Ma boîte à outils DevSecOps : de la détection à l'exploitation

📅 Dernière modification : 2026-08-02
🔴 Offensif outils d'attaque / pentest 🔵 Défensif outils de détection / durcissement 🟣 Mixte utilisables à l'attaque et à la défense
🔵 Défensif

Bandit

Scanner de sécurité statique dédié au code Python (PyCQA).
🟣 Mixte

Burp Suite

Suite de test d'intrusion web de référence : interception, répétition et automatisation de requêtes HTTP.
🔵 Défensif

Checkov

Scanner statique multi-IaC (Terraform, CloudFormation, Kubernetes, Helm...).
🟣 Mixte

Claude Code

Agent de développement CLI d'Anthropic, avec mode d'exécution sans confirmation.
🔵 Défensif

CodeQL

Moteur d'analyse statique par requêtes (GitHub), utilisé par GitHub Advanced Security.
🔵 Défensif

Cosign

Signature et vérification d'artefacts/images de conteneurs (projet Sigstore).
🔵 Défensif

DefectDojo

Plateforme de gestion des vulnérabilités : centralise les résultats de scan et pilote leur remédiation.
🔴 Offensif

Empire

Framework de post-exploitation C2 (PowerShell/Python), maintenu par BC-SECURITY.
🔴 Offensif

FFuf

Fuzzer web rapide pour la découverte de contenus, paramètres et sous-domaines.
🔵 Défensif

Falco

Détection runtime pour Linux/Kubernetes basée sur les appels système (projet CNCF).
🔵 Défensif

GitGuardian

Plateforme de détection continue de secrets sur dépôts publics/privés et historique complet, avec suivi de remédiation.
🔵 Défensif

GitLeaks

Scanner de secrets léger pour dépôts Git, facile à intégrer en pre-commit/CI.
🔵 Défensif

Grype

Scanner de vulnérabilités pour images et SBOM, complémentaire de Syft (Anchore).
🔵 Défensif

Kubescape

Plateforme de sécurité Kubernetes tout-en-un (posture, RBAC, conformité, images) ; projet CNCF (ARMO).
🔵 Défensif

Kyverno

Moteur de policy-as-code pour Kubernetes, règles écrites en YAML natif (sans langage dédié).
🔴 Offensif

LinPEAS

Script d'énumération de privilèges pour systèmes Linux, utilisé en pentest comme en post-exploitation.
🔴 Offensif

Metasploit

Framework d'exploitation de référence, base d'exploits/payloads prête à l'emploi.
🔴 Offensif

Mimikatz

Outil historique d'extraction de credentials Windows (LSASS, tickets Kerberos).
🔴 Offensif

Nuclei

Scanner de vulnérabilités basé sur des templates YAML communautaires (ProjectDiscovery).
🔵 Défensif

Polaris

Validation des configurations Kubernetes contre des bonnes pratiques (Fairwinds).
🔵 Défensif

Prowler

Audit de sécurité et de conformité open source pour AWS, Azure et GCP.
🔵 Défensif

ScoutSuite

Audit de sécurité multi-cloud open source (NCC Group), rapport HTML consultable.
🔵 Défensif

Semgrep

Analyseur statique multi-langages, basé sur des règles, pour détecter des patterns de code vulnérable.
🔵 Défensif

Sigma

Format ouvert de règles de détection, indépendant du SIEM cible (le "Snort des logs").
🔵 Défensif

Snyk

Plateforme SCA/SAST commerciale, forte intégration développeur (IDE, PR, CI/CD).
🔵 Défensif

Splunk

Plateforme SIEM de référence pour l'agrégation, la recherche et la corrélation de logs de sécurité.
🔵 Défensif

Syft

Génération de SBOM (Software Bill of Materials) pour images et systèmes de fichiers (Anchore).
🔵 Défensif

Trivy

Scanner tout-en-un (Aqua Security) : images, filesystèmes, IaC et dépendances.
🔵 Défensif

TruffleHog

Scanner de secrets exposés dans le code, l'historique Git et des sources tierces.
🔵 Défensif

Wazuh

SIEM/XDR open source : collecte de logs, détection d'intrusion, conformité.
🔵 Défensif

Wiz

Plateforme CNAPP (posture cloud, vulnérabilités, identités) sans agent, forte visibilité multi-cloud.
🔵 Défensif

YARA

Langage de règles pour identifier et classifier des échantillons de malware.
🟣 Mixte

ZAP Proxy

Proxy d'interception et scanner DAST : test manuel de pentest comme intégration automatisée en CI/CD.
🔵 Défensif

cdxgen

Générateur de SBOM CycloneDX multi-écosystème (AppThreat/OWASP CycloneDX), bon support des monorepos polyglottes.
🔵 Défensif

tfsec

Scanner statique de sécurité pour code Terraform (désormais fusionné dans Trivy).
🟣 Mixte

