Sécurité offensive, montrée de bout en bout
Le casser d'abord. Le protéger ensuite.
IA, mobile, web, web3, IoT, cloud et API. De vraies cibles de labo et de vrais programmes de bug bounty : la requête, la réponse, la preuve, puis le correctif.
- scope --autorise
- divulgation --coordonnee
- correctif --livre
Dernière vidéo
Tout juste sortie du labo
Le premier épisode est au montage.
Abonnez-vous sur YouTube pour le voir le jour de sa sortie. Il arrivera aussi ici, avec chapitres et liens.
S'abonner sur YouTubeSept surfaces d'attaque
Tout ce qui est livré se fait tester.
Chaque vidéo appartient à l'une d'elles. Choisissez la pile sur laquelle vous construisez et commencez par là.
Sécurité de l'IA
Injection de prompt, exfiltration par les agents et leurs outils, jailbreaks, RAG empoisonné. Puis les garde-fous qui tiennent vraiment.
RegarderMobile
Applications Android et iOS sous Frida : SSL pinning, détection du root, stockage local, deep links, et l'API derrière l'app.
RegarderWeb 2.0
IDOR, SSRF, contrôle d'accès cassé, XSS, parcours d'authentification. Les classiques, trouvés sur de vraies cibles, rapportés proprement.
RegarderWeb3 & smart contracts
Audit Solidity, réentrance, manipulation d'oracle, contrôle d'accès on-chain. Reproduit sur un fork, jamais sur des fonds réels.
RegarderIoT & matériel
Extraction de firmware, UART et JTAG, MQTT exposé, identifiants par défaut. Sur nos propres appareils, sur l'établi.
RegarderCloud
Buckets ouverts, IAM trop large, métadonnées d'instance, clés oubliées dans la CI. AWS, GCP et Azure, dans des labs faits pour être cassés.
RegarderAPI
BOLA, mass assignment, introspection GraphQL, limites de débit qui n'en sont pas. Le Top 10 API de l'OWASP, une requête à la fois.
RegarderVotre pile n'y est pas ?
Proposez une techno ou un projet open source que vous voulez voir tester. En labo, en public.
ProposerWrite-ups
Le rapport derrière la vidéo.
Sévérité, CVSS, CWE, et ce que le programme en a fait : accepté, corrigé, informatif ou duplicate. Les duplicates sont publiés aussi.
Les premiers write-ups attendent leur correctif et le feu vert du programme. Rien n'est publié avant les deux.
Règles d'engagement
Garder quelque chose, c'est en répondre.
La chaîne enseigne l'attaque pour que plus de gens sachent défendre. Ça ne tient que si les règles sont les mêmes dans chaque vidéo.
Éthique et divulgation responsable-
01
Uniquement des cibles autorisées
Labs, CTF, nos propres systèmes, ou des programmes de bug bounty dans leur périmètre. Jamais une cible réelle sans autorisation écrite.
-
02
Corrigé avant d'être montré
Une vraie faille n'est publiée qu'une fois corrigée, et avec l'accord du programme pour la divulguer.
-
03
Chaque attaque finit par la défense
La dernière partie de chaque vidéo est le correctif : la ligne de code, l'en-tête, la règle qui referme la brèche.