Théme de la semaine : Reprise le 20.9
Accueil Cybersécurité : guide complet et tutoriels

Guide complet

Apprendre la Cybersécurité

Apprenez la cybersécurité Web, la cryptographie et le pentest éthique grâce à un parcours progressif. Ces tutoriels expliquent les vulnérabilités, la protection des applications et les outils d’audit à pratiquer uniquement sur vos propres systèmes ou avec une autorisation explicite.

108 tutorielsMis à jour le

La cybersécurité Web

La cybersécurité regroupe les méthodes utilisées pour protéger les sites, applications, serveurs, réseaux et données. Elle consiste à comprendre le fonctionnement normal d’un système, à repérer ses faiblesses puis à appliquer des protections adaptées avant qu’un attaquant ne puisse les exploiter.

Nos tutoriels sont classés dans un ordre d’apprentissage logique. Commencez par les bases du réseau et de Linux, sécurisez ensuite vos applications Web, découvrez la cryptographie et les principales vulnérabilités, puis entraînez-vous au pentest dans un laboratoire volontairement vulnérable et strictement autorisé.

« En cybersécurité, comprendre une attaque sert d’abord à mieux prévenir, détecter et corriger la vulnérabilité qui la rend possible. »Principe de défense en profondeur

Parcours conseillé

Apprendre dans le bon ordre

  1. 01Comprendre les basesRéseau, Linux, SSH et environnement de test.
  2. 02Protéger le WebHTTP, sessions, données, uploads et mots de passe.
  3. 03Étudier les faillesInjections, inclusions, CSRF, RCE et zero-day.
  4. 04Apprendre l’auditReconnaissance, analyse réseau et outils OWASP.
  5. 05Pratiquer légalementDVWA, exercices guidés et rapports de correction.

La bibliothèque

Tous les tutoriels Cybersécurité

01

Fondamentaux

Posez les bases avec le réseau, Linux, SSH, la protection du Wi-Fi, l’anonymat et la création d’un environnement Kali isolé.

14 tutoriels
Les 7 couches du modèle OSIComprenez les sept couches réseau et situez chaque protocole ou attaque dans une architecture claire.DébutantLire et écrire du binaireApprenez à lire et écrire des données binaires, une base utile pour comprendre fichiers, paquets et encodages.DébutantProtection faille cPanel 2026Découvrez Protection faille cPanel 2026 et appliquez cette notion dans un environnement de test légal et maîtrisé.DébutantL’empreinte numérique uniqueDécouvrez les signaux qui rendent un navigateur identifiable et les moyens de limiter le pistage.DébutantInjection dans les méta-donnéesComprenez comment du code peut être dissimulé dans des métadonnées et comment contrôler les fichiers reçus.DébutantStéganographie : code dans imageCachez puis détectez des données dans une image afin de comprendre les principes de la stéganographie.DébutantHudson rock : Vérifier infostealerVérifiez si vos données apparaissent dans les journaux d’un infostealer et adoptez les bons réflexes.DébutantSécuriser ses connexion SSHDurcissez vos accès SSH avec des clés, une configuration adaptée et des contrôles contre les connexions abusives.DébutantSécuriser son réseau Wi-FiSécurisez votre réseau sans fil, son chiffrement, son mot de passe et les appareils qui s’y connectent.DébutantÊtre anonyme sur internetComprenez les limites de l’anonymat en ligne et réduisez les traces laissées pendant votre navigation.DébutantSurfer sur le darkwebDécouvrez Tor et le dark web avec des précautions concrètes pour naviguer sans exposer votre système.DébutantAttaque par DDoSComprenez le déni de service distribué, ses effets et les protections capables d’en limiter l’impact.DébutantLes distributions LinuxComparez les distributions Linux destinées à l’audit et choisissez un environnement adapté à votre apprentissage.DébutantInstaller Kali sur un SSD externeInstallez Kali Linux sur un SSD externe pour disposer d’un laboratoire mobile et isolé.Débutant
02

Sécurité Web

Protégez les entrées, sessions, mots de passe, fichiers, en-têtes HTTP et ressources sensibles de vos applications.

