Sécurité

Apprendre la sécurité offensive : par où commencer

Un parcours complet pour débuter en sécurité offensive : cadre légal français, quatre socles techniques avec critères de maîtrise, entraînement légal et métiers.

· 16 min de lecture · niveau débutant

La sécurité offensive consiste à chercher les défauts d’un système d’information avant qu’une personne mal intentionnée ne les trouve. C’est une activité professionnelle, elle repose sur des connaissances ordinaires d’informatique, et elle s’exerce dans un cadre juridique strict.

Ce guide décrit un parcours d’apprentissage complet, du premier jour à la première mission. Pour chaque étape, il indique trois choses : ce que l’on apprend, comment on vérifie qu’on l’a appris, et où le travailler sur ce site.

Une précision avant tout le reste : tester un système sans l’autorisation écrite de son propriétaire constitue une infraction pénale en France. Cette règle n’est pas une note de bas de page, elle conditionne l’ensemble du parcours qui suit.

Ce que « sécurité offensive » désigne, et ce qu’elle ne désigne pas

L’expression recouvre quatre activités distinctes. Elles demandent des compétences différentes et n’interviennent pas au même moment d’une mission.

  • La recherche de vulnérabilités : inventorier ce qui est exposé — machines, services, applications, comptes — puis confronter cet inventaire aux défauts connus et aux erreurs de configuration.
  • L’exploitation : démontrer qu’un défaut identifié permet réellement une action non prévue, comme lire une donnée, obtenir un accès ou contourner un contrôle. Tant que le défaut n’a pas été démontré, son impact réel reste une hypothèse.
  • L’ingénierie sociale : obtenir d’une personne une information ou une action qu’elle n’aurait pas accordée en connaissance de cause. Ce volet humain est encadré par le mandat au même titre que le reste.
  • La rédaction du rapport : décrire les constats, les hiérarchiser par impact, proposer des corrections applicables. C’est le seul livrable que le commanditaire conserve après la mission.

Ce que la sécurité offensive n’est pas : une collection d’outils. Un outil produit une sortie ; l’interprétation de cette sortie relève de la personne qui l’a lancé. Un test conduit sans comprendre le système visé produit un rapport illisible, souvent faux, et parfois une panne.

Ce n’est pas non plus une discipline séparée de la défense. On ne peut pas qualifier un défaut sans savoir ce qu’un système correctement tenu devrait faire. Le vocabulaire commun — menace, risque, vulnérabilité, périmètre, habilitation — est posé dans le guide sur les notions de sécurité du système d’information, à lire avant d’aller plus loin.

Le cadre légal français, article par article

Le code pénal traite ces faits aux articles 323-1 à 323-3, sous la notion de « système de traitement automatisé de données », abrégé STAD. Un STAD désigne tout ensemble matériel et logiciel qui traite des informations : un serveur d’entreprise, un site web, un automate industriel, un téléphone personnel.

  • Article 323-1 : l’accès frauduleux à un système de traitement automatisé de données, et le maintien frauduleux dans un tel système, sont punis. La peine est aggravée lorsque l’intrusion entraîne la suppression ou la modification de données, ou l’altération du fonctionnement du système.
  • Article 323-2 : entraver le fonctionnement d’un système, ou le fausser, est puni. Une saturation volontaire de service relève de ce texte.
  • Article 323-3 : l’introduction, l’extraction, la détention, la reproduction, la transmission, la suppression et la modification frauduleuses de données dans un système sont punies.

Les peines encourues sont alourdies lorsque le système visé traite des données à caractère personnel et qu’il est mis en œuvre par l’État. Aucun montant n’est reproduit ici : ces quanta ont déjà été modifiés par le passé et le texte en vigueur se consulte sur le site officiel de diffusion du droit français.

