- Cours pratique
- FSE
- Informatique
Formation Sécurité des serveurs et des applications Web

- Durée
- 5 jours
- Niveau
- Intermédiaire
- Modalités
- Distanciel
Description de la formation Securite Web
Sécuriser les données de l’entreprise représente un défi constant pour les administrateurs.
On peut dire que, globalement, ils disposent des compétences et des moyens pour sécuriser leur infrastructure (firewall, VPN, DMZ, etc.), mais qu’ils sont souvent beaucoup moins au fait des concepts, ou en tout cas de leurs mises en œuvre, relatifs à la sécurisation des applications Web.
De plus, que l’on parle ici de sites Web ou d’applications Web, ces éléments ne sont pas dans la culture des développeurs. Or, c’est bien là que réside une faille béante pour les pirates, les visiteurs mal intentionnés, ou simplement les utilisateurs qui peuvent involontairement déclencher des « exploits » suite à certaines séquences de travail. Et ceci malgré toutes les précautions prises au niveau des firewalls ...
Cette formation Sécurité des applications, services et serveur Web vous permettra à la fois de disposer d’une culture générale sur la sécurité applicative mais aussi de connaître de façon très concrète les mécanismes d’échanges entre les différentes briques d’une application WEB (http, session, Web Service, etc.).
La mise en œuvre des différents éléments de sécurité (certificats, chiffrage, restriction http, fuites, injections, saisie, ajax, etc.) viendront donc naturellement se greffer sur les architectures applicatives sécurisées que vous mettrez en place durant cette formation et que vous serez également capable de tester et d’auditer de façon professionnelle.

Objectifs pédagogiques
Concrètement, à l'issue de cette formation vous serez en mesure de:
- Comprendre les vulnérabilités les plus fréquentes du web
- Analyser les risques encourus
- Dresser un diagnostic complet de sa sécurité
- Appliquer les contre-mesures effectives
- Maîtriser le processus de développement
Objectifs opérationnels
Apprendre à concevoir, programmer, sécuriser et auditer ses sites et applications web.
Programme
Contenu du cours, module par module
12 modules
- Les motivations des attaquants
- Notions d’analyse de risque
- Les grands principes récurrents de la sécurité
- Encodages (URL, HTML, Base64)
- HTTP / HTTPS
- Introduction à un proxy Web pour intercepter, analyser et modifier les échanges HTTP(S)
- Same Origin Policy
- Communication "cross-domain"
- Injection XSS
- Les entêtes de sécurité
- Rappels sur les primitives de base (chiffrement, hash)
- Cryptographie symétrique, asymétrique et hybride
- Echange de clé
- HSM, carte à puce et TPM
- PKI et certificats
- Réflexion sur la cryptographie post-quantique
- Les méthodes d'authentification http
- Authentification forte/double facteur
- Centralisation des méthodes d’authentification/d’autorisation
- SAML, OpenID, OAuth 2
- Les attaques sur l'authentification
- Durcissement des méthodes d’authentification
- Les jetons de session
- Les cookies
- Forge de requêtes inter-sites (CSRF)
- Fixation de session
- Forge de jetons de session
- Cloisonnement des droits horizontaux et verticaux
- Principes de base sur les injections
- Injections de commande et de code
- Injection sur les bases de données (SQL, HQL, NoSQL…)
- Utilisation du XML : Injection et XXE
- SSRF
- Désérialisation
- Inclusion de fichiers et injection de templates
- Téléversement (upload) et Path traversal
- Stockage et politiques de mots de passes
- Secrets dans l’environnement de développement/production
- Auditer la sécurité des mots de passes
- Chiffrement et base de données
- Conformité aux référentiels (données de santé, PCI-DSS, RGPD…)
- HTTPS, SSL, TLS
- Dissection d'une suite cryptographique
- Recommandations
- Audits et contrôles
- SOAP, REST : leur fonctionnement et leur sécurité
- Les clients lourds et leur sécurité
- Angular,, React, Vue…
- Gestion des permissions et des secrets côté client ?
- Secure SDLC
- Développement sécurisé
- Les tests des fonctions de sécurité
- La sécurité du produit en production
- La gestion des vulnérabilités
- La gestion des patchs
- La gestion des dépendances et des vulnérabilités transitives
- Gestion des logs et des erreurs
- Réduction de la surface d’attaque
- Durcissement du socle
- Durcissement du service web
Travaux pratiques
Les concepts essentiels développés dans la formation sont illustrés au travers de mises en pratique sur PC permettant d’acquérir des compétences concrètes applicables en entreprise.
Programme mis à jour le 20/02/2026
Public concerné
Cette formation s'adresse aux développeurs, testeurs, administrateurs et architectes, ou plus généralement toute personne concernée par la sécurité des applications Web au sens large (application Web, site Web, web service, etc.).

Prérequis
Pour suivre cette formation, il est important de posséder certaines connaissances du fonctionnement des applications web.
Des connaissances sur l'administration de serveurs web sont également nécessaires.
J’évalue mes connaissances pour vérifier que je dispose des prérequis nécessaires pour profiter pleinement de cette formation en faisant le test de prérequis.
Faire le testFinancement
Cette formation peut être prise en charge par votre entreprise, seule ou avec l’appui de son opérateur de compétences. Nous fournissons le devis et les pièces attendues par l’OPCO.
4,7/5
3 avis
« Mon avis sur le contenu du stage : "Certains aspect sont très technique et un peu hors besoin pour moi, mais cependant m'ont montré a quels point cela avait évolué et toute les possibilités que cela apportent aujourd'huis" Mon avis sur le formateur : "c'était du sur mesure convivial. Trop TOP!" »
MJ « Mon avis sur le contenu du stage : "la formation m'aura permis d'approfondir des choses déjà pratiquées et d'en découvrir de nouvelles." Mon avis sur le formateur : "Très bon contact, des anecdotes pertinentes, très disponible." »
BF « Mon avis sur le contenu du stage : "Il a manqué le côté sécurité des site web WordPress" Mon avis sur le formateur : "RAS" Mon avis sur la salle de formation : "Bonne salle de formation" »
KFRAWBANK SA
Les avis figurant ci-dessus sont issus des fiches d’évaluation que remplissent les participants à la fin de la formation. Ils sont ensuite publiés automatiquement si les personnes ont explicitement accepté que nous les diffusions.
Formations liées
- Spring SecurityRéf. SSEC3 joursIntermédiaireProchaine session : 16 nov.2 090 €
- WordPress SécuritéRéf. IWOS1 jourFondamental
- Bonnes pratiques de codage au service de la sécuritéRéf. SPCS2 joursIntermédiaireProchaine session : 26 nov.1 690 €
- Conception, Architecture et Sécurité des APIs ReSTRéf. RSPI3 joursIntermédiaireProchaine session : 12 oct.2 090 €