Notes
Carnet technique — sécurité offensive, AppSec, systèmes embarqués.
-
Sérialisation & désérialisation — Document de référence consolidé
Sécurité applicative (AppSec) — offensive security / pentest web. Reconstruction complète du concept, paliers 1 à 6, kill chain, méthodologie boîte blanche / boîte noire, et checklist de contournement.
-
Prototype Pollution — Référence technique complète
Définition. Attaque qui permet de compromettre un objet auquel on n'a pas accès, via un objet auquel on a accès, en empoisonnant un maillon partagé de la chaîne de prototypes. Ne fonctionne que sur les langages à…
-
Processus vs Thread
Note prise le 2026-09-20
-
Parcours DevSecOps — sommaire
Parcours d'auto-formation en 15 modules pour passer de la cybersécurité et des systèmes embarqués au DevSecOps : pipeline, supply chain, conformité.
-
DevSecOps · Checklists
Aide-mémoire : revue de PR, configuration d'un nouveau dépôt, avant une release, durcissement firmware, 60 premières minutes d'un incident.
-
DevSecOps 14 · Ressources, certifications, veille
Livres, plateformes de pratique, certifications qui valent le coup pour un profil embarqué, dispositif de veille et état du marché.
-
DevSecOps 13 · Projet final
Assembler les 12 modules en une chaîne complète pour un capteur connecté : 11 gates, firmware signé, OTA, documentation, auto-évaluation.
-
DevSecOps 12 · Normes et conformité
Cyber Resilience Act, IEC 62443-4-1, NIST SSDF : ce qui s'applique à un produit connecté vendu en Europe, et la matrice de conformité à tenir.
-
DevSecOps 11 · Runtime, détection et réponse
Journalisation exploitable, règles Falco et auditd, plan de réponse à incident pour un parc d'objets, gestion des vulnérabilités entrantes.
-
DevSecOps 10 · Supply chain du firmware
Chaîne de confiance complète : secure boot, image FIT signée, build Yocto en CI, build reproductible, OTA anti-rollback, CI matérielle, SLSA.
-
DevSecOps 09 · IaC et durcissement système
Playbook Ansible de durcissement, scan d'IaC avec Checkov, audit OpenSCAP, et durcissement d'un Linux embarqué (noyau, rootfs, services).
-
DevSecOps 08 · DAST et fuzzing
Automatiser ZAP et nuclei, écrire un harnais libFuzzer pour un parseur C, fuzzer un protocole série et trier les crashs.
-
DevSecOps 07 · Sécurité des conteneurs
Image multi-stage distroless et non-root, scan Trivy en gate, signature Cosign, et conteneur de build firmware reproductible.
-
DevSecOps 06 · Gestion des secrets
SOPS + age, jetons OIDC éphémères en CI, et le problème dur de l'embarqué : où mettre une clé dans un objet que l'attaquant tient en main.
-
DevSecOps 05 · SCA, CVE et SBOM
Générer un SBOM CycloneDX pour du code, une image et un firmware, prioriser par EPSS et KEV, gérer les CVE sous Yocto et Buildroot.
-
DevSecOps 04 · SAST et analyse statique
Semgrep avec règles maison, chaîne C/C++ (clang-tidy, cppcheck, sanitizers), MISRA et flags de durcissement du compilateur.
-
DevSecOps 03 · CI/CD, les bases
Écrire et sécuriser un pipeline GitHub Actions : permissions, pull_request_target, injection de template, runner auto-hébergé.
-
DevSecOps 02 · Git et sécurité du code
Détecter les secrets avant le commit, nettoyer un secret de l'historique, signer ses commits et protéger une branche.
-
DevSecOps 01 · Fondamentaux
Où se placent les contrôles de sécurité dans un cycle de livraison, et comment modéliser la menace du pipeline lui-même (SolarWinds, Codecov, XZ).
-
DevSecOps 00 · Prérequis et mise en place
Auto-évaluation des socles (Linux, réseau, Git, conteneurs), installation de la boîte à outils sur Fedora et création du dépôt fil rouge.
-
Comment fonctionne un VPN ?
Note prise le 2026-09-20
Aucune note ne correspond.