Formation intra-entreprise — AppSec et API
Formation AppSec et sécurité des API pour développeurs
Pour donner aux développeurs et architectes des réflexes de sécurité applicative directement utilisables dans leurs revues et leur code : authentification, autorisation, sessions, données et API.
Premier échange sans engagement pour cadrer le public, les langages et le résultat attendu.
Pour qui
Développeurs et architectes applicatifs
Une expérience de développement (quel que soit le langage) suffit ; les exercices peuvent être déclinés sur Python, C, C++, ou votre stack Web/API.
« La sécurité arrive trop tard dans les projets »
Architectes et développeurs ont besoin de réflexes AppSec concrets pour concevoir, coder et tester plus tôt.
« Nos API exposent plus que prévu »
Le contrôle d'accès objet et fonction reste la première cause de faille sur les API modernes.
« On ne sait pas distinguer OAuth2 et OIDC »
Confondre autorisation et authentification produit des architectures fragiles, difficiles à corriger a posteriori.
« Les revues de code ne trouvent pas les vraies failles »
Sans grille de lecture orientée abus, les revues restent stylistiques plutôt que sécuritaires.
Programme
Un parcours construit sur les référentiels de référence
Le contenu se décline selon vos langages et votre stack (Web, REST, GraphQL, Python, C/C++).
Raisonner avec les risques OWASP et les cas d'abus
- parcourir l'OWASP Top 10 et l'OWASP API Security Top 10 ;
- construire des cas d'abus à partir de user stories existantes ;
- relier chaque risque à un exemple issu de votre code.
Protéger authentification, sessions, données et API
- distinguer OAuth2 (autorisation) et OIDC (authentification) ;
- manipuler et valider correctement les JWT ;
- sécuriser sessions et gestion des secrets applicatifs.
Prévenir injections et erreurs de contrôle d'accès
- tester le contrôle d'accès objet et fonction (BOLA/BFLA) ;
- identifier les injections classiques et leurs variantes API ;
- durcir la validation des entrées côté serveur.
Transformer les constats en corrections testables
- écrire des tests de sécurité rejouables ;
- intégrer une checklist de revue de code orientée abus ;
- prioriser les corrections selon l'exploitabilité réelle.
Déclinaisons possibles
- Web, API REST et GraphQL
- OAuth2 / OIDC / JWT
- Secure SDLC
- Python sécurisé
- C et C++ sécurisés
Formats
Le bon niveau de profondeur pour le bon public
Sensibilisation (0,5 à 1 jour)
Panorama des risques OWASP et des décisions attendues côté conception.
Pour : architectes, tech leads.
Atelier pratique (1 à 2 jours)
Revue de code, exploitation encadrée et correction sur votre stack ou une stack fournie.
Pour : développeurs, équipes API.
Parcours sur mesure (plusieurs sessions)
Montée en compétence progressive d'une équipe applicative, avec cas fil rouge.
Pour : équipes produit à l'échelle.
Avant
Un cadrage utile
Langages, frameworks, type d'API et incidents déjà rencontrés.
Pendant
De la pratique
Exploitation et correction sur du code proche du vôtre, débriefing outillé.
Après
Des supports réutilisables
Checklist de revue de code et grille de cas d'abus par fonctionnalité.
Le formateur
Sébastien Gioria
Architecte cybersécurité IA, praticien AppSec et DevSecOps
J'enseigne les sujets que je pratique et documente : sécurité applicative, référentiels OWASP, authentification déléguée et contrôle d'accès API.
Voir les conférences et interventionsPour aller plus loin
Quelques articles pour préparer votre échange
Questions fréquentes
Avant de prendre contact
La formation est-elle spécifique à un langage ?
Non, les principes sont transverses. Les exercices peuvent être déclinés sur Python, C, C++ ou votre stack Web/API selon votre contexte.
Peut-on travailler directement sur notre code ?
Oui, sous réserve de faisabilité (accès, confidentialité). À défaut, une stack représentative de votre contexte est utilisée.
La formation couvre-t-elle les API utilisées par des systèmes IA ?
Les principes d'authentification et de contrôle d'accès sont les mêmes ; les risques spécifiques aux agents IA sont traités dans le parcours dédié Sécurité IA, agents et MCP.
Parlons de votre besoin
Quel réflexe AppSec voulez-vous ancrer chez vos développeurs ?
Donnez-moi vos langages, le public concerné et votre échéance. Je vous aiderai à transformer ce besoin en objectif pédagogique concret.
Vous préférez LinkedIn ? Écrivez-moi directement.