
Une liste organisée de ressources pour apprendre la sécurité des applications
Une liste organisée de ressources pour apprendre la sécurité des applications. Contient des livres, des sites web, des articles de blog et des quiz d'auto-évaluation.
Maintenue par Paragon Initiative Enterprises avec les contributions des communautés de la sécurité applicative et des développeurs. Nous avons également d'autres projets communautaires qui pourraient être utiles aux futurs experts en sécurité des applications.
Si vous êtes un débutant absolu dans le domaine de la sécurité logicielle, vous pouvez bénéficier de la lecture de A Gentle Introduction to Application Security.
Veuillez consulter le guide de contribution pour plus de détails.






Publié : 25 février 2014
Conseils sur les générateurs de nombres pseudo-aléatoires cryptographiquement sécurisés.
Publié : 6 août 2014
Un article sur Crackstation, un projet de Defuse Security
Publié : 3 mai 2014
Mentionne de nombreuses façons de faire échouer /dev/urandom sous Linux/BSD.
Publié : 21 juin 2015
Gérer une entreprise nécessite d'être soucieux des coûts et de minimiser les dépenses superflues. Les avantages de garantir la sécurité de votre application sont invisibles pour la plupart des entreprises, donc elles négligent souvent d'investir dans le développement sécurisé de logiciels comme mesure d'économie. Ce que ces entreprises ne réalisent pas, c'est le coût potentiel (à la fois financier et pour la réputation de la marque) qu'une fuite de données évitable peut entraîner.
La violation de données moyenne coûte des millions de dollars en dommages.
Investir plus de temps et de personnel pour développer des logiciels sécurisés en vaut la peine pour la plupart des entreprises afin de minimiser ce risque inutile pour leur résultat net.
Publié : 25 mars 2015
Une lecture obligatoire pour quiconque souhaite construire ses propres fonctionnalités cryptographiques.
Web Application Hacker's Handbook (2011)Publié : 27 septembre 2011
Excellente introduction à la sécurité des applications web ; bien que légèrement datée.
Cryptography Engineering (2010)Publié : 15 mars 2010
Développe un sentiment de paranoïa professionnelle tout en présentant des techniques de conception cryptographique.
Securing DevOps (2018)Publié : 1er mars 2018
Securing DevOps explore comment les techniques de DevOps et de sécurité doivent être appliquées ensemble pour rendre les services cloud plus sûrs. Ce livre d'introduction passe en revue les pratiques de pointe utilisées pour sécuriser les applications web et leur infrastructure, et vous enseigne des techniques pour intégrer la sécurité directement dans votre produit.
Gray Hat Python: Programming for Hackers and Reverse Engineers (2009)Publié : 3 mai 2009
The Art of Software Security Assessment: Identifying and Preventing Software Vulnerabilities (2006)Publié : 30 novembre 2006
C Interfaces and Implementations: Techniques for Creating Reusable Software (1996)Publié : 30 août 1996
Reversing: Secrets of Reverse Engineering (2005)Publié : 15 avril 2005
JavaScript: The Good parts (2008)Publié : 1er mai 2008
Windows Internals: Including Windows Server 2008 and Windows Vista, Fifth Edition (2007)Publié : 17 juin 2007
The Mac Hacker's Handbook (2009)Publié : 3 mars 2009
The IDA Pro Book: The Unofficial Guide to the World's Most Popular Disassembler (2008)Publié : 22 août 2008
Internetworking with TCP/IP Vol. II: ANSI C Version: Design, Implementation, and Internals (3rd Edition) (1998)Publié : 25 juin 1998
Network Algorithmics,: An Interdisciplinary Approach to Designing Fast Networked Devices (2004)Publié : 29 décembre 2004
Computation Structures (MIT Electrical Engineering and Computer Science) (1989)Publié : 13 décembre 1989
Surreptitious Software: Obfuscation, Watermarking, and Tamperproofing for Software Protection (2009)Publié : 3 août 2009
Publié : 1er mars 2015
Publié : 1er novembre 2020
Bulletproof SSL and TLS (2014)Publié : 1er août 2014
Publié : 17 septembre 2016
La première partie d'une série de trois livres fournissant une couverture large et approfondie de ce que les développeurs web et les architectes doivent savoir pour créer des logiciels, réseaux et autres robustes, fiables, maintenables et sécurisés, livrés en continu, à temps, sans mauvaises surprises.
La deuxième partie d'une série de trois livres fournissant une couverture large et approfondie de ce que les développeurs web et les architectes doivent savoir pour créer des logiciels, VPS, réseaux, cloud et applications web robustes, fiables, maintenables et sécurisés, livrés en continu, à temps, sans mauvaises surprises.
Un cours de recherche de vulnérabilités et de développement d'exploits par Owen Redwood de Florida State University.
Assurez-vous de consulter les cours !
