Aller au contenu principal

Base de connaissances

Tutoriels par OS, outils open source et ressources pour le numérique responsable.

📄

Hacking éthique et tests d'intrusion

Sécurité et citoyenneté numérique🔴 Avancé

Hacking éthique et tests d'intrusion

Le hacking éthique (ou penetration testing) consiste à tester la sécurité des systèmes informatiques avec l'autorisation de leur propriétaire, afin d'identifier et corriger les vulnérabilités avant qu'elles ne soient exploitées par des attaquants malveillants.

Parcours et compétences

Les domaines du hacking éthique

  • Tests d'intrusion web - vulnérabilités des applications (XSS, SQL injection, CSRF)
  • Tests d'intrusion réseau - sécurité des infrastructures (pare-feu, services exposés)
  • Ingénierie sociale - tests de sensibilisation des utilisateurs (phishing)
  • Bug Bounty - programmes de récompense pour la découverte de failles
  • Audit de code - revue de sécurité du code source

Comment débuter

  • Maîtriser les bases des réseaux (TCP/IP, DNS, HTTP)
  • Apprendre Linux (ligne de commande, administration système)
  • Comprendre la programmation (Python, Bash)
  • Étudier les vulnérabilités courantes (OWASP Top 10)
  • Pratiquer sur des plateformes légales

Outils principaux

OutilUsageLien
Kali LinuxDistribution dédiée à la sécurité (600+ outils)kali.org
NmapScanner de ports et découverte réseaunmap.org
Burp SuiteProxy d'interception pour applications webportswigger.net
MetasploitFramework d'exploitation de vulnérabilitésmetasploit.com
WiresharkAnalyseur de paquets réseauwireshark.org
John the RipperAudit de mots de passeopenwall.com
OWASP ZAPScanner de vulnérabilités web (gratuit)zaproxy.org

Plateformes d'entraînement

PlateformeDescriptionLien
HackTheBoxMachines virtuelles à compromettre, challenges variéshackthebox.com
TryHackMeParcours guidés pour débutants et intermédiairestryhackme.com
Root-MeChallenges de sécurité (plateforme française)root-me.org
PortSwigger AcademyFormation gratuite à la sécurité webportswigger.net
VulnHubMachines virtuelles vulnérables à téléchargervulnhub.com

Certifications reconnues

CertificationOrganismeNiveau
CEH (Certified Ethical Hacker)EC-CouncilIntermédiaire
OSCP (Offensive Security Certified Professional)Offensive SecurityAvancé
CompTIA Security+CompTIADébutant
eJPT (Junior Penetration Tester)INE SecurityDébutant
PNPT (Practical Network Penetration Tester)TCM SecurityIntermédiaire

Programmes Bug Bounty

Les programmes Bug Bounty permettent aux chercheurs en sécurité de signaler des vulnérabilités contre rémunération :

Cadre légal

Important : Le hacking sans autorisation est illégal (articles 323-1 à 323-7 du Code pénal). Toujours obtenir une autorisation écrite avant de tester un système. Les plateformes d'entraînement listées ci-dessus fournissent un cadre légal pour pratiquer.

Articles associés