Claude Code

Agent de développement CLI d'Anthropic, avec mode d'exécution sans confirmation.
🔵 Défensif

Prowler

Audit de sécurité et de conformité open source pour AWS, Azure et GCP.
🔵 Défensif

ScoutSuite

Audit de sécurité multi-cloud open source (NCC Group), rapport HTML consultable.
🔵 Défensif

Wiz

Plateforme CNAPP (posture cloud, vulnérabilités, identités) sans agent, forte visibilité multi-cloud.
🔵 Défensif

Kubescape

Plateforme de sécurité Kubernetes tout-en-un (posture, RBAC, conformité, images) ; projet CNCF (ARMO).
🔵 Défensif

Polaris

Validation des configurations Kubernetes contre des bonnes pratiques (Fairwinds).
🔵 Défensif

Trivy

Scanner tout-en-un (Aqua Security) : images, filesystèmes, IaC et dépendances.
🟣 Mixte

Burp Suite

Suite de test d'intrusion web de référence : interception, répétition et automatisation de requêtes HTTP.
🔴 Offensif

FFuf

Fuzzer web rapide pour la découverte de contenus, paramètres et sous-domaines.
🟣 Mixte

ZAP Proxy

Proxy d'interception et scanner DAST : test manuel de pentest comme intégration automatisée en CI/CD.
🔵 Défensif

Checkov

Scanner statique multi-IaC (Terraform, CloudFormation, Kubernetes, Helm...).
🔵 Défensif

tfsec

Scanner statique de sécurité pour code Terraform (désormais fusionné dans Trivy).
🔵 Défensif

YARA

Langage de règles pour identifier et classifier des échantillons de malware.
🔵 Défensif

Kyverno

Moteur de policy-as-code pour Kubernetes, règles écrites en YAML natif (sans langage dédié).
🔴 Offensif

Empire

Framework de post-exploitation C2 (PowerShell/Python), maintenu par BC-SECURITY.
🔴 Offensif

Metasploit

Framework d'exploitation de référence, base d'exploits/payloads prête à l'emploi.
🔴 Offensif

Mimikatz

Outil historique d'extraction de credentials Windows (LSASS, tickets Kerberos).
🔵 Défensif

Falco

Détection runtime pour Linux/Kubernetes basée sur les appels système (projet CNCF).
🔵 Défensif

Grype

Scanner de vulnérabilités pour images et SBOM, complémentaire de Syft (Anchore).
🔵 Défensif

Snyk

Plateforme SCA/SAST commerciale, forte intégration développeur (IDE, PR, CI/CD).
🔵 Défensif

Sigma

Format ouvert de règles de détection, indépendant du SIEM cible (le "Snort des logs").
🔵 Défensif

Splunk

Plateforme SIEM de référence pour l'agrégation, la recherche et la corrélation de logs de sécurité.
🔵 Défensif

Wazuh

SIEM/XDR open source : collecte de logs, détection d'intrusion, conformité.
🔵 Défensif

GitGuardian

Plateforme de détection continue de secrets sur dépôts publics/privés et historique complet, avec suivi de remédiation.
🔵 Défensif

GitLeaks

Scanner de secrets léger pour dépôts Git, facile à intégrer en pre-commit/CI.
🔵 Défensif

TruffleHog

Scanner de secrets exposés dans le code, l'historique Git et des sources tierces.
🔵 Défensif

Bandit

Scanner de sécurité statique dédié au code Python (PyCQA).
🔵 Défensif

CodeQL

Moteur d'analyse statique par requêtes (GitHub), utilisé par GitHub Advanced Security.
🔵 Défensif

Semgrep

Analyseur statique multi-langages, basé sur des règles, pour détecter des patterns de code vulnérable.
🔵 Défensif

Cosign

Signature et vérification d'artefacts/images de conteneurs (projet Sigstore).
🔵 Défensif

Syft

Génération de SBOM (Software Bill of Materials) pour images et systèmes de fichiers (Anchore).
🔵 Défensif

cdxgen

Générateur de SBOM CycloneDX multi-écosystème (AppThreat/OWASP CycloneDX), bon support des monorepos polyglottes.
🔴 Offensif

LinPEAS

Script d'énumération de privilèges pour systèmes Linux, utilisé en pentest comme en post-exploitation.
🔴 Offensif

Nuclei

Scanner de vulnérabilités basé sur des templates YAML communautaires (ProjectDiscovery).
🔵 Défensif

DefectDojo

Plateforme de gestion des vulnérabilités : centralise les résultats de scan et pilote leur remédiation.