Un point mérite d’être posé sans détour : « je n’ai fait que regarder » ne constitue pas une défense. L’accès frauduleux est caractérisé par le seul fait d’entrer sans droit, indépendamment de ce qui est fait ensuite ; le maintien constitue une infraction distincte, ce qui signifie que rester connecté après avoir compris qu’on n’aurait pas dû entrer est un fait supplémentaire. Un identifiant par défaut laissé en place, une page d’administration accessible sans mot de passe, un répertoire listé par erreur : la négligence du propriétaire ne vaut jamais autorisation.

Le même chapitre du code pénal vise également la mise à disposition, sans motif légitime, de moyens conçus pour commettre ces infractions. Le texte réserve expressément le motif légitime, notamment la recherche et la sécurité informatique : détenir un outil d’analyse dans le cadre d’un apprentissage ou d’une mission n’est pas en cause. C’est l’usage sans mandat qui l’est.

Ce que contient une autorisation valable

Une autorisation n’est pas un message disant « allez-y ». Elle nomme le commanditaire et la personne autorisée, délimite le périmètre par adresses réseau et noms de domaine, fixe les dates et les plages horaires, encadre ou interdit les actions destructrices, prévoit une procédure d’arrêt immédiat avec un interlocuteur joignable, et porte la signature de quelqu’un qui a qualité pour engager l’organisation. Attention au périmètre réel : le propriétaire d’un service n’est pas toujours celui qui l’héberge, et un hébergement chez un tiers exige souvent une autorisation supplémentaire.

Règle de travail : sans document signé décrivant le périmètre et la période, il n’y a pas de test. Un doute sur le périmètre se lève avant, jamais pendant.

En dehors d’une mission, le signalement reste possible. Une personne qui découvre de bonne foi une vulnérabilité peut la transmettre à l’autorité nationale chargée de la sécurité des systèmes d’information, dont les coordonnées figurent sur cyber.gouv.fr. Les particuliers et les petites structures victimes d’un incident trouvent une procédure d’assistance sur cybermalveillance.gouv.fr. Signaler n’autorise pas à poursuivre les tests pour « confirmer ».

Premier socle : les systèmes

Un système d’exploitation attribue des droits, exécute des processus, ouvre des services et écrit des journaux. Ce sont exactement les quatre mécanismes que la sécurité offensive interroge en permanence. Sans cette base, la sortie d’un outil de scan ne veut rien dire.

  • Le terminal : se déplacer dans l’arborescence, lire et modifier un fichier, enchaîner des commandes, consulter une page de manuel plutôt qu’un moteur de recherche.
  • Les droits : utilisateur, groupe, propriétaire, permissions de lecture, d’écriture et d’exécution, élévation temporaire de privilèges et traces qu’elle laisse.
  • Les processus et les services : ce qui tourne, sous quelle identité, démarré par quel mécanisme, à l’écoute sur quel port.
  • La journalisation : où les événements sont écrits, ce qu’ils contiennent, et surtout ce qu’ils ne contiennent pas.
  • La virtualisation : machine virtuelle, instantané, réseau isolé — de quoi casser une installation entière sans conséquence pour son poste.

Critère de maîtrise. Vous tenez ce socle lorsque, sur une machine Linux que vous découvrez, vous savez répondre sans chercher : quels comptes existent, quels services écoutent sur le réseau, sous quelle identité ils s’exécutent, et où sont leurs journaux. Second critère, tout aussi vérifiable : vous savez revenir à un instantané antérieur de votre machine virtuelle sans hésiter sur la manipulation.

Où l’apprendre sur ce site. Les premiers pas se font avec le guide de la ligne de commande Linux, qui part de l’ouverture d’une console. Le laboratoire d’entraînement se monte en suivant la création d’une machine virtuelle. Pour couvrir l’ensemble — utilisateurs, services, journaux, sauvegardes — la formation Administration Linux reprend ce socle dans l’ordre.

Deuxième socle : les réseaux

Les constats d’un test d’intrusion portent d’abord sur ce qui circule et sur ce qui est exposé. Un défaut de réseau se qualifie en désignant la couche concernée, pas en citant un outil.

