tonformateur
Cybersécurité

Enseigner la sécurité des applications web

📅 Publié le 28/04/2026·tonformateur
← Toutes les ressources

La sécurité des applications web s'enseigne le mieux à partir des vulnérabilités réelles décrites par l'OWASP, manipulées sur des cibles volontairement faillibles. Comprendre l'attaque rend la défense évidente.

Points clés

Sommaire
  1. S'appuyer sur l'OWASP Top 10
  2. Manipuler avec Burp Suite
  3. Coder la défense
  4. En pratique
  5. Questions fréquentes
  6. Pour aller plus loin

S'appuyer sur l'OWASP Top 10

Structurez le cours autour de l'OWASP Top 10 : injection SQL, broken access control, cross-site scripting (XSS), mauvaises configurations, etc. Montrez pour chaque catégorie la cause technique, l'exploitation et la remédiation. Complétez avec le WSTG (Web Security Testing Guide) comme méthodologie de test. Le Top 10 donne une carte priorisée des risques web les plus fréquents.

Manipuler avec Burp Suite

Présentez Burp Suite comme outil central : proxy interceptant les requêtes, Repeater pour rejouer et modifier, Intruder pour le fuzzing. Faites manipuler une injection SQL et un XSS sur une cible volontairement vulnérable. Montrez comment intercepter et altérer un paramètre pour contourner un contrôle côté client. L'apprenant comprend que tout ce qui vient du client est manipulable.

Coder la défense

Reliez chaque vulnérabilité à sa parade : requêtes paramétrées contre l'injection SQL, encodage de sortie et CSP contre le XSS, contrôle d'accès côté serteur, en-têtes de sécurité. Présentez le principe de ne jamais faire confiance aux entrées et de valider côté serveur. Montrez l'intégration de tests de sécurité (SAST/DAST) en CI/CD. La meilleure défense se code dès le développement.

En pratique

Scénario. Sur une journée en lab isolé, déployez une application volontairement vulnérable (OWASP Juice Shop ou DVWA) sur le réseau interne. Les apprenants utilisent Burp Suite pour intercepter le trafic, exploiter une injection SQL pour extraire des données, déclencher un XSS stocké, puis contourner un contrôle d'accès. Pour chaque faille trouvée, ils écrivent la remédiation correspondante en code. Toute manipulation reste confinée à la cible du lab, jamais sur un site réel.

Questions fréquentes

Pourquoi utiliser Juice Shop ou DVWA ?

Ce sont des applications conçues pour être vulnérables et entraîner légalement. Elles permettent d'exploiter de vraies failles sans toucher à un système de production.

L'OWASP Top 10 suffit-il pour sécuriser une app ?

Il couvre les risques majeurs mais n'est pas exhaustif. Il faut le compléter par le WSTG, des tests automatisés et une revue de code de sécurité.

Pour aller plus loin

Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.

Tags#Cybersécurité#OWASP#SécuritéWeb

Besoin d'un formateur expert ou envie de transmettre ?

tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.

Voir les cours à pourvoir Explorer l'annuaire d'outils →