Domaine Red Team · synthèse V11
Authentification Web, OAuth, SAML et JWT
Analyser les sessions, cookies, parcours OAuth/OIDC, assertions SAML, jetons JWT, récupération de compte et mécanismes MFA sans sortir du périmètre autorisé. Le contrôle est ici appliqué spécifiquement à « Authentification Web, OAuth, SAML et JWT ».
Objectif du domaine
Le domaine « Authentification Web, OAuth, SAML et JWT » regroupe 8 chapitres. La lecture commence par l’installation ou les prérequis, poursuit avec les contrôles pratiques et se termine par l’interprétation, la correction et le retest.
Parcours conseillé
- Installation et préparation de l’environnement — Installer et valider Burp Suite, jwt_tool, browser developer tools sous Windows, Linux ou Kali pour le domaine Authentification Web, OAuth, SAML et JWT, avec isolation, vérification des versions et procédure de nettoyage.
- Sessions cookies et fixation de session — Sessions cookies et fixation de session: méthode professionnelle, commandes de laboratoire, preuves, limites, remédiations et retest dans le domaine Authentification Web, OAuth, SAML et JWT.
- OAuth 2.0 OIDC et redirections — OAuth 2.0 OIDC et redirections: méthode professionnelle, commandes de laboratoire, preuves, limites, remédiations et retest dans le domaine Authentification Web, OAuth, SAML et JWT.
- SAML assertions signatures et confiance — SAML assertions signatures et confiance: méthode professionnelle, commandes de laboratoire, preuves, limites, remédiations et retest dans le domaine Authentification Web, OAuth, SAML et JWT.
- JWT algorithmes claims et validation — JWT algorithmes claims et validation: méthode professionnelle, commandes de laboratoire, preuves, limites, remédiations et retest dans le domaine Authentification Web, OAuth, SAML et JWT.
- MFA récupération de compte et enrôlement — MFA récupération de compte et enrôlement: méthode professionnelle, commandes de laboratoire, preuves, limites, remédiations et retest dans le domaine Authentification Web, OAuth, SAML et JWT.
- Preuves remédiations et retest identité web — Preuves remédiations et retest identité web: méthode professionnelle, commandes de laboratoire, preuves, limites, remédiations et retest dans le domaine Authentification Web, OAuth, SAML et JWT.
- Utilisation pratique, commandes, filtres et aide — Utiliser les outils et méthodes du domaine Authentification Web, OAuth, SAML et JWT: commandes, filtres, aide intégrée, interprétation des sorties, preuves et résolution des erreurs fréquentes.
Références du domaine
- OAuth 2.0 Security Best Current Practice
- OpenID Connect Core
- SAML Core
- HackTricks SAML Attacks
- NIST SP 800-115 — Technical Guide to Information Security Testing and Assessment
- Penetration Testing Execution Standard
- MITRE ATT&CK Enterprise
- A-poc — RedTeam-Tools
- infosecn1nja — Red-Teaming-Toolkit
- HackTricks — Pentesting Methodology
À retenir
- Authentification Web, OAuth, SAML et JWT contient 8 chapitres spécialisés.
- Utilisez la navigation comme un parcours : prérequis, collecte, contrôle, interprétation et retest.
- Les commandes et outils restent liés à un laboratoire ou à un mandat écrit.