- ACN_ATLAS
- Cours pratique
- FSE
- Informatique
Formation Sécurité des applications pour les développeurs

- Durée
- 3 jours
- Niveau
- Intermédiaire
- Modalités
- Présentiel / Distanciel
Description de la formation Securite developpement web
Les métiers évoluent pour beaucoup au rythme de la transformation numérique et les services « humains » (banque, commerce, contrats divers, etc.) disparaissent de plus en plus au profit de portails en ligne et ces derniers reposent bien entendu sur des applications web et mobiles. Aussi les compétences en sécurité applicative deviennent stratégiques. Cette formation s’adresse aux développeurs, architectes et chefs de projets souhaitant acquérir une véritable culture de la sécurité logicielle. Elle leur permet de comprendre les vulnérabilités les plus courantes, de se familiariser avec les bonnes pratiques de développement sécurisé et d’intégrer dès la phase de conception des éléments protecteurs face aux risques identifiés.
À travers des travaux pratiques contextualisés, les stagiaires sont confrontés aux failles de sécurité les plus critiques (OWASP Top 10) et apprennent à les exploiter dans un cadre sécurisé (labs de type « pentest » pédagogique), puis à les corriger dans un environnement réaliste (avec des outils standards). La formation fait également un focus sur les outils d’analyse statique de code, les principes de base de la cybersécurité (authentification, chiffrement, journalisation, etc.) et l’impact de l’architecture logicielle sur la surface d’exposition d’une application. Cette formation dresse un panorama concret des menaces du web. Elle détaille aussi bien les types d'attaques que peut subir une application que les failles les plus courantes des configurations serveurs ou des applications déployées. Il est intéressant également de montrer en quoi les bonnes pratiques de développement (Clean Code) ont un impact direct sur la sécurité de nos applications. De même qu’il est nécessaire de montrer comment l’IA peut assister le développeur dans la sécurisation de ses développements tout en gardant un regard critique sur les solutions proposées.

Objectifs pédagogiques
Concrètement, à l'issue de cette formation Sécurité développement web, vous saurez :
- Comprendre les problématiques de la sécurité des applications (chiffrement, protocoles, certificats...)
- Identifier les principales menaces et vulnérabilités affectant les applications web et mobiles
- Appliquer les bonnes pratiques de sécurité dans le développement d’applications
- Utiliser des outils et techniques pour détecter et corriger les failles de sécurité
- Découvrir les principes de base de la cybersécurité et leur impact sur la sécurité des applications
Objectifs opérationnels
Savoir développer des applications web et mobiles sécurisées.
Programme
Contenu du cours, module par module
6 modules
- Présentation des différents efforts de standardisation de la terminologie liée à la sécurité
- OWASP top 10, Zero Trust, Sécurité par design, OWASP ASVS
- Failles applicatives : injection, protection d'URL, faille de référence, stockage non sécurisé, Broken Object Level Authorization (BOLA)
- Attaques côté client : Cross Site Scripting (XSS), gestion de session et authentification, attaque CSRF, Phishing…
- Failles de configuration : attaques sur les configurations standard
- Attaques de type DDOS
- Les dangers spécifiques des applications modernes (SPA, API Rest/GraphQL, Framework JS)
Travaux pratiques
Comprendre comment mettre en place une attaque pour s’en protéger
Savoir identifier les failles de sécurité les plus courantes
Description : Mise en place d’une attaque : Cross Site Scripting
Exploiter une faille sur le frontal http
Contourner une authentification par injection de requête SQL
Analyser un site web à l’aide de l’outil OWASP ZAP
- Firewalls, panorama des outils, techniques de base réseaux
- Filtres des requêtes HTTP
- Empreinte de message, les algorithmes SHA-x et MD5, les algorithmes réputés comme cassés
- Signature numérique, Clé publique/ clé privée, Coffre à clé et coffre de confiance, Autorités de certification
- Chiffrement de données, les algorithmes AES et RSA