  • Les modèles en couches : le modèle OSI (Open Systems Interconnection) et la pile TCP/IP (Transmission Control Protocol / Internet Protocol), pour savoir à quel niveau se situe un problème.
  • L’adressage et le routage : adresse IP, masque, sous-réseau, passerelle, table de routage, traduction d’adresses.
  • La résolution : ARP (Address Resolution Protocol) sur le réseau local, DNS (Domain Name System) pour les noms de machines et de domaines.
  • Les protocoles applicatifs : HTTP (HyperText Transfer Protocol), ses en-têtes et ses codes de retour ; TLS (Transport Layer Security), le certificat présenté et ce qu’il prouve exactement — le lien entre un nom de domaine et une clé publique, attesté par une autorité de certification, et rien de plus : ni l’identité de l’organisation derrière le service, ni son honnêteté.
  • La capture de trafic : lire une trame, suivre une conversation complète, distinguer une anomalie d’un fonctionnement normal bruyant.

Critère de maîtrise. Vous tenez ce socle quand vous savez décrire, sans notes, le trajet complet d’une requête vers un site web — résolution du nom, établissement de la connexion, négociation TLS, requête, réponse — et nommer à chaque étape ce qu’un tiers placé sur le chemin peut observer, et ce qu’il ne peut pas.

Où l’apprendre sur ce site. Le guide sur les bases du modèle OSI traite les sept couches une par une et suit le trajet d’une requête HTTP. La formation Réseaux TCP/IP installe l’adressage et le routage. Côté pratique, les activités pratiques en sécurité réseau font manipuler la résolution de noms, les connexions établies et la capture de trafic. La lecture sur les attaques réseau classe ensuite ces défauts par nature : protocole, implémentation, configuration.

Troisième socle : la programmation

Il ne s’agit pas de devenir développeur. Il s’agit de lire du code avant d’en écrire, et d’automatiser des tâches répétitives sans dépendre d’un outil tout fait.

  • L’algorithmique : conditions, boucles, fonctions, et l’idée du coût d’un traitement quand le volume augmente.
  • Les structures de données : liste, dictionnaire, ensemble, arbre ; savoir laquelle convient à quel besoin.
  • Un langage de script, un seul pour commencer : traiter un fichier de résultats, interroger une interface web, enchaîner des vérifications.
  • La lecture de code : suivre le trajet d’une donnée fournie par l’utilisateur, depuis son entrée jusqu’à son utilisation dans une requête, une commande ou une page affichée.
  • Les défauts courants : entrée non contrôlée, injection SQL (Structured Query Language), sortie affichée sans échappement.

Critère de maîtrise. Vous tenez ce socle quand vous lisez un script écrit par quelqu’un d’autre et pouvez dire ce qu’il fait, quelles entrées il attend et comment il se comporterait sur une entrée inattendue — cela avant de l’exécuter. Exécuter un script trouvé en ligne sans l’avoir lu est, en soi, un incident en attente.

Où l’apprendre sur ce site. Les activités pratiques en développement sécurisé font manipuler deux défauts classiques en environnement web : un formulaire dont l’entrée n’est pas assainie, puis une requête de base de données construite par concaténation. Les corriger soi-même est le meilleur moyen d’apprendre à les repérer chez les autres.

Quatrième socle : le facteur humain

Une organisation techniquement bien tenue reste attaquable par ses procédures et par ses habitudes. Ce socle n’est pas un complément décoratif : dans un test d’intrusion, il produit souvent les constats les plus graves.

  • L’hameçonnage : un message imitant un expéditeur légitime, pour obtenir un identifiant ou faire ouvrir une pièce jointe.
  • Le prétexte : un scénario crédible qui justifie une demande inhabituelle — dépannage, audit interne, urgence venue de la hiérarchie.
  • Les traces publiques : organigrammes, offres d’emploi détaillant les technologies employées, documents laissés accessibles, format prévisible des adresses de courriel.
  • Les failles d’organisation : procédure d’exception jamais tracée, compte de prestataire jamais fermé, mot de passe transmis oralement, absence de canal clair pour signaler un doute sans se faire reprocher sa lenteur.

