// Wiki ObsoStop
Base de connaissances
Tutoriels par OS, outils open source et ressources pour le numérique responsable.
📄
Hacking éthique et tests d'intrusion
Sécurité et citoyenneté numérique🔴 Avancé
Hacking éthique et tests d'intrusion
Le hacking éthique (ou penetration testing) consiste à tester la sécurité des systèmes informatiques avec l'autorisation de leur propriétaire, afin d'identifier et corriger les vulnérabilités avant qu'elles ne soient exploitées par des attaquants malveillants.
Parcours et compétences
Les domaines du hacking éthique
- Tests d'intrusion web - vulnérabilités des applications (XSS, SQL injection, CSRF)
- Tests d'intrusion réseau - sécurité des infrastructures (pare-feu, services exposés)
- Ingénierie sociale - tests de sensibilisation des utilisateurs (phishing)
- Bug Bounty - programmes de récompense pour la découverte de failles
- Audit de code - revue de sécurité du code source
Comment débuter
- Maîtriser les bases des réseaux (TCP/IP, DNS, HTTP)
- Apprendre Linux (ligne de commande, administration système)
- Comprendre la programmation (Python, Bash)
- Étudier les vulnérabilités courantes (OWASP Top 10)
- Pratiquer sur des plateformes légales
Outils principaux
| Outil | Usage | Lien |
|---|---|---|
| Kali Linux | Distribution dédiée à la sécurité (600+ outils) | kali.org |
| Nmap | Scanner de ports et découverte réseau | nmap.org |
| Burp Suite | Proxy d'interception pour applications web | portswigger.net |
| Metasploit | Framework d'exploitation de vulnérabilités | metasploit.com |
| Wireshark | Analyseur de paquets réseau | wireshark.org |
| John the Ripper | Audit de mots de passe | openwall.com |
| OWASP ZAP | Scanner de vulnérabilités web (gratuit) | zaproxy.org |
Plateformes d'entraînement
| Plateforme | Description | Lien |
|---|---|---|
| HackTheBox | Machines virtuelles à compromettre, challenges variés | hackthebox.com |
| TryHackMe | Parcours guidés pour débutants et intermédiaires | tryhackme.com |
| Root-Me | Challenges de sécurité (plateforme française) | root-me.org |
| PortSwigger Academy | Formation gratuite à la sécurité web | portswigger.net |
| VulnHub | Machines virtuelles vulnérables à télécharger | vulnhub.com |
Certifications reconnues
| Certification | Organisme | Niveau |
|---|---|---|
| CEH (Certified Ethical Hacker) | EC-Council | Intermédiaire |
| OSCP (Offensive Security Certified Professional) | Offensive Security | Avancé |
| CompTIA Security+ | CompTIA | Débutant |
| eJPT (Junior Penetration Tester) | INE Security | Débutant |
| PNPT (Practical Network Penetration Tester) | TCM Security | Intermédiaire |
Programmes Bug Bounty
Les programmes Bug Bounty permettent aux chercheurs en sécurité de signaler des vulnérabilités contre rémunération :
- YesWeHack - plateforme européenne de Bug Bounty
- HackerOne - plus grande plateforme mondiale
- Yogosha - plateforme française
Cadre légal
Important : Le hacking sans autorisation est illégal (articles 323-1 à 323-7 du Code pénal). Toujours obtenir une autorisation écrite avant de tester un système. Les plateformes d'entraînement listées ci-dessus fournissent un cadre légal pour pratiquer.