Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Massive-Web-Application-Penetration-Testing-Bug-Bounty-Notes — Un guide complet pour les tests de pénétration d'applications web et la chasse aux bugs bounty, couvrant les méthodologies, outils et ressources pour identifier et exploiter les vulnérabilités. | Kitploit
Outils/GitHubGitHub/xalgord/massive-web-application-penetration-testing-bug-bounty-notes
Analyse des VulnérabilitésSécurité WebTests d'IntrusionApprentissage et ÉducationRessources OrganiséesParcours et Cours
GitHubxalgord/massive-web-application-penetration-testing-bug-bounty-notes

Massive-Web-Application-Penetration-Testing-Bug-Bounty-Notes

Un guide complet pour les tests de pénétration d'applications web et la chasse aux bugs bounty, couvrant les méthodologies, outils et ressources pour identifier et exploiter les vulnérabilités.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
1.8k296il y a 11 moisVérifié par Kitploit

Tests d'intrusion, des débutants aux experts !

Ce guide est conçu aussi bien pour les débutants que pour les testeurs d'intrusion expérimentés. Il couvre tous les aspects des tests d'intrusion d'applications Web, y compris les concepts fondamentaux, la configuration d'environnements de test avec des outils tels que Burp Suite et bWAPP, ainsi que des méthodologies détaillées pour identifier et exploiter les vulnérabilités, en particulier celles listées dans le Top 10 OWASP. Le guide fournit également des ressources pratiques telles que des tutoriels vidéo et des liens vers des outils pertinents, ce qui en fait un outil précieux pour quiconque cherche à améliorer ses compétences en tests de sécurité d'applications Web et en chasse aux bogues (bug bounty).

Liste des contenus :

  • Phase 1 - Historique
  • Phase 2 - Technologie Web et Serveur
  • Phase 3 - Configuration du laboratoire avec Burp Suite et bWAPP
  • Phase 4 - Cartographie de l'application et de la surface d'attaque
  • Phase 5 - Compréhension et exploitation des vulnérabilités du Top 10 OWASP
  • Phase 6 - Tests de gestion de session
  • Phase 7 - Contournement des contrôles côté client
  • Phase 8 - Attaque de l'authentification/connexion
  • Phase 9 - Attaque des contrôles d'accès (IDOR, élévation de privilèges, fichiers et répertoires cachés)
  • Phase 10 - Attaque des validations d'entrée (toutes les injections, XSS et autres)
  • Phase 11 - Génération et test des codes d'erreur
  • Phase 12 - Tests de cryptographie faible
  • Phase 13 - Vulnérabilité de logique métier

Tests d'intrusion d'applications Web

Phase 1 - Historique

  • Histoire d'Internet - https://www.youtube.com/watch?v=VPToE8vwKew
  • Comment fonctionne Internet en 5 minutes - https://www.youtube.com/watch?v=sMHzfigUxz4

Phase 2 - Technologie Web et Serveur

  • Concepts de base des applications Web, leur fonctionnement et le protocole HTTP - https://www.youtube.com/watch?v=qcALGDn0zpk
  • Cours intensif HTML pour grands débutants - https://www.youtube.com/watch?v=salY_Sm6mv4
  • Différence entre site web statique et dynamique - https://www.youtube.com/watch?v=0QT06AFAbdc
  • Méthodes et en-têtes de requête HTTP expliqués - https://www.youtube.com/watch?v=8q5mc1AEtYo
  • Concepts et exemples d'API REST - https://www.youtube.com/watch?v=-mN3VyJuCjM
  • Qu'est-ce qu'un cookie ? - https://www.youtube.com/watch?v=yoE9-tNvhRs
  • Codes d'état HTTP - https://www.youtube.com/watch?v=qmpUfWN7hh4
  • Qu'est-ce qu'un proxy HTTP ? - https://www.youtube.com/watch?v=j9-Y0KWVJ1k
  • Cookies et sessions HTTP - https://www.youtube.com/watch?v=zHBpJA5XfDk
  • Authentification HTTP basique et digest - https://www.baeldung.com/cs/digest-vs-basic-authentication
  • Qu'est-ce qu'un serveur ? - https://www.youtube.com/watch?v=BPVcsOKfd34
  • Modèle client-serveur - https://www.youtube.com/watch?v=B8azMzrluHE
  • Caractères, symboles et le miracle Unicode - https://www.youtube.com/watch?v=MijmeoH9LT4
  • Les bases de l'encodage - https://www.youtube.com/watch?v=8ue8febDDKU

