Ma boîte à outils DevSecOps : de la détection à l'exploitation
📅 Dernière modification : 2026-08-02
🔴 Offensif outils d'attaque / pentest
🔵 Défensif outils de détection / durcissement
🟣 Mixte utilisables à l'attaque et à la défense
Aikido Security
Plateforme DevSecOps unifiée (SAST, SCA, secrets, IaC, cloud) orientée équipes dev.
Bandit
Scanner de sécurité statique dédié au code Python (PyCQA).
Burp Suite
Suite de test d'intrusion web de référence : interception, répétition et automatisation de requêtes HTTP.
Checkov
Scanner statique multi-IaC (Terraform, CloudFormation, Kubernetes, Helm...).
Claude Code
Agent de développement CLI d'Anthropic, avec mode d'exécution sans confirmation.
Cobalt Strike
Plateforme commerciale d'émulation d'adversaire (C2) de référence en red team.
CodeQL
Moteur d'analyse statique par requêtes (GitHub), utilisé par GitHub Advanced Security.
Cosign
Signature et vérification d'artefacts/images de conteneurs (projet Sigstore).
CrowdStrike Falcon
Plateforme EDR/XDR cloud-native de référence, détection comportementale sur les endpoints.
Cursor
IDE avec agent IA intégré et mode agentique autonome.
DefectDojo
Plateforme de gestion des vulnérabilités : centralise les résultats de scan et pilote leur remédiation.
Empire
Framework de post-exploitation C2 (PowerShell/Python), maintenu par BC-SECURITY.
FFuf
Fuzzer web rapide pour la découverte de contenus, paramètres et sous-domaines.
Falco
Détection runtime pour Linux/Kubernetes basée sur les appels système (projet CNCF).
GitGuardian
Plateforme de détection continue de secrets sur dépôts publics/privés et historique complet, avec suivi de remédiation.
GitLeaks
Scanner de secrets léger pour dépôts Git, facile à intégrer en pre-commit/CI.
GoSec
Scanner de sécurité statique dédié au code Go.
Grype
Scanner de vulnérabilités pour images et SBOM, complémentaire de Syft (Anchore).
Hermes Agent
Framework d'agent IA open source avec mode "YOLO" sans validation humaine.
Kubescape
Plateforme de sécurité Kubernetes tout-en-un (posture, RBAC, conformité, images) ; projet CNCF (ARMO).
Kyverno
Moteur de policy-as-code pour Kubernetes, règles écrites en YAML natif (sans langage dédié).
LinPEAS
Script d'énumération de privilèges pour systèmes Linux, utilisé en pentest comme en post-exploitation.
Metasploit
Framework d'exploitation de référence, base d'exploits/payloads prête à l'emploi.
Mimikatz
Outil historique d'extraction de credentials Windows (LSASS, tickets Kerberos).
Nuclei
Scanner de vulnérabilités basé sur des templates YAML communautaires (ProjectDiscovery).
OPA / Gatekeeper
Admission controller Kubernetes basé sur Open Policy Agent, policies écrites en Rego.
OWASP Dependency Track
Analyse de composition logicielle (SCA) : suivi des dépendances et de leurs vulnérabilités connues.
Polaris
Validation des configurations Kubernetes contre des bonnes pratiques (Fairwinds).
Prowler
Audit de sécurité et de conformité open source pour AWS, Azure et GCP.
ScoutSuite
Audit de sécurité multi-cloud open source (NCC Group), rapport HTML consultable.
Semgrep
Analyseur statique multi-langages, basé sur des règles, pour détecter des patterns de code vulnérable.
Sigma
Format ouvert de règles de détection, indépendant du SIEM cible (le "Snort des logs").
Snyk
Plateforme SCA/SAST commerciale, forte intégration développeur (IDE, PR, CI/CD).
Splunk
Plateforme SIEM de référence pour l'agrégation, la recherche et la corrélation de logs de sécurité.
Syft
Génération de SBOM (Software Bill of Materials) pour images et systèmes de fichiers (Anchore).
Trivy
Scanner tout-en-un (Aqua Security) : images, filesystèmes, IaC et dépendances.
TruffleHog
Scanner de secrets exposés dans le code, l'historique Git et des sources tierces.
Wazuh
SIEM/XDR open source : collecte de logs, détection d'intrusion, conformité.
Wiz
Plateforme CNAPP (posture cloud, vulnérabilités, identités) sans agent, forte visibilité multi-cloud.
YARA
Langage de règles pour identifier et classifier des échantillons de malware.
