Aller au contenu principal
Toutes les catégories

Appsec

10 articles
EASM et conformité NIS2 : cartographier sa surface d'attaque externe
Featured
Appsec·9 min

EASM et conformité NIS2 : cartographier sa surface d'attaque externe

On ne protège pas ce qu'on ne voit pas. Entre l'EASM (External Attack Surface Management) et l'article 21 NIS2, voici comment cartographier votre surface d'attaque externe, traquer le shadow IT et corréler les CVE avant l'attaquant.

MMaxime Jérôme
Pentest, scan de vulnérabilité ou EASM : quelles différences ?
Appsec·8 min

Pentest, scan de vulnérabilité ou EASM : quelles différences ?

« On a fait un scan, on est bon. » Spoiler : non. Test d'intrusion, scanner de vulnérabilités et EASM répondent à trois questions différentes. On démêle tout : automatisé vs humain, faux positifs, exploitabilité, et lequel choisir.

MMaxime Jérôme
SAST, DAST, IAST : comparatif et ce que l'IA change en 2026
Appsec·9 min

SAST, DAST, IAST : comparatif et ce que l'IA change en 2026

SAST, DAST, IAST : trois familles d'outils, trois manières de chasser les failles applicatives. Définitions, forces, limites, faux positifs, et ce que le SAST IA et le DAST IA changent vraiment en 2026 (sans le bullshit marketing).

MMaxime Jérôme
Combien coûte un test d'intrusion web ? Prix et facteurs en 2026
Appsec·7 min

Combien coûte un test d'intrusion web ? Prix et facteurs en 2026

Prix d'un pentest web en 2026 : fourchettes réelles et sourcées, modèle au TJM, facteurs qui font varier le coût (périmètre, blackbox vs whitebox, retest), comment lire un devis et réduire la facture sans sacrifier la qualité.

MMaxime Jérôme
Pentest automatisé vs pentest humain : ce que l'IA change (et ses limites)
Appsec·8 min

Pentest automatisé vs pentest humain : ce que l'IA change (et ses limites)

Pentest IA, pentest autonome, agent IA de pentest : entre la hype et la réalité 2026. Ce que les agents savent vraiment faire, où ils butent encore, et pourquoi « pentest IA » cache souvent un simple scan avancé.

MMaxime Jérôme
Shadow IT : trouver les actifs exposés que personne ne gère
Appsec·9 min

Shadow IT : trouver les actifs exposés que personne ne gère

Le sous-domaine de campagne oublié, le bucket S3 d'un prestataire parti, l'API de staging temporaire de 2021 : voilà votre vraie surface d'attaque. Comment cartographier le shadow IT et découvrir les actifs exposés via EASM, OSINT et certificate transparency.

MMaxime Jérôme
NIS2 et PME : êtes-vous concerné, et par où commencer ?
Appsec·8 min

NIS2 et PME : êtes-vous concerné, et par où commencer ?

Seuils de taille, entités essentielles vs importantes, effet ruissellement via la sous-traitance, calendrier France 2026 : le guide honnête pour savoir si NIS2 concerne votre PME, et les premières étapes concrètes pour s'y mettre.

MMaxime Jérôme
Intégrer SAST et DAST dans sa CI/CD : le guide DevSecOps
Appsec·9 min

Intégrer SAST et DAST dans sa CI/CD : le guide DevSecOps

Où placer le SAST (sur la PR) et le DAST (en staging) dans votre pipeline, comment brancher SARIF sur GitHub Code Scanning, et comment écrire un security gate qui bloque sans noyer les devs sous le bruit. Exemples GitHub Actions et GitLab CI inclus.

MMaxime Jérôme
OWASP Top 10 2025 : les 10 risques de sécurité web à connaître
Appsec·12 min

OWASP Top 10 2025 : les 10 risques de sécurité web à connaître

Le classement OWASP a changé en 2025. Broken Access Control toujours en tête, deux nouvelles catégories, SSRF avalé, et le SSDLC qui prend du galon. On vous explique les 10 risques de sécurité web, avec un exemple concret et la parade pour chacun. Sans jargon.

MMaxime Jérôme
Comment se déroule un test d'intrusion web ? Les étapes d'un pentest
Appsec·9 min

Comment se déroule un test d'intrusion web ? Les étapes d'un pentest

Déroulement d'un test d'intrusion web, phase par phase : cadrage et autorisation, reconnaissance, cartographie, découverte de vulnérabilités, exploitation, post-exploitation, rapport, restitution et retest. Méthodologie PTES et OWASP WSTG, ce qu'on attend de vous, et à quoi ressemble vraiment un pentest.

MMaxime Jérôme