Phase 3 - Configuration du laboratoire avec BurpSuite et bWAPP

  • Configuration du laboratoire avec bWAPP (2024) - https://www.youtube.com/watch?v=cQhE0aBfreU
  • Débuter avec Burp Suite (Officiel PortSwigger) - https://www.youtube.com/watch?v=S9i_15D2VvY
  • Configurer Firefox avec Burp Suite et installer le certificat - https://www.youtube.com/watch?v=JexC1-eeg-c
  • Cartographie et définition du périmètre d'un site web avec Burp Suite - https://www.youtube.com/watch?v=Pr-212A0A4E
  • Spidering et Crawling avec Burp Suite - https://www.youtube.com/watch?v=tAqj6h5a-k8
  • Analyse active et passive - https://www.youtube.com/watch?v=vVuxa-5n_1M
  • Burp Suite Intruder : Un tutoriel complet - https://www.youtube.com/watch?v=1pGZ5dw-23k
  • Types d'attaques Burp Suite Intruder expliqués - https://www.youtube.com/watch?v=4zjg6ZST5vU
  • Tutoriel Burp Suite Repeater - https://www.youtube.com/watch?v=L9iK2aPmNsM
  • Burp Suite Sequencer expliqué - https://www.youtube.com/watch?v=qbtD5I6m90A
  • Tutoriel Burp Suite Decoder - https://www.youtube.com/watch?v=LqZ6Yh-a2Pk
  • Tutoriel Burp Suite Comparer - https://www.youtube.com/watch?v=D0s8yf8aWPE

Phase 4 - Cartographie de l'application et de la surface d'attaque

  • Cartographie de l'application à l'aide de robots.txt - https://www.youtube.com/watch?v=W9udg2iM_RA
  • Trouver des répertoires et fichiers cachés avec GoBuster - https://www.youtube.com/watch?v=40n5p-0I2iA
  • Découvrir des répertoires et fichiers cachés avec Burp Intruder - https://www.youtube.com/watch?v=4Fz9mJeMNkI
  • Identifier les points d'entrée de l'application - https://www.youtube.com/watch?v=IgJWPZ2OKO8
  • Identifier la technologie client et serveur (Wappalyzer & WhatWeb) - https://www.youtube.com/watch?v=B8jN_iWjtyM
  • Identifier la technologie serveur par banner grabbing (telnet) - https://www.youtube.com/watch?v=O67M-U2UOAg
  • Tests d'intrusion avec Google Dorks (Google Hacking) - https://www.youtube.com/watch?v=NmdrKFwAw9U
  • Utiliser Nmap pour l'empreinte digitale du serveur web - https://www.youtube.com/watch?v=VQV-y_-AN80
  • Examiner les métadonnées des serveurs web pour les fuites d'informations - https://www.youtube.com/watch?v=sds3Zotf_ZY
  • Énumération d'applications Web - https://www.youtube.com/watch?v=vX-qn6V_y-Q
  • Cartographier le chemin d'exécution à travers l'application - https://www.youtube.com/watch?v=0I0NPiyo9UI
  • Empreinte digitale des frameworks d'applications Web - https://www.youtube.com/watch?v=ASzG0kBoE4c

Phase 5 - Compréhension et exploitation des vulnérabilités du Top 10 OWASP

  • Le Top 10 OWASP 2021 expliqué (Cours complet) - https://www.youtube.com/watch?v=1I-b--I4j4U
  • A01:2021 - Contrôle d'accès brisé - https://www.youtube.com/watch?v=P38at6Tp8Ms
  • A02:2021 - Défaillances cryptographiques - https://www.youtube.com/watch?v=2RKbacrkUBU
  • A03:2021 - Injection (Injection SQL) - https://www.youtube.com/watch?v=rWHvp7rUka8
  • A04:2021 - Conception non sécurisée - https://www.youtube.com/watch?v=QJexYmJ-d5A
  • A05:2021 - Mauvaise configuration de la sécurité - https://www.youtube.com/watch?v=JuGSUMtKTPU
  • A06:2021 - Composants vulnérables et obsolètes - https://www.youtube.com/watch?v=IGsNYVDKRV0
  • A07:2021 - Défaillances d'identification et d'authentification - https://www.youtube.com/watch?v=mruO75ONWy8
  • A08:2021 - Défaillances d'intégrité des logiciels et des données (Désérialisation non sécurisée) - https://www.youtube.com/watch?v=nkTBwbnfesQ
  • A09:2021 - Défaillances de journalisation et de surveillance de la sécurité - https://www.youtube.com/watch?v=IFF3tkUOF5E
  • A10:2021 - Falsification de requête côté serveur (SSRF) - https://www.youtube.com/watch?v=52-g7x1i-8Y