Développé à partir des matériaux de l'ancien cours Penetration Testing and Vulnerability Analysis de NYU Poly, Hack Night est une introduction sobre à la sécurité offensive. Un contenu technique complexe est couvert très rapidement tandis que les étudiants sont initiés à une grande variété de sujets complexes et immersifs sur treize semaines.
Apprenez la sécurité des applications en tentant de pirater ce site web.
Où les hackers et les experts en sécurité viennent s'entraîner.
Quiz d'auto-évaluation pour la sécurité des applications web
Mots de passe sécurisés dans plusieurs langages/frameworks.
Une liste de sources d'actualités sur la sécurité.
Cours vidéo sur la programmation bas niveau x86, le piratage et la criminalistique.
Capture The Flag - Apprenez l'assembleur et la sécurité des dispositifs embarqués
Une série d'exercices de programmation pour apprendre la cryptographie par soi-même proposée par Matasano Security. L'introduction par Maciej Ceglowski l'explique bien.
Une application Web Javascript volontairement non sécurisée.
Comment passer à l'offensive avant que les attaquants en ligne ne le fassent.
Volontairement vulnérable aux 10 principales vulnérabilités OWASP pour les applications Web Node.JS, avec tutoriels, tests de régression de sécurité avec l'API OWASP Zap, image docker. Plusieurs options pour démarrer rapidement.
Tutoriels Appsec bimensuels
OWASP ServerlessGoat est une application serverless AWS Lambda réaliste volontairement non sécurisée, maintenue par OWASP et créée par PureSec. Vous pouvez installer WebGoat, en apprendre davantage sur les vulnérabilités, comment les exploiter et comment remédier à chaque problème. Le projet comprend également de la documentation expliquant les problèmes et comment les corriger avec les meilleures pratiques.
SecDim est une plateforme éducative Appsec, Apprenez l'appsec avec des laboratoires gratuits basés sur Git. Vous pensez avoir ce qu'il faut pour construire une application sécurisée ? Mettez-vous au défi avec des jeux Appsec ! Corrigez des bugs, obtenez un score et votre nom sur les classements.
Présentation de la mauvaise cryptographie
Le blog de NCC Group, anciennement Matasano, iSEC Partners et NGS Secure.
Apprenez la sécurité et la performance.
Date de sortie : 30 juillet 2018
Blog d'une entreprise de cryptographie qui crée des bibliothèques et outils open-source, et décrit des approches pratiques de sécurité des données pour les applications et infrastructures.
Les dix vulnérabilités de sécurité les plus courantes et critiques dans les applications Web.
La célèbre suite d'outils SSL et TLS.
Évaluez rapidement et facilement la sécurité de vos en-têtes de réponse HTTP.
Un service gratuit de rapport CSP et HPKP.
Testez et apprenez le Clickjacking. Créez une preuve de concept de clickjacking, prenez une capture d'écran et partagez le lien. Vous pouvez tester les sites HTTPS, HTTP, intranet et internes.
FunctionShield est une bibliothèque de sécurité 100 % gratuite pour AWS Lambda et Google Cloud Functions qui donne aux développeurs la possibilité d'appliquer facilement des contrôles de sécurité stricts sur les environnements serverless.
Date de sortie : 24 février 2015
Un Wiki maintenu par la communauté détaillant les normes de codage sécurisé pour le développement Android.
Date de sortie : 24 mai 2006
Un Wiki maintenu par la communauté détaillant les normes de codage sécurisé pour la programmation C.
Date de sortie : 22 février 2025
Fournit des lignes directrices pour améliorer la sécurité des logiciels grâce à un codage sécurisé. Couvre les langages de programmation et bibliothèques courants, et se concentre sur des recommandations concrètes.
Date de sortie : 18 juillet 2006
Un Wiki maintenu par la communauté détaillant les normes de codage sécurisé pour la programmation C++.
Security Driven .NET (2015)Date de sortie : 14 juillet 2015
Une introduction au développement d'applications sécurisées ciblant la version 4.5 du .NET Framework, couvrant spécifiquement les sujets de cryptographie et d'ingénierie de la sécurité.
Date de sortie : 5 mai 2020
Dépôt avec des exemples Clojure des 10 principales vulnérabilités OWASP.
Date de sortie : 3 août 2017
Un guide pour gérer les données sensibles en mémoire.
Date de sortie : 12 janvier 2007
Un Wiki maintenu par la communauté détaillant les normes de codage sécurisé pour la programmation Java.
Date de sortie : 2 avril 2014
Lignes directrices de programmation Java sécurisée directement d'Oracle.
Date de sortie : 13 octobre 2015
Couvre de nombreuses informations utiles pour développer des applications Node.js sécurisées.
Date de sortie : 17 juin 2020
Une liste organisée de ressources pour sécuriser les applications basées sur Electron.js.
Sécurité Node.js essentielle (2017)Date de sortie : 19 juillet 2017
Pratique et abondant en code source pour un guide pratique de sécurisation des applications Web Node.js.
