Aller au contenu

Sécurité offensive, montrée de bout en bout

Le casser d'abord. Le protéger ensuite.

IA, mobile, web, web3, IoT, cloud et API. De vraies cibles de labo et de vrais programmes de bug bounty : la requête, la réponse, la preuve, puis le correctif.

  • scope --autorise
  • divulgation --coordonnee
  • correctif --livre

Dernière vidéo

Tout juste sortie du labo

Toutes les vidéos

Le premier épisode est au montage.

Abonnez-vous sur YouTube pour le voir le jour de sa sortie. Il arrivera aussi ici, avec chapitres et liens.

S'abonner sur YouTube

Write-ups

Le rapport derrière la vidéo.

Sévérité, CVSS, CWE, et ce que le programme en a fait : accepté, corrigé, informatif ou duplicate. Les duplicates sont publiés aussi.

Tous les write-ups

Les premiers write-ups attendent leur correctif et le feu vert du programme. Rien n'est publié avant les deux.

Règles d'engagement

Garder quelque chose, c'est en répondre.

La chaîne enseigne l'attaque pour que plus de gens sachent défendre. Ça ne tient que si les règles sont les mêmes dans chaque vidéo.

Éthique et divulgation responsable
  1. 01

    Uniquement des cibles autorisées

    Labs, CTF, nos propres systèmes, ou des programmes de bug bounty dans leur périmètre. Jamais une cible réelle sans autorisation écrite.

  2. 02

    Corrigé avant d'être montré

    Une vraie faille n'est publiée qu'une fois corrigée, et avec l'accord du programme pour la divulguer.

  3. 03

    Chaque attaque finit par la défense

    La dernière partie de chaque vidéo est le correctif : la ligne de code, l'en-tête, la règle qui referme la brèche.

Newsletter

Recevez le correctif avant que l'exploit ne tourne.

Un email quand il y a quelque chose à montrer : une nouvelle vidéo, un write-up autorisé à la divulgation, ou une alerte qui touche une pile qu'on couvre. Pas de récap hebdomadaire, pas de peur vendue.

Une adresse suffit. Désinscription en un clic.