Critère de maîtrise. Vous tenez ce socle quand vous savez expliquer à une personne non technique pourquoi un message précis est frauduleux, en désignant des éléments observables — domaine réel de l’expéditeur, écart entre le texte affiché d’un lien et sa destination, pression sur le délai — et non par une impression générale.

Où l’apprendre sur ce site. Le guide consacré à la protection contre les cybermenaces détaille ces repères sur des cas concrets. La formation Sensibilisation à la cybersécurité couvre le même terrain du point de vue de celui qui doit former les autres, ce qui est la position réelle d’un professionnel de la sécurité offensive une fois le rapport rendu.

Où s’entraîner sans sortir du cadre

Il n’existe que trois situations légales d’entraînement : du matériel dont vous êtes propriétaire, une cible pour laquelle vous détenez une autorisation écrite, ou un environnement mis à disposition pour cet usage par celui qui l’exploite. Tout le reste, quelle que soit l’intention, relève des articles cités plus haut.

Sur ce site

Les labs pratiques fournissent des machines mises à disposition pour l’exercice, y compris une session d’essai qui ouvre un poste de travail complet dans le navigateur sans rien installer. La formation Introduction au pentesting enchaîne ensuite les phases d’une mission dans cet environnement : cadrage, reconnaissance, vérification manuelle des résultats, rédaction. L’autorisation y est acquise par construction : les cibles sont fournies pour cela.

Sur son propre matériel

Un laboratoire personnel se monte avec un hyperviseur, deux ou trois machines virtuelles et un réseau virtuel isolé. Deux règles à ne pas contourner : la machine volontairement vulnérable n’est jamais exposée sur Internet, et elle n’est jamais placée sur le même réseau que les appareils du foyer. Prendre un instantané avant chaque manipulation transforme une erreur irréversible en perte de dix minutes.

Aucune plateforme d’entraînement extérieure n’est citée ici, et le choix vous revient. Le critère de sélection est simple : le règlement de la plateforme doit désigner explicitement les cibles autorisées et les actions permises. Une machine trouvée sur Internet parce qu’elle « ressemble » à un exercice n’est pas un exercice.

Les métiers, sans folklore

Les intitulés varient d’une organisation à l’autre, mais les activités réelles se regroupent en quelques familles.

  • Testeur d’intrusion : conduit des missions délimitées par un mandat. Le quotidien est fait de préparation, de prise de notes horodatées, de vérification manuelle de résultats automatiques souvent faux, et surtout d’écriture — un rapport lisible par un responsable non technique et directement actionnable par une équipe technique.
  • Analyste en centre opérationnel de sécurité, ou SOC (Security Operations Center) : traite les alertes remontées par la supervision, écarte les fausses, qualifie les vraies, déclenche la réaction et transmet. Métier de méthode et de rythme, fréquemment en horaires postés.
  • Ingénieur détection : écrit et corrige les règles qui produisent ces alertes, à partir des journaux collectés. Sa compétence offensive lui sert à savoir à quoi ressemble une attaque une fois réduite à quelques lignes de journal.
  • Chercheur en vulnérabilités : travaille sur un produit — logiciel, micrologiciel, protocole — plutôt que pour un client. Rythme long, lecture de code et rétro-ingénierie, publication encadrée par une procédure de divulgation convenue avec l’éditeur.
  • Formateur ou responsable de sensibilisation : construit des exercices et des supports, puis mesure ce qui a été retenu. La compétence offensive y est requise pour rester crédible devant des équipes techniques.

La partie détection de ces métiers se prépare avec la formation Supervision moderne : collecter des mesures et des journaux, construire des tableaux de bord, définir des seuils d’alerte. Une attaque qui ne laisse aucune trace exploitable n’est pas discrète, c’est la collecte qui est incomplète.

Sur les « chapeaux »

Le vocabulaire des chapeaux — blanc, gris, noir — vient de la vulgarisation. Il ne figure sur aucune fiche de poste et ne recouvre aucune qualification professionnelle. Ce qu’il dit d’utile tient en une phrase : il n’existe que deux situations, avec mandat et sans mandat. Le « chapeau gris », c’est-à-dire tester sans autorisation avec l’intention de prévenir ensuite, ne décrit pas une nuance morale mais une infraction accompagnée d’une bonne intention.