- Protocoles TLS 1.2 et 1.3, PKI, certificats X509,
- Techniques d'authentification HTTP, authentification par certificat
- CI/CD DevSecOps (SAST, DAST, …)
- IA défensive/offensive, Machine learning pour la détection d’anomalie
Travaux pratiques
Observer le comportement d’un site web sécurisé
Description : Installation et utilisation d’un analyseur de trame réseau
Utilisation d’un proxy d’analyse http
- Protections basiques : Re-post des données, Time-out et déconnexion, Masquer les URL, Validation des données
- Usurpation d'identité : Cookies et certificats numériques, Session ID et jeton de transaction, Détournement
- Se protéger des attaques client : XSS ou Cross Site Scripting, Utilisation des références directes, CSRF ou Cross Site Request Forgery, Sécurité d'accès au SGBD, SQL Injection, Utilisation du JavaScript, Échappement des tags HTML
- Protections contre les attaques de force brute, Liste de contrôle d'accès
Travaux pratiques
Savoir déployer un protocole de chiffrement
Description : Mise en œuvre de TLS sur nginx et Apache
Simuler une attaque sur les flux HTTPS avec mitmproxy et betterca
Sécuriser un frontal Web (Apache et nginx)
- Principes de fonctionnement : SOAP, REST, gRPC
- Principes de sécurisation : authentification, autorisation, confidentialité et intégrité
- Mise en place de la sécurisation : OAUTH, SAML, Token, Web Services Security (WS-Security, WSS), …
Travaux pratiques
Savoir identifier et implémenter les mécanismes de sécurité des WebService
Description : Construire une WebAPI respectant les bonnes pratiques
Mettre en place une authentification OAUTH sur des services Web
- Écosystème iOs vs Android, contraints spécifiques aux mobiles
- Typologie des menaces OWASP Mobile Top 10
- Bonnes pratiques (Chiffrement stockage, TLS, Authentification multi-facteurs, …)
- Sécuriser la chaîne Dev & la publication
Travaux pratiques
Description : Analyse d’une application mobile vulnérable, Audit avec MobSF, Évaluation du stockage de données sensibles, Observation des flux réseau avec mitmproxy, Pinning de certificat, Obfuscation d’une application
- Typologie des tests de sécurité : boîte noire, grise, blanche
- Introduction au pentest applicatif : étapes, éthique, périmètre
- Analyse dynamique et statique (DAST/SAST), DevSecOps
- Veille sur les vulnérabilités (CVEs, exploit-db, mailing lists, RSS)
- Déclaration et gestion des incidents : politique, journalisation, alerting
- Utilisation d’outils : Burp Suite, OWASP ZAP, Nikto, MobSF
- La sécurité à l’ère de l’IA
- IA défensive – détection d'intrusions, modèle supervisé ou non, DeepLearning
- Mise en place de honeypots intelligents, Anti-spoofing basé IA, Apprentissage adversarial
- L’offre en outillage (Elastic Security, Darktrace, Honeyd, …)
Travaux pratiques
Description : Utilisation de OWASP ZAP pour auditer une application web volontairement vulnérable. Classification des failles et recommandations de correction. Analyses de logs avec Elastic Security
Travaux pratiques
La formation repose sur une approche résolument pratique, centrée sur des exercices techniques inspirés des cas standards : injection SQL, XSS, CSRF, mauvaise gestion des sessions, etc. Chaque faille est introduite via une démonstration ou un exercice d’exploitation, suivie d’une phase de remédiation. On alterne donc la position de l’attaquant et du défenseur afin de bien comprendre les mécanismes sous-jacents. Le fait de suivre les recommandation OWASP permet de structurer la formation et d’être exhaustif sur les fondamentaux. Des quiz interactifs jalonnent les modules pour valider la compréhension des menaces et des contre-mesures dans un esprit « est-ce une solution ou la meilleure ? ». Une étude de cas fil rouge permet aux participants d’évaluer progressivement une application vulnérable, d’implémenter des correctifs et de documenter leur approche. Le formateur adopte une posture de facilitateur, incitant à l’auto-diagnostic et au débat technique sur les arbitrages sécurité / performance / maintenabilité car la sécurité est aussi une histoire de compromis. Pour être totalement serein on peut aussi ne pas démarrer un serveur ou un service mais à qui va-t-il servir alors ?