ZAP Proxy
Proxy d'interception et scanner DAST : test manuel de pentest comme intégration automatisée en CI/CD.
cdxgen
Générateur de SBOM CycloneDX multi-écosystème (AppThreat/OWASP CycloneDX), bon support des monorepos polyglottes.
kube-bench
Audit d'un cluster Kubernetes contre le CIS Benchmark (Aqua Security).
tfsec
Scanner statique de sécurité pour code Terraform (désormais fusionné dans Trivy).
Claude Code
Agent de développement CLI d'Anthropic, avec mode d'exécution sans confirmation.
Cursor
IDE avec agent IA intégré et mode agentique autonome.
Hermes Agent
Framework d'agent IA open source avec mode "YOLO" sans validation humaine.
Prowler
Audit de sécurité et de conformité open source pour AWS, Azure et GCP.
ScoutSuite
Audit de sécurité multi-cloud open source (NCC Group), rapport HTML consultable.
Wiz
Plateforme CNAPP (posture cloud, vulnérabilités, identités) sans agent, forte visibilité multi-cloud.
Kubescape
Plateforme de sécurité Kubernetes tout-en-un (posture, RBAC, conformité, images) ; projet CNCF (ARMO).
Polaris
Validation des configurations Kubernetes contre des bonnes pratiques (Fairwinds).
Trivy
Scanner tout-en-un (Aqua Security) : images, filesystèmes, IaC et dépendances.
kube-bench
Audit d'un cluster Kubernetes contre le CIS Benchmark (Aqua Security).
Burp Suite
Suite de test d'intrusion web de référence : interception, répétition et automatisation de requêtes HTTP.
FFuf
Fuzzer web rapide pour la découverte de contenus, paramètres et sous-domaines.
ZAP Proxy
Proxy d'interception et scanner DAST : test manuel de pentest comme intégration automatisée en CI/CD.
CrowdStrike Falcon
Plateforme EDR/XDR cloud-native de référence, détection comportementale sur les endpoints.
YARA
Langage de règles pour identifier et classifier des échantillons de malware.
Kyverno
Moteur de policy-as-code pour Kubernetes, règles écrites en YAML natif (sans langage dédié).
OPA / Gatekeeper
Admission controller Kubernetes basé sur Open Policy Agent, policies écrites en Rego.
Cobalt Strike
Plateforme commerciale d'émulation d'adversaire (C2) de référence en red team.
Empire
Framework de post-exploitation C2 (PowerShell/Python), maintenu par BC-SECURITY.
Metasploit
Framework d'exploitation de référence, base d'exploits/payloads prête à l'emploi.
Mimikatz
Outil historique d'extraction de credentials Windows (LSASS, tickets Kerberos).
Falco
Détection runtime pour Linux/Kubernetes basée sur les appels système (projet CNCF).
Grype
Scanner de vulnérabilités pour images et SBOM, complémentaire de Syft (Anchore).
OWASP Dependency Track
Analyse de composition logicielle (SCA) : suivi des dépendances et de leurs vulnérabilités connues.
Snyk
Plateforme SCA/SAST commerciale, forte intégration développeur (IDE, PR, CI/CD).
Sigma
Format ouvert de règles de détection, indépendant du SIEM cible (le "Snort des logs").
Splunk
Plateforme SIEM de référence pour l'agrégation, la recherche et la corrélation de logs de sécurité.
Wazuh
SIEM/XDR open source : collecte de logs, détection d'intrusion, conformité.
GitGuardian
Plateforme de détection continue de secrets sur dépôts publics/privés et historique complet, avec suivi de remédiation.
GitLeaks
Scanner de secrets léger pour dépôts Git, facile à intégrer en pre-commit/CI.
TruffleHog
Scanner de secrets exposés dans le code, l'historique Git et des sources tierces.
Bandit
Scanner de sécurité statique dédié au code Python (PyCQA).
CodeQL
Moteur d'analyse statique par requêtes (GitHub), utilisé par GitHub Advanced Security.
GoSec
Scanner de sécurité statique dédié au code Go.
Semgrep
Analyseur statique multi-langages, basé sur des règles, pour détecter des patterns de code vulnérable.
Cosign
Signature et vérification d'artefacts/images de conteneurs (projet Sigstore).
Syft
Génération de SBOM (Software Bill of Materials) pour images et systèmes de fichiers (Anchore).
cdxgen
Générateur de SBOM CycloneDX multi-écosystème (AppThreat/OWASP CycloneDX), bon support des monorepos polyglottes.
Aikido Security
Plateforme DevSecOps unifiée (SAST, SCA, secrets, IaC, cloud) orientée équipes dev.
DefectDojo
Plateforme de gestion des vulnérabilités : centralise les résultats de scan et pilote leur remédiation.