Dans quel ordre, et pendant combien de temps

Un ordre de progression pour une personne partant de zéro, avec les durées correspondantes.

  1. Deux à trois mois — les systèmes. Terminal, droits, processus, services, journaux, et montage du laboratoire virtuel qui servira pour tout le reste.
  2. Deux mois — les réseaux. Couches, adressage, résolution de noms, HTTP et TLS, capture de trafic sur son propre laboratoire.
  3. Deux à trois mois — la programmation. Un langage de script, la lecture de code, les défauts d’entrée les plus courants.
  4. En continu — le facteur humain et l’écrit. Ces deux compétences ne se travaillent pas en bloc : rédiger un compte rendu après chaque exercice, même court, est le meilleur entraînement disponible.
  5. Ensuite seulement — l’outillage offensif et les exercices guidés. Un outil manipulé après les trois premiers socles s’apprend en quelques heures ; manipulé avant, il n’apprend rien.

Ces durées supposent un travail régulier, de l’ordre de cinq à dix heures par semaine, et elles décrivent le temps nécessaire pour atteindre les critères de maîtrise énoncés plus haut, non pour « finir » un sujet. Elles ne constituent pas une promesse : deux personnes de rythme différent atteindront le même point à des dates différentes. Le seul indicateur fiable reste le critère vérifiable propre à chaque socle.

Compter en heures de manipulation plutôt qu’en mois évite l’erreur la plus fréquente chez les débutants : l’accumulation de cours suivis sans machine allumée à côté. Une notion n’est acquise qu’après avoir été exécutée, ratée, puis rattrapée.

Points de vigilance et premier geste concret

Cinq règles de conduite qui distinguent une pratique professionnelle d’une pratique approximative, et qui s’acquièrent dès les premiers exercices.

  • La note prise après coup n’existe pas. Consigner pendant l’action l’heure, la cible, l’opération effectuée et le résultat obtenu. Un constat non horodaté n’est pas défendable devant un client, encore moins devant un juge.
  • Un test peut casser quelque chose. Le mandat prévoit une procédure d’arrêt et un interlocuteur joignable ; en environnement d’entraînement, l’équivalent est l’instantané pris avant de commencer.
  • Ne jamais tester depuis un réseau qui n’est pas le vôtre. Le réseau d’un employeur, d’un établissement de formation ou d’un lieu public n’est pas un point de départ, même pour une manipulation jugée inoffensive.
  • Ce qui est découvert reste confidentiel. Une donnée réelle rencontrée pendant un test ne quitte pas le rapport, ne sert pas d’illustration et ne se conserve pas « pour l’exemple ».
  • Le matériel d’entraînement reste enfermé. Une machine volontairement vulnérable n’est ni exposée sur Internet, ni reliée au réseau domestique, ni laissée allumée sans raison.

Le premier geste concret tient en une soirée : installer un hyperviseur, créer une machine virtuelle Linux, la placer sur un réseau isolé, prendre un instantané, puis passer une heure entière dans son terminal sans interface graphique. Recommencer le lendemain. Au bout de deux semaines de cette régularité, la question « par où commencer » aura cessé de se poser.

Pour la suite, la rubrique des guides de sécurité réunit les guides de sécurité cités ici et une trentaine d’autres, du chiffrement au durcissement de serveur. Le parcours structuré, avec exercices corrigés et environnement fourni, passe par la formation Introduction au pentesting, à aborder une fois les trois premiers socles tenus.

Cet article a paru en mars 2023 sous la forme d’un résumé d’une vidéo tierce, dont il portait le nom. Il a été entièrement réécrit le 9 septembre 2026 : le plan, le texte et les exemples sont propres à Awoui et ne doivent plus rien à ce travail, qui n’est donc plus crédité. L’adresse a changé au passage — l’ancienne y mène.