Programme mis à jour le 02/04/2026
Public concerné
Ce cours s’adresse principalement aux développeurs, administrateurs et architectes réseaux/systèmes chargés d’implémenter et de superviser la sécurité au sein d’une application web ou mobile. Les participants souhaitent acquérir une compréhension globale des différentes menaces (code, serveur, protocole) pouvant affecter leurs applications afin d’ajuster leurs développements en conséquence, effectuer une veille stratégique et réaliser des audits et tests d’intrusion.

Prérequis
Les participants à cette formation possèdent nécessairement une connaissance de la programmation objet (Java, C#, C++) et de la programmation d’applications web, complétée par une culture Web solide (HTML, formulaire, serveur web, base de données). Sensibilisé aux enjeux majeurs de sécurité web, le public visé dispose d’un bagage technique suffisamment solide pour identifier les failles potentielles au niveau du code, de la configuration des serveurs ou pour savoir déchiffrer un rapport d’audit.
J’évalue mes connaissances pour vérifier que je dispose des prérequis nécessaires pour profiter pleinement de cette formation en faisant le test de prérequis.
Faire le testFinancement
Cette formation peut être prise en charge par votre entreprise, seule ou avec l’appui de son opérateur de compétences. Nous fournissons le devis et les pièces attendues par l’OPCO.
4,4/5
52 avis
« Mon avis sur le contenu du stage : "Bonne remise à niveau sur les bases et bonnes pratiques de sécurité dans une chaîne de production logicielle. Incite à approfondir avec les différentes notions et pointeurs parcourus." Mon avis sur le formateur : "Bonne pédagogie à travers une vulgarisation et des analogies sur plusieurs notions parfois non triviales dans le domaine du développement sécurisé. Le formateur prenait également le temps de répondre aux différentes questions et faire un tour de table sur les sujets abordés." Ce que j'ai le plus apprécié : "Bon respect des temps prévus en journée pour la formation, avec si besoin souplesse pour ajuster les horaires. Travaux pratiques de qualité, permettant de se mettre dans des conditions réalistes dans environnement de type bac à sable." »
LFEMOTIC « Mon avis sur le contenu du stage : "J’ai beaucoup aimé la formation. Le seul problème, c’est qu’elle ne durait pas assez longtemps pour un sujet aussi vaste que la sécurité. Une autre journée complète aurait été plus adaptée." Mon avis sur le formateur : "L’animateur était excellent, rien à redire. Très sympathique, pédagogue, à l’écoute, et il n’hésitait pas à nous challenger." Ce que j'ai le plus apprécié : "Aspects appréciés : le support avec les VM, les installations que l’animateur a réalisées sur nos machines, et l’ensemble des outils qu’il a mis en place." Ce que j'ai le moins apprécié : "Une pause de 15 minutes au lieu de 5 aurait été préférable. Avec la quantité d’informations, une vraie pause pour souffler aurait été plus adaptée." »
MOUTTY TheovadyK INVENTORY « Mon avis sur le contenu du stage : "Beaucoup de notion, quelque cas concret en début de première session. Pourrait être fourni de cas plus complexe et récent ou s'adapté au framework des personne de la formation Pour les TPs, ce serait plus intéressant d'être plus libre dans un cadre déjà préparé et un peu plus guidé et parfois un peu trop copier coller" Ce que j'ai le plus apprécié : "Bon communicant, essaye d'apporté du dynamisme au présentation" Ce que j'ai le moins apprécié : "Dommage que le son soit pertubé par des grésillements constant pendant de longue période (soucis essayé plusieurs fois d'être réglé mais sans succès)" »
AL
Les avis figurant ci-dessus sont issus des fiches d’évaluation que remplissent les participants à la fin de la formation. Ils sont ensuite publiés automatiquement si les personnes ont explicitement accepté que nous les diffusions.
Formations liées
- Sécurité des serveurs et des applications WebRéf. SSIN5 joursIntermédiaire3 780 €
- Spring SecurityRéf. SSEC3 joursIntermédiaireProchaine session : 16 nov.2 090 €
- WordPress SécuritéRéf. IWOS1 jourFondamental
- Bonnes pratiques de codage au service de la sécuritéRéf. SPCS2 joursIntermédiaireProchaine session : 26 nov.1 690 €