OWASP Top 10 for LLM Applications
Les dix risques des applications LLM, de l'injection de prompt à l'agentivité excessive. La carte de chaque vidéo IA.
Ressources
Référentiels, labs d'entraînement légaux, outils et wordlists, chacun avec sa licence. La liste courte : celle qui sert vraiment dans les vidéos.
Les référentiels que suivent les vidéos, et les pages qu'on garde ouvertes pendant un test.
Les dix risques des applications LLM, de l'injection de prompt à l'agentivité excessive. La carte de chaque vidéo IA.
Les dix risques des applications LLM, de l'injection de prompt à l'agentivité excessive. La carte de chaque vidéo IA.
Le standard de sécurité mobile et son guide de test, avec applications de test et techniques pour Android et iOS.
Le standard de sécurité mobile et son guide de test, avec applications de test et techniques pour Android et iOS.
Le standard de sécurité mobile et son guide de test, avec applications de test et techniques pour Android et iOS.
BOLA, authentification cassée, consommation de ressources illimitée : la liste 2023 que suivent les vidéos API.
La méthodologie de référence pour tester une application web, étape par étape.
La méthodologie de référence pour tester une application web, étape par étape.
Des cibles faites pour être cassées. Le seul endroit où s'entraîner à une attaque qu'on n'est pas autorisé à lancer ailleurs.
Des centaines de labs gratuits, de l'injection SQL au request smuggling, avec la théorie à côté de chacun.
Une boutique web volontairement vulnérable, lancée en local en une commande Docker. Idéale pour tourner.
Une boutique web volontairement vulnérable, lancée en local en une commande Docker. Idéale pour tourner.
Une plateforme d'API vulnérable qui couvre le Top 10 API de l'OWASP, avec microservices et client façon mobile.
Des challenges DeFi sur les flash loans, les oracles, la gouvernance et le reste. Résolus sur un fork local, jamais sur le mainnet.
Des challenges DeFi sur les flash loans, les oracles, la gouvernance et le reste. Résolus sur un fork local, jamais sur le mainnet.
Le wargame Solidity d'OpenZeppelin. Chaque niveau est un contrat vulnérable à prendre en main sur un testnet.
Une série d'erreurs AWS à exploiter, niveau par niveau, sur une infrastructure prévue pour.
Des scénarios AWS vulnérables par conception, déployés dans votre propre compte avec Terraform. À détruire après usage.
Un firmware volontairement vulnérable basé sur OpenWrt, pour s'entraîner au Top 10 IoT sans acheter de matériel.
Les logiciels à l'écran dans les vidéos. Vérifiez la licence sur la page source avant un usage commercial : elle peut changer.
Le proxy d'interception utilisé dans la plupart des vidéos web et API.
Le proxy d'interception utilisé dans la plupart des vidéos web et API.
L'alternative open source à Burp, scriptable et facile à lancer en CI.
Instrumentation dynamique pour Android et iOS : accrocher une fonction, contourner le pinning, lire ce que l'app cache.
Instrumentation dynamique pour Android et iOS : accrocher une fonction, contourner le pinning, lire ce que l'app cache.
Un scanner à base de templates. Utile en reconnaissance sur un périmètre autorisé, dangereux partout ailleurs.
La boîte à outils Solidity pour forker une chaîne en local et écrire l'exploit sous forme de test.
La boîte à outils Solidity pour forker une chaîne en local et écrire l'exploit sous forme de test.
Trouve et extrait ce qui est empaqueté dans une image de firmware.
Un scanner de vulnérabilités pour LLM : sondes d'injection de prompt, de jailbreak et de fuite de données.
Des collections pour fuzzer et tester, sur des cibles que vous avez le droit de toucher.
Des wordlists pour la découverte, le fuzzing, les identifiants et les payloads. La première chose installée sur une nouvelle machine.
Des wordlists pour la découverte, le fuzzing, les identifiants et les payloads. La première chose installée sur une nouvelle machine.
Payloads et contournements classés par type de faille, avec le contexte pour les comprendre.
Payloads et contournements classés par type de faille, avec le contexte pour les comprendre.
Payloads et contournements classés par type de faille, avec le contexte pour les comprendre.
Newsletter
Un email quand il y a quelque chose à montrer : une nouvelle vidéo, un write-up autorisé à la divulgation, ou une alerte qui touche une pile qu'on couvre. Pas de récap hebdomadaire, pas de peur vendue.