
Scanner de vulnérabilité : quel outil pour quel besoin
Scanner de vulnérabilité : les cinq familles d'outils et ce qu'elles couvrent réellement, ce qu'un scan ne trouvera jamais, le coût du tri, et comment choisir selon ce que vous protégez.

Scanner de vulnérabilité : les cinq familles d'outils et ce qu'elles couvrent réellement, ce qu'un scan ne trouvera jamais, le coût du tri, et comment choisir selon ce que vous protégez.

Chaque cyberattaque d'hôpital documentée en France raconte la même histoire : un accès légitime, joignable depuis internet. Cas réels, contraintes du secteur, cadre NIS2 et HDS.

L'arnaque au président (FOVI) ne casse aucune serrure : elle exploite un organigramme public, une absence de dirigeant et un domaine ressemblant. Reconstitution de la chaîne d'attaque, et les trois contrôles qui la coupent.

6 167 violations notifiées à la CNIL en 2025, un incident sur deux d'origine malveillante. Anatomie d'une fuite de données côté entreprise : les cinq chemins qu'elle emprunte, les signaux qui la trahissent, et la conduite à tenir dans les 72 heures.

Bug bounty : ce qu'est un programme de prime aux bugs, comment il marche (scope, récompenses, triage), les plateformes (YesWeHack, HackerOne, Bugcrowd, Intigriti), sa différence de fond avec un pentest, et le moment où l'ouvrir sans se faire submerger.

SonarQube prix, éditions et limites : ce que couvre la Community gratuite, ce qui passe en payant, et les vraies alternatives (Semgrep, Snyk, CodeQL, SAST IA).

OSINT, définition, cycle du renseignement, sources et outils (Maltego, theHarvester, Amass, Shodan, SpiderFoot, recon-ng). Comment la reconnaissance passive cartographie une surface d'attaque avant la moindre requête intrusive, et pourquoi c'est le point de départ de tout pentest.

Le threat modeling, ou modélisation des menaces, consiste à débusquer les attaques dès la conception. Méthodes STRIDE, DREAD, PASTA, attack trees, et la pratique concrète.

Une clé d'API dans un commit, un .env servi en clair, un bundle JS truffé de tokens : les secrets fuitent en continu, et des bots exploitent une clé exposée sur GitHub en quelques minutes. Comment ils fuient vraiment, ce qu'un attaquant en fait, et comment révoquer, nettoyer et détecter avant lui.

Attaque supply chain : ce que c'est, quatre cas réels et datés (event-stream, SolarWinds, xz-utils, polyfill.io), les vecteurs (dépendances npm, CI/CD, scripts tiers), et comment détecter la compromission côté surface externe.

API security en 2026 : pourquoi les API concentrent le risque, le vrai palmarès de l'OWASP API Top 10 (BOLA, BOPLA, auth cassée) et comment on teste une API à la main.

Test black box, grey box ou white box : ce que change la quantité d'infos donnée au pentester. Boîte noire ou boîte blanche, comment choisir la bonne profondeur.