z Preferred-Languages: en Canonical: https://example.com/.well-known/security.txtPoints clés
- 90 jours entre le signalement et la divulgation publique est le délai standard de la communauté.
- Les bugs critiques et activement exploités justifient une divulgation plus rapide.
- La divulgation publique doit avertir et conseiller, pas fournir une recette aux attaquants.
90 jours entre le signalement et la divulgation publique est la base commune, ajustée selon les circonstances : plus rapide si le bug est critique et activement exploité, plus long pour les problèmes architecturaux lorsque l'éditeur coopère. La divulgation publique doit avertir les utilisateurs, fournir des mesures d'atténuation si aucun correctif n'est disponible, créditer chacun équitablement, et éviter plus de détails d'exploitation que ce dont les défenseurs ont besoin. L'objectif est de protéger les utilisateurs, pas de punir les éditeurs ou de courir après les gros titres.
Points clés
- Plateformes : HackerOne, Bugcrowd, Intigriti.
- Lisez attentivement le périmètre : hors périmètre signifie pas de récompense, et parfois un risque juridique.
- Les rapports de qualité gagnent ; les rapports de spam font bannir les chercheurs.
Les programmes de bug bounty offrent une divulgation structurée avec des récompenses. Les grandes plateformes hébergent des programmes pour des milliers d'entreprises. Chaque programme définit son périmètre, les problèmes exclus (par ex. self-XSS, DoS), les fourchettes de récompenses et les règles d'engagement. Pour les chercheurs, cela signifie de l'argent, une clarté juridique, des cibles réelles et de la réputation. Pour les entreprises : une couverture continue, des perspectives diverses et de bonnes relations avec la communauté. Participer avec succès signifie lire attentivement les règles, respecter le périmètre, rédiger des rapports de haute qualité, et accepter que toutes les découvertes ne soient pas qualifiantes.
Continuer à apprendre
Plateformes, outils, certifications et communautés sélectionnés.
Plateformes d'apprentissage
Outils essentiels
Certifications
Certification
Petite, utile, réelle : une certification basée sur des scénarios prouvant que vous savez mener des missions autorisées de bout en bout.
En direct · à passer maintenant
ZeroTrace HID Course Completion
Un examen basé sur des scénarios prouvant que vous pouvez mener une mission HID autorisée de bout en bout : périmètre, déploiement, rapport, nettoyage. Ancré dans un cours que vous terminez réellement.
- Gratuit
- 10 questions
- 20 minutes
- Réussite à 70 %
- 24 h avant de repasser l'examen
Comment ça marche
1Apprendre
Parcourez le contenu du cours, puis ouvrez le tableau de bord avec votre compte ZeroTrace.
- Pas d'abonnement, pas d'inscription supplémentaire
- Inclus dans votre compte ZeroTrace
2Examen
10 questions de scénario tirées d'une banque de plus de 30, avec un minuteur de 20 minutes.
- QCM, sélection multiple, numérique, texte court
- Le serveur mélange les options à chaque tentative
- Surveillé : le plein écran et le focus sont suivis
3Badge
Réussite à partir de 70 %. La notation est instantanée et affiche chaque question avec la bonne réponse et sa justification.
- Une URL /verify publique, signée et révocable
- Téléchargez le badge au format SVG
- Partagez-le sur un CV, un portfolio ou un portail de recrutement
Intégrité sans intrusion
Ce qui garantit l'honnêteté de l'examen, et ce que nous ne ferons pas.
Pas de webcam, pas d'empreinte numérique
La surveillance est limitée à la session : la perte de focus et la sortie du plein écran ne sont suivies que pendant la tentative. Pas d'identifiant d'appareil persistant, pas de journalisation IP au-delà de la session existante.
Limité dans le temps et mélangé
Le serveur choisit vos questions dans une banque et mélange l'ordre des réponses à chaque tentative. La bonne réponse n'atteint votre navigateur qu'après la soumission.
Badge public, examen privé
Réussissez et vous obtenez une URL /verify que tout le monde peut consulter. Vos réponses et le journal des événements d'intégrité restent sur votre compte.
Délai d'attente honnête
En cas d'échec, la même certification se verrouille pendant 24 heures. Cela empêche les tentatives en série et vous donne un temps de pause pour revoir le contenu plutôt que de deviner.
Ce à quoi nous tenons
Commencer petit, livrer quelque chose de réel
Une petite certification qui prouve que vous avez suivi le flux de travail HID est plus utile qu'une grande que personne ne termine.
Liée à des cours que les gens terminent vraiment
Chaque certification correspond à un cours réel. Si vous avez fait le travail sur un vrai appareil, vous devriez pouvoir réussir.
Un langage axé sur les tests autorisés
Pas de storytelling « opérateur d'élite ». La certification indique que vous savez mener des missions autorisées de manière responsable, ce que recherchent employeurs et laboratoires.
À venir
ZeroTrace OSINT Training
Une certification plus exigeante, obtenue en terminant la formation OSINT et en résolvant un scénario d'enquête réel. Toujours à petite échelle, toujours axée sur les tests autorisés.
- Basée sur un scénario : résoudre un cas OSINT réel
- Reconnaît la rigueur d'enquête, pas les questions de trivia
- Probablement surveillée, probablement avec un rythme de recertification
- Vos retours façonnent le périmètre
Pas encore décidé
Obtenir une certification, ou en vérifier une
Les titulaires obtiennent une URL publique sur ce site. Tout le monde peut la vérifier, sans compte requis.