Notes

Carnet technique — sécurité offensive, AppSec, systèmes embarqués.

21 notes
  1. Sérialisation & désérialisation — Document de référence consolidé

    Sécurité applicative (AppSec) — offensive security / pentest web. Reconstruction complète du concept, paliers 1 à 6, kill chain, méthodologie boîte blanche / boîte noire, et checklist de contournement.

    18 min de lecture

  2. Prototype Pollution — Référence technique complète

    Définition. Attaque qui permet de compromettre un objet auquel on n'a pas accès, via un objet auquel on a accès, en empoisonnant un maillon partagé de la chaîne de prototypes. Ne fonctionne que sur les langages à…

    11 min de lecture

  3. Processus vs Thread

    Note prise le 2026-09-20

    5 min de lecture

  4. Parcours DevSecOps — sommaire

    Parcours d'auto-formation en 15 modules pour passer de la cybersécurité et des systèmes embarqués au DevSecOps : pipeline, supply chain, conformité.

    3 min de lecture

  5. DevSecOps · Checklists

    Aide-mémoire : revue de PR, configuration d'un nouveau dépôt, avant une release, durcissement firmware, 60 premières minutes d'un incident.

    4 min de lecture

  6. DevSecOps 14 · Ressources, certifications, veille

    Livres, plateformes de pratique, certifications qui valent le coup pour un profil embarqué, dispositif de veille et état du marché.

    4 min de lecture

  7. DevSecOps 13 · Projet final

    Assembler les 12 modules en une chaîne complète pour un capteur connecté : 11 gates, firmware signé, OTA, documentation, auto-évaluation.

    5 min de lecture

  8. DevSecOps 12 · Normes et conformité

    Cyber Resilience Act, IEC 62443-4-1, NIST SSDF : ce qui s'applique à un produit connecté vendu en Europe, et la matrice de conformité à tenir.

    6 min de lecture

  9. DevSecOps 11 · Runtime, détection et réponse

    Journalisation exploitable, règles Falco et auditd, plan de réponse à incident pour un parc d'objets, gestion des vulnérabilités entrantes.

    7 min de lecture

  10. DevSecOps 10 · Supply chain du firmware

    Chaîne de confiance complète : secure boot, image FIT signée, build Yocto en CI, build reproductible, OTA anti-rollback, CI matérielle, SLSA.

    11 min de lecture

  11. DevSecOps 09 · IaC et durcissement système

    Playbook Ansible de durcissement, scan d'IaC avec Checkov, audit OpenSCAP, et durcissement d'un Linux embarqué (noyau, rootfs, services).

    6 min de lecture

  12. DevSecOps 08 · DAST et fuzzing

    Automatiser ZAP et nuclei, écrire un harnais libFuzzer pour un parseur C, fuzzer un protocole série et trier les crashs.

    7 min de lecture

  13. DevSecOps 07 · Sécurité des conteneurs

    Image multi-stage distroless et non-root, scan Trivy en gate, signature Cosign, et conteneur de build firmware reproductible.

    6 min de lecture

  14. DevSecOps 06 · Gestion des secrets

    SOPS + age, jetons OIDC éphémères en CI, et le problème dur de l'embarqué : où mettre une clé dans un objet que l'attaquant tient en main.

    6 min de lecture

  15. DevSecOps 05 · SCA, CVE et SBOM

    Générer un SBOM CycloneDX pour du code, une image et un firmware, prioriser par EPSS et KEV, gérer les CVE sous Yocto et Buildroot.

    6 min de lecture

  16. DevSecOps 04 · SAST et analyse statique

    Semgrep avec règles maison, chaîne C/C++ (clang-tidy, cppcheck, sanitizers), MISRA et flags de durcissement du compilateur.

    6 min de lecture

  17. DevSecOps 03 · CI/CD, les bases

    Écrire et sécuriser un pipeline GitHub Actions : permissions, pull_request_target, injection de template, runner auto-hébergé.

    6 min de lecture

  18. DevSecOps 02 · Git et sécurité du code

    Détecter les secrets avant le commit, nettoyer un secret de l'historique, signer ses commits et protéger une branche.

    5 min de lecture

  19. DevSecOps 01 · Fondamentaux

    Où se placent les contrôles de sécurité dans un cycle de livraison, et comment modéliser la menace du pipeline lui-même (SolarWinds, Codecov, XZ).

    5 min de lecture

  20. DevSecOps 00 · Prérequis et mise en place

    Auto-évaluation des socles (Linux, réseau, Git, conteneurs), installation de la boîte à outils sur Fedora et création du dépôt fil rouge.

    4 min de lecture

  21. Comment fonctionne un VPN ?

    Note prise le 2026-09-20

    4 min de lecture