Phase 6 - Tests de gestion de session

  • Contournement de l'authentification par manipulation de cookies - https://www.youtube.com/watch?v=mEbmturLljU
  • Sécurité des cookies via les drapeaux HttpOnly et Secure - OWASP - https://www.youtube.com/watch?v=3aKA4RkAg78
  • Qu'est-ce que la fixation de session ? (PortSwigger) - https://www.youtube.com/watch?v=YpFRx0a4kX8
  • Qu'est-ce que la falsification de requête intersite (CSRF) ? (PortSwigger) - https://www.youtube.com/watch?v=m0EHlfTgGUU
  • Contournement admin par détournement de session - https://www.youtube.com/watch?v=1wp1o-1TfAc

Phase 7 - Contournement des contrôles côté client

  • Que sont les champs de formulaire cachés en HTML ? - https://www.youtube.com/watch?v=orUoGsgaYAE
  • Contournement des champs de formulaire cachés avec Burp Suite - https://www.youtube.com/watch?v=xahvJyUFTfM
  • Modification du prix sur un site e-commerce par falsification de paramètres - https://www.youtube.com/watch?v=A-ccNpP06Zg
  • Piratage de sites web par falsification de cookies - https://www.youtube.com/watch?v=NgKXm0lBecc
  • Comprendre l'en-tête Referer - https://www.youtube.com/watch?v=GkQnBa3C7WI
  • Qu'est-ce que le partage de ressources entre origines (CORS) ? - https://www.youtube.com/watch?v=Ka8vG5miErk
  • Que sont les en-têtes de sécurité ? - https://www.youtube.com/watch?v=TNlcoYLIGFk

Phase 8 - Attaque de l'authentification/connexion

  • Attaque par force brute du panneau de connexion avec Burp Suite Intruder - https://www.youtube.com/watch?v=25cazx5D_vw
  • Énumération des noms d'utilisateur - https://www.youtube.com/watch?v=WCO7LnSlskE
  • Authentification sur protocole HTTP non sécurisé (Wireshark) - https://www.youtube.com/watch?v=ueSG7TUqoxk
  • Vulnérabilité du mot de passe oublié - https://www.youtube.com/watch?v=FEUidWWnZwU
  • Vulnérabilité de la fonction d'autocomplétion activée sur la page de connexion - https://www.youtube.com/watch?v=XNjUfwDmHGc
  • Test de politique de mot de passe faible (OTG-AUTHN-007) - https://www.owasp.org/index.php/Testing_for_Weak_password_policy(OTG-AUTHN-007
  • Test de transport des informations d'identification sur un canal crypté - https://www.youtube.com/watch?v=21_IYz4npRs
  • Test des faiblesses du cache du navigateur - https://www.youtube.com/watch?v=2T_Xz3Humdc
  • Contournement du panneau de connexion par injection SQL - https://www.youtube.com/watch?v=TSqXkkOt6oM

Phase 9 - Attaque des contrôles d'accès (IDOR, élévation de privilèges, fichiers et répertoires cachés)

  • Trouver les panneaux d'administration - https://www.youtube.com/watch?v=r1k2lgvK3s0
  • Trouver des pages Web cachées avec Dirbuster / Gobuster - https://www.youtube.com/watch?v=--nu9Jq07gA
  • Qu'est-ce que l'IDOR (Référence directe à un objet non sécurisée) ? - https://www.youtube.com/watch?v=gci4R9Vkulc
  • Walkthrough du bug bounty Zomato IDOR - https://www.youtube.com/watch?v=tCJBLG5Mayo
  • Qu'est-ce que l'élévation de privilèges ? - https://www.youtube.com/watch?v=80RzLSrczmc
  • Exemple d'élévation de privilèges - https://www.youtube.com/watch?v=g3lv__87cWM

Phase 10 - Attaque des validations d'entrée (toutes les injections, XSS et autres)