14 tutoriels
Mon site web est-il piraté ?Repérez les signes d’une compromission, confirmez l’incident puis commencez à nettoyer votre site.Défense.htaccess : Bloquer accès dossiersBloquez l’accès direct aux dossiers sensibles et réduisez l’exposition des fichiers confidentiels sous Apache.DéfenseBloquer les bots inutilesFiltrez les robots nuisibles sans bloquer les moteurs de recherche utiles ni dégrader votre référencement.DéfenseBloquer certains user-agentRefusez certains user-agents avec prudence et comprenez les limites de ce filtrage côté serveur.DéfenseAnalyser les en-têtes HTTPRécupérez et interprétez les en-têtes HTTP pour diagnostiquer la sécurité d’une réponse Web.DéfenseSécuriser les Header HTTP en PHPAjoutez en PHP les principaux en-têtes de sécurité et réduisez plusieurs risques côté navigateur.DéfenseCSP : Content Security PolicyDéployez une politique CSP pour limiter les scripts, styles et ressources autorisés sur votre site.DéfenseSécuriser une session PHPProtégez les sessions PHP contre le vol, la fixation et une mauvaise gestion des cookies.DéfenseEscaping et sanitization PHPNettoyez, validez et échappez les données au bon moment afin de bloquer les entrées dangereuses.DéfenseUpload de fichier sécurisé en PHPContrôlez le type, la taille, le nom et le stockage des fichiers envoyés par les utilisateurs.DéfenseUpload d’image sécurisé en PHPSécurisez un formulaire d’upload d’images avec vérifications MIME, renommage et stockage maîtrisé.DéfenseSécuriser et stocker passwordStockez les mots de passe avec un algorithme de hachage moderne et une vérification sûre en PHP.DéfenseHashé un mot de passeUtilisez password_hash et password_verify pour protéger correctement les mots de passe en PHP.DéfenseLe fichier .gitignoreExcluez secrets, configurations et fichiers sensibles avant de publier un dépôt Git.Défense
03

Cryptographie

Comprenez chiffrement, hachage, signatures, certificats et JWT avant de les utiliser dans vos projets Web.

13 tutoriels
Introduction à la cryptographieDécouvrez les objectifs de la cryptographie et son rôle concret dans la protection des applications Web.CryptographieTypes de cryptographieDécouvrez les objectifs de la cryptographie et son rôle concret dans la protection des applications Web.CryptographieHTTP vs HTTPSComprenez comment TLS protège les échanges HTTPS et ce qui distingue une connexion HTTP non chiffrée.CryptographieBCrypt VS Argon2Comparez BCrypt et Argon2 pour choisir un hachage de mot de passe robuste et correctement paramétré.CryptographieChiffrer / Déchiffrer en JSChiffrez et déchiffrez un message en JavaScript tout en distinguant AES, encodage et gestion des clés.CryptographieEmpreinte SHA256Calculez une empreinte SHA-256 pour contrôler l’intégrité d’un fichier ou d’une donnée.CryptographieOpenSSL et signatureManipulez clés publiques, clés privées et signatures numériques avec OpenSSL.CryptographieCourbe elliptique EECDécouvrez les courbes elliptiques et leur intérêt pour obtenir une sécurité forte avec des clés compactes.CryptographieCoder une messagerie chiffréeConstruisez une messagerie chiffrée en PHP et JavaScript pour appliquer les notions étudiées.CryptographieCoder un token JWT en PHPCréez et sécurisez un JWT en PHP en contrôlant signature, durée de vie et validation des données.CryptographieJWT_Tool : Tester un JWTAnalysez un JSON Web Token et testez sa configuration uniquement dans un environnement autorisé.CryptographieChallenge : Craquer un hashRésolvez un challenge encadré pour comprendre la résistance d’un hash et l’importance des mots de passe forts.CryptographieVérification sha256sumCalculez une empreinte SHA-256 pour contrôler l’intégrité d’un fichier ou d’une donnée.Cryptographie
04

Failles

Étudiez les vulnérabilités les plus courantes, leur origine, leurs conséquences et surtout les mesures pour les corriger.