Formation en sécurité par ^Lift SecurityApprenez de l'équipe qui a dirigé le Projet de sécurité Node
Formation en sécurité de BinaryMistNous organisons de nombreux types de formations en sécurité de l'information, couvrant les aspects physiques, humains, VPS, réseaux, cloud, applications Web. La plupart du contenu provient de la série de livres sur laquelle Kim travaille depuis plusieurs années. Plus d'informations ici
Date de sortie : 28 novembre 2014
Une introduction douce aux attaques temporelles dans les applications PHP
Date de sortie : 21 avril 2015
Discute des politiques de mots de passe, du stockage des mots de passe, des cookies "se souvenir de moi" et de la récupération de compte.
Date de sortie : 22 avril 2013
Les conseils de Padriac Brady pour construire des logiciels non vulnérables au XSS
Date de sortie : 23 novembre 2011
Bien que cet article ait quelques années, une grande partie de ses conseils est toujours pertinente alors que nous nous dirigeons vers PHP 7.
Date de sortie : 16 juin 2014
@timoh6 explique la mise en œuvre du chiffrement de données en PHP
Date de sortie : 26 mai 2014
Résumé - n'échappez pas, utilisez plutôt des instructions préparées !
Date de sortie : 7 août 2015
Un aperçu lisible des termes de cryptographie souvent mal utilisés et des concepts fondamentaux, avec des exemples de code en PHP.
Si vous êtes confus au sujet des termes de cryptographie, commencez ici.
Date de sortie : 2 août 2015
Discute de l'importance du chiffrement de bout en bout au niveau réseau (HTTPS) ainsi que du chiffrement sécurisé des données au repos, puis présente les outils cryptographiques spécifiques que les développeurs devraient utiliser pour des cas d'usage spécifiques, qu'ils utilisent libsodium, la bibliothèque de chiffrement PHP sécurisée de Defuse Security, ou OpenSSL.
Date de sortie : 12 décembre 2017
Ce guide devrait servir de complément à l'e-book PHP: The Right Way, avec un fort accent sur la sécurité et non sur des sujets généraux de programmation PHP (ex. style de code).
Sécuriser PHP : concepts de baseSécuriser PHP : concepts de base sert de guide pour certains des termes de sécurité les plus courants et fournit des exemples de leur utilisation au quotidien en PHP.
Vous ne devriez pas avoir besoin d'un doctorat en cryptographie appliquée pour construire une application Web sécurisée. Entrez libsodium, qui permet aux développeurs de développer des applications rapides, sécurisées et fiables sans avoir besoin de savoir ce qu'est un chiffrement par flux.
Bibliothèque de chiffrement à clé symétrique pour applications PHP. (Recommandé plutôt que de réinventer la roue !)
Si vous utilisez PHP 5.3.7+ ou 5.4, utilisez ceci pour hacher les mots de passe
Utile pour générer des chaînes ou nombres aléatoires
Une implémentation sécurisée du serveur OAuth2
PHP 7 offre un nouvel ensemble de fonctions CSPRNG : random_bytes() et random_int(). Il s'agit d'un effort communautaire pour exposer la même API dans les projets PHP 5 (couche de compatibilité ascendante). Sous licence MIT permissive.
Une bibliothèque d'authentification et d'autorisation sécurisée qui implémente les contrôles d'accès basés sur les rôles et les recommandations de Paragon Initiative Enterprises pour les cases à cocher "se souvenir de moi" sécurisées.
Un framework portable de hachage de mots de passe dans le domaine public pour une utilisation dans les applications PHP.
websec.io est dédié à l'éducation des développeurs sur la sécurité avec des sujets liés aux fondamentaux généraux de la sécurité, aux technologies émergentes et aux informations spécifiques à PHP
Le blog de notre cabinet de conseil en technologie et sécurité basé à Orlando, FL
Un blog sur PHP, la sécurité, la performance et le développement général d'applications Web.
Pádraic Brady est un expert en sécurité Zend Framework
Une newsletter hebdomadaire sur PHP, la sécurité et la communauté.
Date de sortie : 10 janvier 2011
Un Wiki maintenu par la communauté détaillant les normes de codage sécurisé pour la programmation Perl.
Liste les fonctionnalités de la bibliothèque standard à éviter, et référence les sections d'autres chapitres qui sont spécifiques à Python.
Black Hat Python : Programmation Python pour hackers et pentestersBlack Hat Python de Justin Seitz chez NoStarch Press est un excellent livre pour les esprits de la sécurité offensive
Violent PythonViolent Python vous montre comment passer d'une compréhension théorique des concepts informatiques offensifs à une mise en œuvre pratique.
Date de sortie : 21 juin 2014
Un wiki maintenu par le projet OWASP Python Security.
Date de sortie : 10 mars 2014
Un guide pour le développement Ruby sécurisé par l'équipe de sécurité Fedora. Également disponible sur Github.



