Domaine Red Team · synthèse V11
Pentest Web
Appliquer une méthodologie complète aux applications web et API, de la cartographie au retest. Le contrôle est ici appliqué spécifiquement à « Pentest Web ».
Objectif du domaine
Le domaine « Pentest Web » regroupe 9 chapitres. La lecture commence par l’installation ou les prérequis, poursuit avec les contrôles pratiques et se termine par l’interprétation, la correction et le retest.
Parcours conseillé
- Installation et préparation de l’environnement — Installer et valider Burp Suite, browser profile, curl, ffuf sous Windows, Linux ou Kali pour le domaine Pentest Web, avec isolation, vérification des versions et procédure de nettoyage.
- Méthodologie WSTG et cartographie — Guide professionnel et progressif consacré à méthodologie wstg et cartographie, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Authentification, sessions et récupération de compte — Guide professionnel et progressif consacré à authentification, sessions et récupération de compte, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Contrôle d’accès et séparation des rôles — Guide professionnel et progressif consacré à contrôle d’accès et séparation des rôles, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Validation des entrées et logique métier — Guide professionnel et progressif consacré à validation des entrées et logique métier, avec méthodologie autorisée, interprétation, preuves et remédiations.
- API REST, GraphQL et formats structurés — Guide professionnel et progressif consacré à api rest, graphql et formats structurés, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Preuves, sévérité et retest web — Guide professionnel et progressif consacré à preuves, sévérité et retest web, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Utilisation pratique, commandes, filtres et aide — Utiliser les outils et méthodes du domaine Pentest Web : commandes, filtres, aide intégrée, interprétation des sorties, preuves et résolution des erreurs fréquentes.
- Surface d’attaque Web — inventaire et validation — Synthèse française et contrôlée du corpus « Web Attack Surface ».
Références du domaine
- OWASP Web Security Testing Guide
- OWASP Application Security Verification Standard
- PortSwigger Web Security Academy
- Penetration Testing Execution Standard
- NIST SP 800-115 — Technical Guide to Information Security Testing and Assessment
- A-poc — RedTeam-Tools
- infosecn1nja — Red-Teaming-Toolkit
- HackTricks — Pentesting Methodology
À retenir
- Pentest Web contient 9 chapitres spécialisés.
- Utilisez la navigation comme un parcours : prérequis, collecte, contrôle, interprétation et retest.
- Les commandes et outils restent liés à un laboratoire ou à un mandat écrit.