Programme de Formation – Offensive Cybersécurité & Bug Bounty
Rythme : 3 séances par semaine (lundi/mercredi/vendredi ou lundi/mardi/jeudi)
Durée : 8 semaines (24 séances)
Prérequis : Bases en Linux, réseaux (TCP/IP, HTTP), et un langage de programmation (python
idéalement)
MOIS 1 – Les Fondamentaux Offensifs (Semaines 1–4)
Semaine 1 – Reconnaissance & OSINT
Séance 1 – Introduction à la sécurité offensive
• Éthique, légalité, méthodologie bug bounty (HackerOne, Bugcrowd, YesWeHack)
• Configuration de l'environnement : Kali Linux, Burp Suite Pro/Community, VS Code
• Navigation et interprétation d'un scope de programme bug bounty
Séance 2 – OSINT & Recon passive
• Whois, reconnaissance DNS (dig, nslookup, dnsrecon)
• Shodan, Censys, [Link] (certificats TLS)
• Google dorks, GitHub dorks pour des révélations secrètes
• Sublist3r, Amass, httpx pour énumération de sous-domaines
Séance 3 – Recon active & prise d'empreintes
• Nmap (analyse des ports, détection des services, scripts NSE)
• WhatWeb, Wappalyzer – technologies d'empreinte digitale
• Attaque par force brute de répertoires : ffuf, gobuster, dirsearch
• TP : Recon complète d'un scope bug bounty public
Semaine 2 – Web Fondation & Injection
Séance 4 – HTTP, requêtes, authentification
• Mécanismes HTTP (en-têtes, cookies, CORS, CSP)
• Authentification (Basique, Porteur, JWT, Session)
• Manipulation des requêtes avec Burp Suite (Repeater, Intruder)
Séance 5 – Injection SQL (SQLi)
• Détection manuelle et automatisée
• En bande, booléen aveugle, temporel, basé sur les erreurs
• Contournement de WAF, automatisation avec sqlmap
Séance 6 – XSS (Cross-Site Scripting)
• Stocké, réfléchi, basé sur le DOM
• Création de charge utile, contournement de filtres
• TP noté : Challenge SQLi + XSS sur DVWA / HackTheBox
Semaine 3 – Attaques Serveur & Accès
Séance 7 – Injection de Commandes & SSRF
• Injection de commandes du système d'exploitation (aveugle, hors bande)
• Server-Side Request Forgery (SSRF) – exploitation, lecture de fichiers, accès interne
Séance 8 – IDOR, Affectation de masse et Parcours de chemin
• Références d’objets directs non sécurisés – fuite de données
• Affectation en masse via API REST
• Traversée de répertoire / Inclusion de fichier local (LFI)
Séance 9 – Vulnérabilités liées au téléchargement de fichiers
• Upload de webshells, contournement de validation (MIME, extension, magic bytes)
• Conditions de course sur upload
• TP : Exploitation d'une application vulnérable (Upload + LFI)
Semaine 4 – Spécialisation Bug Bounty & Mise en Pratique
Séance 10 – Méthodologie de la prime aux bogues
• Workflow complet : reconnaissance → analyse → exploitation → rapport
• Priorisation des vulnérabilités (criticité vs probabilité)
• Comment rédiger un rapport de qualité (POC reproductible)
Séance 11 – Tests API & JWT
• Tests d'API REST/GraphQL (fuzzing, affectation de masse, contournement
d'authentification)
• Attaques JWT : signature non vérifiée, confusion alg (aucun → HS256 → RS256),
confusion kty
Séance 12 – Examen de fin de mois 1
• CTF / Machine HackTheBox (niveau Easy) en temps limité
• Rédaction d'un rapport complet
• Objectif : les étudiants doivent être capables de trouver et rapporter des vulnérabilités
simples sur des programmes publics
MOIS 2 – Perfectionnement & Techniques Avancées (Semaines 5–8)
Semaine 5 – Attaques Avancées
Séance 13 – Désérialisation & SSTI
• Désérialisation non sécurisée (PHP, Java, Python pickle, .NET)
• Injection de modèles côté serveur (Jinja2, Twig, Freemarker) → Exécution de code à
distance
Séance 14 – XXE & Prototype Pollution
• Entités externes XML – LFI, SSRF, DOS
• Prototype Pollution ([Link], côté client et serveur)
Séance 15 – Conditions de course et failles logiques
• Conditions générales de vente sur les transactions, les coupons et les mentions
« J’aime »
• Erreurs de logique métier (contournement de workflow, escalade de privilèges)
Semaine 6 – Automatisation & Outils Pro
Séance 16 – Extensions et automatisation de Burp Suite
• Extensions clés : Autorize, Logger++, Turbo Intruder
• Scripting avec l'API Burp Extender (Python)
Séance 17 – Automatisation avec Python
• Scripts de reconnaissance automatisée (httpx, noyaux, gospider)
• Fuzzer personnalisé avec Python + requêtes
• Notifications Slack/Discord sur découvertes
Séance 18 – Noyaux, modèles personnalisés et navigation sans interface graphique
• Nuclei – modèles personnalisés
• Playwright/Selenium pour XSS automatisé, tests d'authentification
• TP : Pipeline de scan automatique complet
Semaine 7 – Android, API Mobile & Cloud
Séance 19 – Tests d’API mobiles
• Interception du trafic mobile (Burp + proxy Android/iOS)
• Décompilation APK avec jadx, recherche de secrets (clés API, tokens hardcodés)
Séance 20 – Cloud & Infrastructure
• Compartiments S3/Azure Blob ouverts
• Règles Serverless, Lambda et Firestore
• Reprise de sous-domaine (CNAME vers service non utilisé)
Séance 21 – Course au Reportage & Collaboration
• Workflow d'équipe pour bug bounty
• Partage de résultats, évitement des duplicatas
• Utilisation de Notion / Obsidian pour la documentation
Semaine 8 – Projet Final & Certification Interne
Séance 22 – Projet bug bounty supervisé (Partie 1)
• Attribution d'un programme bug bounty réel (portée publique)
• Recon complète, analyser, tester en direct
Séance 23 – Projet bug bounty supervisé (Partie 2)
• Exploitation, rédaction de rapport
• Soumission simulée avec correction par le formateur
Séance 24 – Débrief, Retour d'Expérience & Suite
• Analyse des rapports, correction des erreurs communes
• Orientation : spécialisation (Web, Mobile, API, Cloud)
• Ressources continues : PortSwigger Academy, HackTheBox, PentesterLab
Résultat Attendu Fin Mois 1
Un étudiant assis doit être capable de :
1. Effectuer une reconnaissance complète d'une cible (sous-domaines, technos,
endpoints)
2. Détecter et exploiter : SQLi, XSS, IDOR, LFI, SSRF, Command Injection
3. Utiliser Burp Suite de manière fluide (Proxy, Repeater, Intruder)
4. Rédiger un rapport de vulnérabilité avec POC clair
5. Identificateur des bugs simples sur des programmes publics (portée large)
Ressources Conseillées
• Plateformes d'entraînement : PortSwigger Web Security Academy (gratuit),
HackTheBox, PentesterLab, Root-Me
• Outils indispensables : Burp Suite, ffuf, cores, httpx, amass, sqlmap, jadx
• Veille : Twitter/X (communauté de cybersécurité), HackerOne Hacktivity, PortSwigger
Research