
- Durée
- 3 jours
- Niveau
- Avancé
- Modalités
- Présentiel / Distanciel
- Certification
- AVIT by ENI - Développement de sites web dynamiques
Description de la formation PHP Securite
De par sa nature même, le service dynamique de pages web ouvre de nombreuses portes sur le monde extérieur. Pour le développeur, il est primordial de prendre conscience des types d'attaques auxquelles son code sera potentiellement exposé. Cette formation PHP Sécurité se concentre sur le point de vue du développeur, les aspects "sécurisation serveur" étant abordés dans les cours d'administration. Une approche pratique basée sur des sessions de hacking éthique.

Objectifs pédagogiques
A l'issue de cette formation PHP Sécurité vous aurez acquis les connaissances et compétences nécessaires pour :
- Connaitre les principes de "cookies" et de "Sessions" en PHP
- Savoir sécuriser PHP .ini avec les bons réglages
- Maitriser PHP Object et PHP7
- Protéger ses formulaires
- Connaitre l’accès au réseau par PHP
- Personnaliser la sécurité dans les Frameworks et briques logicielles
- Savoir Sécuriser l'emploi des extensions en PHP
Objectifs opérationnels
Savoir sécuriser PHP avec de bons réglages.
Cette formation vous prépare au passage de la certification "AVIT by ENI - Développement de sites web dynamiques " (PHP) qui démontre votre compétence à développer un site web dynamique accédant à une base de données dans le respect des bonnes pratiques du développement web.
L’examen de certification se passe en ligne sous forme d’un QCM d’une durée d’1h15. Le résultat s’affiche selon un score de 1000 points. Un score supérieur à 600 indique que les compétences sont acquises.
La certification n’est pas obligatoire. L’inscription à l’examen n’est pas incluse dans le prix de la formation.
Programme
Contenu du cours, module par module
8 modules
Les Risques
- Destruction de données
- Détournement de site
- Publication de données confidentielles
- Abus de ressources
- Vol d'identité
Plan Sécurité
- Conception, Développement et Maintenance
XSS
- Principe et méthodes de protection
- Moteur de recherche
CSRF
- Principe et contre-mesures
- Virus en base de données
Atelier
Atelier
Les failles
- Validation et limitations de l'approche JavaScript HTML5
- Cookies de contrôle
- Chaînage, attaques HTTP et Ajax
- Contre-mesures
- Token
Validation des entrées
- Tests et principe des listes
- Expressions régulières, standards et filtres
Upload de fichier
- Api File
- Contrôle des fichiers chargés
- Failles et contre-mesures
Atelier
Cookies
- Principes et risques
- Manipulation JavaScript
- Tableaux de cookies
Sessions
- Mode Cookie vs. Header
- Principe du vol de session
PHP.ini
- Directives sensibles, sessions et erreurs
Protéger les scripts
- Protection physique
- Exécution de scripts distants ou à la volée
Atelier
Failles potentielles
- Risques : données et administration
- Stockage
Injections SQL
- Principe et contre-mesure
- Requête préparée
- Procédures stockées et requêtes paramétrées
- Limites
Fichiers d'accès
- Organisation et valeurs par défaut
- Accès anonymes et protocoles
Atelier
- Ecriture Heredoc
- Scope des variables et constantes
- Heritage
- MVC
Travaux pratiques
Se protéger contre le SPAM
- Lire et écrire des fichiers XML
- Lire et écrire des fichiers JSON
- Les Webservices
- Les Webservices securisées
- Deserialisation dans des classSpam via un formulaire de contact : Injections et contre-mesures
Accès réseau par PHP
- Appels séquentiels et récursifs
- Attaque furtive
DoS
- Quotas et gestion des charges
Mots de passe
- Renforcement et stockage
- Création et rappel
Chiffrement et Signature
- Cryptage / décryptage : Implémentation PHP et MySql
Ruses de Sioux (Protection)
- Pot de Miel, Obfuscation et Turing inversé
Frameworks et briques logicielles
- Gestion de la sécurité dans les développements composites
- Sur des frameworks PHP (Symphony Laravel…)
Audit de Sécurité
- Méthodologie de base, Cross-test et Rapport d'Audit
Atelier
Atelier
Atelier
Atelier
Atelier
Atelier
Atelier
Travaux pratiques
Des machines équipées de serveurs Apache avec différentes versions de PHP (5 à 7), MySql, Oracle, LDAP et mails sont mises à la disposition des participants.
Programme mis à jour le 03/10/2025
Public concerné
Cette formation s'adresse aux développeurs PHP ayant déjà une bonne pratique du langage et désirant développer des applications sécurisées.

Prérequis
Les participants doivent bien connaître la programmation sous PHP / Sql et avoir de bonnes notions de programmation Client (JavaScript).
J’évalue mes connaissances pour vérifier que je dispose des prérequis nécessaires pour profiter pleinement de cette formation en faisant le test de prérequis.
Faire le testFinancement
Cette formation peut être prise en charge par votre entreprise, seule ou avec l’appui de son opérateur de compétences. Nous fournissons le devis et les pièces attendues par l’OPCO.
4,7/5
6 avis
« Mon avis sur le contenu du stage : "Formation complete de check de vulnerabilités dev informatiques, compléte, bonne rafraishisment des connaissances déjà acquis. Des aspects plus complexes seront corrects, vu le niveau des participants a la réunion." Mon avis sur le formateur : "Animateur compétent avec un bon niveau tecnique et qui reponds bien aux questions, quelques petits prob avec la machine et les supports technique mais rien de genant. " Ce que j'ai le plus apprécié : "Support technique clair pour la formation a distance." Ce que j'ai le moins apprécié : "App MS Teams" »
AD « Mon avis sur le formateur : "Animateur très sympathique. Il serait peut être intéressant d'illustrer les failles avec encore plus d'exemples d'"attaques". Nous nous plaçons surtout dans un rôle de défenseur mais pas d'attaquant. Peut-être en essayant à la fin du stage de "hacker" les sites des autres stagiaires de la formation pour vérifier si leurs sites sont protégés contre les failles étudiées pendant les 3 jours." Ce que j'ai le plus apprécié : "Formation en intra-entreprise en petit comité (5 personnes), ce qui laisse le temps de bien échanger." »
AG « Mon avis sur le contenu du stage : "Contenu pertinent qui sera mis en application dans nos futurs web app" Mon avis sur le formateur : "Xavier est très agréable, pédagogique et compétent! Formation très pertinente et instructive!" Mon avis sur la salle de formation : "Formation intra ;)" »
GARON Sébastien3SI
Les avis figurant ci-dessus sont issus des fiches d’évaluation que remplissent les participants à la fin de la formation. Ils sont ensuite publiés automatiquement si les personnes ont explicitement accepté que nous les diffusions.