11 tutoriels
Les grandes familles des faillesDécouvrez les principales familles de vulnérabilités Web et les mécanismes qui les rendent possibles.Vulnérabilité10 Failles les plus courantesPassez en revue dix vulnérabilités fréquentes et les protections prioritaires à appliquer.VulnérabilitéClickjacking et CSRF : ProtectionComprenez le clickjacking et la falsification de requêtes, puis mettez en place leurs protections.VulnérabilitéInfoStealer : La menace discrèteDécouvrez comment un infostealer dérobe identifiants, cookies et données, puis comment réduire le risque.VulnérabilitéInjection SQL : Se protégerComprenez l’injection SQL et protégez vos requêtes avec des paramètres préparés et des droits limités.VulnérabilitéLFI : Local File InclusionAnalysez une inclusion locale de fichier, sa détection et les validations nécessaires pour la corriger.VulnérabilitéLDAP : Protocole des annuairesComprenez le protocole LDAP et les mauvaises constructions de requêtes qui peuvent exposer un annuaire.VulnérabilitéRCE : Remote Code ExecutionDécouvrez comment une exécution de code à distance survient, comment la détecter et la corriger.VulnérabilitéRFI : Remote File InclusionComprenez l’inclusion de fichiers distants et bloquez les entrées capables de charger du code externe.VulnérabilitéZéro day : La faille inconnueComprenez ce qu’est une vulnérabilité zero-day et comment réduire l’exposition avant la publication d’un correctif.VulnérabilitéL’anti-spam reCAPTCHA GoogleAjoutez reCAPTCHA pour freiner les soumissions automatisées sans remplacer les protections côté serveur.Vulnérabilité
05

Pentest

Apprenez la méthode d’un test d’intrusion légal, puis cartographiez la surface exposée avec une reconnaissance passive et active maîtrisée.

27 tutoriels
Les 4 phases du pentestingSuivez les quatre phases d’un test d’intrusion, du cadrage initial au rapport de correction.ReconnaissanceLes outils essentiels de PentestingDécouvrez une sélection structurée d’outils pour préparer, exécuter et documenter un pentest autorisé.ReconnaissanceLes outils ProjectDiscoveryExplorez la suite ProjectDiscovery pour automatiser reconnaissance, validation HTTP et recherche de vulnérabilités.ReconnaissanceLes outils OwaspUtilisez les principaux projets OWASP pour analyser et améliorer la sécurité d’une application Web.ReconnaissanceDictionnaire du hackingMaîtrisez le vocabulaire indispensable du hacking éthique et des tests d’intrusion.ReconnaissanceBug Bounty : Hacker légalementComprenez le cadre légal du bug bounty et la manière de signaler une vulnérabilité de façon responsable.ReconnaissanceCréer votre WordlistConstruisez une liste de mots adaptée à un audit autorisé au lieu d’utiliser un dictionnaire générique.ReconnaissanceCyberChef : La boite à outilsEncodez, décodez, transformez et analysez des données grâce aux recettes visuelles de CyberChef.ReconnaissanceExifTool : Extraire métadonnéesExtrayez les métadonnées de documents et de photos pour enrichir une phase de reconnaissance.ReconnaissanceGau : Anciennes et urls cachéesRetrouvez des URL anciennes ou cachées afin de cartographier la surface d’exposition d’un site autorisé.ReconnaissanceHolehe : Vérifier un mailVérifiez sur quels services une adresse e-mail semble utilisée dans le cadre d’une recherche autorisée.ReconnaissanceMaigret : Rechercher un pseudoRecherchez la présence publique d’un pseudonyme sur plusieurs plateformes avec une méthode reproductible.ReconnaissancePhoneInfoGa : Info N° téléphoneAnalysez les informations publiques associées à un numéro de téléphone dans un cadre légal.ReconnaissanceRecon-ng : Le guide completOrganisez une collecte d’informations modulaire avec Recon-ng et ses espaces de travail.ReconnaissanceSherlock : Rechercher un pseudoRecherchez la présence publique d’un pseudonyme sur plusieurs plateformes avec une méthode reproductible.ReconnaissanceShodan CLI : Rechercher IOTInterrogez Shodan depuis le terminal pour inventorier des services exposés dont vous avez l’autorisation.ReconnaissanceTheHarvester : Collecte d’infosCollectez domaines, e-mails et hôtes publics pour préparer une reconnaissance passive.ReconnaissanceWayBackUrls : Wayback MachineRetrouvez des URL anciennes ou cachées afin de cartographier la surface d’exposition d’un site autorisé.ReconnaissanceAmass : Scan sous-domainesIdentifiez des sous-domaines publics afin de mieux cartographier une surface d’attaque autorisée.ReconnaissanceAssetFinder : Ss-domaines publiquesIdentifiez des sous-domaines publics afin de mieux cartographier une surface d’attaque autorisée.ReconnaissanceChaos : BDD de sous-domainesInterrogez la base Chaos pour enrichir rapidement un inventaire de sous-domaines publics.ReconnaissanceDNSX : Scan massif de DNSValidez et analysez de grandes listes d’hôtes DNS avec un outil conçu pour l’automatisation.ReconnaissanceHakrawler : Crawler site webParcourez un site autorisé pour découvrir ses liens, scripts et points d’entrée accessibles.ReconnaissanceHTTPX : Scan massif de domaineVérifiez rapidement quels hôtes répondent en HTTP et récupérez leurs principales caractéristiques techniques.ReconnaissanceNSLookup : Adresse IP et DNSInterrogez le DNS pour retrouver les adresses et enregistrements associés à un domaine.ReconnaissanceSubFinder : Scan sous-domainesIdentifiez des sous-domaines publics afin de mieux cartographier une surface d’attaque autorisée.ReconnaissanceTorBot : Recherche réseau TorExplorez des ressources du réseau Tor dans le cadre d’une recherche légale et prudente.Reconnaissance
06

