Appsec·9 minSonarQube : prix, limites et alternatives pour l'analyse de codeSonarQube prix, éditions et limites : ce que couvre la Community gratuite, ce qui passe en payant, et les vraies alternatives (Semgrep, Snyk, CodeQL, SAST IA).Oown2pwn7 août 2026
Appsec·13 minThreat modeling : anticiper les attaques avant d'écrire une ligne de codeLe threat modeling, ou modélisation des menaces, consiste à débusquer les attaques dès la conception. Méthodes STRIDE, DREAD, PASTA, attack trees, et la pratique concrète.Oown2pwn4 août 2026
Appsec·10 minSBOM (Software Bill of Materials) : l'inventaire qui manque à votre supply chainSBOM (Software Bill of Materials) : l'inventaire lisible par machine de tous les composants d'un logiciel. Formats, génération, cadre réglementaire et limites.Oown2pwn26 juillet 2026
Appsec·9 minDAST (Dynamic Application Security Testing) : tester une appli en cours d'exécutionLe DAST (dynamic application security testing) attaque votre application pendant qu'elle tourne, en boîte noire, comme un vrai attaquant. Ce qu'il trouve, ses angles morts, et où le brancher.Oown2pwn23 juillet 2026
FeaturedAppsec·10 minSAST vs DAST vs IAST : comparatif, et ce que l'IA changeSAST, DAST, IAST : trois façons de chasser les failles applicatives, à trois moments du cycle. Forces, angles morts, faux positifs, et ce que l'analyse par IA change au tri du bruit.Oown2pwn6 juin 2026
Appsec·6 minPentest automatisé vs pentest humain : ce que l'IA change (et ses limites)Pentest automatisé, pentest IA, agent autonome : entre la hype et la réalité. Ce que les agents savent vraiment faire, où ils butent, et pourquoi "pentest IA" cache souvent un simple scan avancé.Oown2pwn4 juin 2026
Appsec·8 minDevSecOps : intégrer SAST et DAST dans sa CI/CD (GitHub, GitLab)Où placer le SAST (sur la PR) et le DAST (en staging), comment brancher SARIF sur GitHub Code Scanning et GitLab, et écrire un security gate qui bloque sans noyer les devs.Oown2pwn1 juin 2026