Altération de la méthode HTTP
  • Introduction à l'altération de la méthode HTTP - https://www.youtube.com/watch?v=Wl0PrIeAnhs
  • Démonstration d'altération de la méthode HTTP - https://www.youtube.com/watch?v=bZlkuiUkQzE
Pollution des paramètres HTTP
  • Introduction à la pollution des paramètres HTTP - https://www.youtube.com/watch?v=Tosp-JyWVS4
  • Démonstration de pollution des paramètres HTTP - https://www.youtube.com/watch?v=QVZBl8yxVX0
XSS - Cross-site scripting
  • Qu'est-ce que le XSS ? (PortSwigger) - https://www.youtube.com/watch?v=cbmBDiR6WaY
  • Démonstration XSS réfléchi - https://www.youtube.com/watch?v=r79ozjCL7DA
  • Démonstration XSS stocké - https://www.youtube.com/watch?v=oHIl_pCahsQ
  • XSS basé sur le DOM expliqué - https://www.youtube.com/watch?v=SHmQ3sQFeLE
  • Aide-mémoire pour le contournement des filtres XSS - https://owasp.org/www-community/xss-filter-evasion-cheatsheet
Injection SQL
  • Cours complet d'injection SQL (Série complète) - https://www.youtube.com/watch?v=243tripa-pI&list=PLk_nB42gPc_c_r2a-sY2y5sIIZ3nYa-hO
Injection NoSQL
  • Introduction à l'injection NoSQL - https://www.youtube.com/watch?v=h0h37-Dwd_A
  • Attaque des bases de données NoSQL - https://www.youtube.com/watch?v=lcO1BTNh8r8
Injection XPath et XML
  • Qu'est-ce que l'injection XPath ? - https://www.youtube.com/watch?v=L2k3223i-w8
  • Qu'est-ce que l'injection d'entité externe XML (XXE) ? (PortSwigger) - https://www.youtube.com/watch?v=g2ey7ry8_CQ
  • Démonstration XXE - https://www.youtube.com/watch?v=3B8QhyrEXlU
Injection LDAP
  • Introduction et démonstration pratique - https://www.youtube.com/watch?v=-TXFlg7S9ks
Injection de commandes OS
  • Qu'est-ce que l'injection de commandes OS ? (PortSwigger) - https://www.youtube.com/watch?v=v_R0p3n_5I8
  • Démonstration d'injection de commandes OS dans bWAPP - https://www.youtube.com/watch?v=qLIkGJrMY9k
Inclusion de fichier (LFI/RFI)
  • Inclusion locale de fichier (LFI) expliquée - https://www.youtube.com/watch?v=kcojXEwolIs
  • Inclusion distante de fichier (RFI) expliquée - https://www.youtube.com/watch?v=MZjORTEwpaw
Fractionnement/contrebande HTTP
  • Qu'est-ce que le trafic de requêtes HTTP ? (PortSwigger) - https://www.youtube.com/watch?v=bVaZWHrfiPw
  • Démonstration de trafic de requêtes HTTP - https://www.youtube.com/watch?v=mOf4H1aLiiE

Phase 11 - Génération et test des codes d'erreur

  • Forcer les messages d'erreur avec Burp Intruder - https://www.youtube.com/watch?v=LDF6OkcvBzM

Phase 12 - Tests de cryptographie faible

  • Configuration faible SSL/TLS expliquée - https://www.youtube.com/watch?v=Rp3iZUvXWlM
  • Test de chiffrements SSL/TLS faibles avec Nmap - https://www.youtube.com/watch?v=slbwCMHqCkc
  • Tester la sécurité SSL/TLS avec Qualys SSL Labs - https://www.youtube.com/watch?v=Na8KxqmETnw
  • Informations sensibles envoyées via des canaux non cryptés - https://www.youtube.com/watch?v=21_IYz4npRs

Phase 13 - Vulnérabilité de logique métier

  • Qu'est-ce qu'une faille de logique métier ? - https://www.youtube.com/watch?v=ICbvQzva6lE
  • Comment identifier les failles de logique métier - https://www.youtube.com/watch?v=FJcgfLM4SAY
  • Failles de logique métier : Esprit de l'attaquant - https://www.youtube.com/watch?v=Svxh9KSTL3Y
  • Exploits de logique métier : Fuite de données - https://www.youtube.com/watch?v=qe0bEvguvbs
  • Démo 1 - Confiance excessive dans le client - https://www.youtube.com/watch?v=yV7O-QRyOao
  • Démo 2 - Réinitialisation de mot de passe non sécurisée - https://www.youtube.com/watch?v=A8V_58QZPMs
  • Démo 3 - Exemple de faille logique en bug bounty - https://www.youtube.com/watch?v=1pvrEKAFJyk
  • Rapport HackerOne - Faille logique sur la réinitialisation de mot de passe - https://hackerone.com/reports/145745
  • Rapport HackerOne - Faille de logique métier permettant d'ajouter des crédits - https://hackerone.com/reports/430854

PROFITEZ & BON APPRENTISSAGE ! ♥

Suivez-moi sur LinkedIn : @xalgord

Télécharger l’outil