Analyse

Analysez ports, technologies, répertoires, trafic, certificats et configurations avec des outils adaptés à chaque contrôle.

11 tutoriels
07

Offensive

Mettez vos connaissances en pratique uniquement sur DVWA, vos propres machines ou un périmètre explicitement autorisé, puis documentez les corrections.

18 tutoriels
Tester un formulaire de loginTestez la résistance d’un formulaire de laboratoire et comprenez les protections contre la force brute.PratiqueTester une connexion SSHDurcissez vos accès SSH avec des clés, une configuration adaptée et des contrôles contre les connexions abusives.PratiqueDVWA : Le tutoriel completInstallez et utilisez DVWA pour apprendre la sécurité Web sur une application volontairement vulnérable.PratiqueDVWA : Modules et parcoursInstallez et utilisez DVWA pour apprendre la sécurité Web sur une application volontairement vulnérable.PratiqueBien utiliser DVWA + ExercicesInstallez et utilisez DVWA pour apprendre la sécurité Web sur une application volontairement vulnérable.Pratique10 Exercices sécurité webEntraînez-vous à repérer puis corriger des failles dans dix extraits de code PHP vulnérables.PratiqueBruteForceAI : Test de formulaireTestez un formulaire de laboratoire et étudiez les mécanismes de défense contre les attaques automatisées.PratiqueCommix : Injection cmd systèmeDétectez une injection de commandes dans une application de test et comprenez comment la corriger.PratiqueCrunch : Générer une wordlistGénérez une wordlist ciblée pour vos exercices de laboratoire et audits explicitement autorisés.PratiqueDalFox : Scan de failles XSSAnalysez les paramètres d’une application autorisée pour rechercher puis corriger des failles XSS.PratiquegoSearch : Vérifier compte hackéVérifiez si un identifiant public apparaît dans des fuites connues et sécurisez les comptes concernés.PratiqueHydra : Craquer un mot de passeComprenez les attaques par dictionnaire sur un service de laboratoire et les moyens de les bloquer.PratiqueJohn the Ripper : Guide completAuditez hors ligne la robustesse de hashes de test et améliorez votre politique de mots de passe.PratiqueNuclei : Audit sécuritéAutomatisez des contrôles de sécurité reproductibles avec les modèles de la communauté Nuclei.PratiqueOwasp Zap : Détecter Faille XSSUtilisez OWASP ZAP pour rechercher des failles XSS dans une application dont vous contrôlez le périmètre.PratiqueSQLMap : Scan de failles SQLValidez une suspicion d’injection SQL sur un laboratoire puis appliquez les corrections côté application.Pratiquerockyou.txt : Le fichier de pentestComprenez le rôle de la wordlist rockyou.txt et utilisez-la uniquement dans vos exercices autorisés.PratiqueSecLists : compilation de wordlistsExplorez les listes SecLists et sélectionnez les données adaptées à chaque type de test autorisé.Pratique