# Zeroday Cyber Academy > Bootcamp DevSecOps et formations cybersécurité avancées en français. Zeroday Cyber Academy forme des développeurs et ingénieurs à la cybersécurité appliquée via des bootcamps, formations spécialisées et ressources éditoriales techniques. Fondateur : Naim Aouaichia, expert cybersécurité (DevSecOps, SOC, GRC, LLM security). Toutes les ressources sont rédigées en français, avec un niveau avancé orienté ingénieur. ## Offres - [Bootcamp DevSecOps](https://zerodaycyberacademy.com/bootcamp-devsecops): Bootcamp intensif de 2 mois pour développeurs et DevOps. Secure coding, SAST, DAST, OWASP, cryptographie, CI/CD sécurisé, threat modeling, GRC. - [Programme d'accélération cyber - 6 mois](https://zerodaycyberacademy.com/accompagnement-cyber): Accompagnement 6 mois pour pivoter vers la cybersécurité. Pentest, cloud, Active Directory, forensic, reverse engineering, GRC. Accompagnement jusqu'à la signature de la première mission. - [Formation OWASP Web Security](https://zerodaycyberacademy.com/formations/owasp-web): Formation AppSec en autonomie. 12 labs Docker pour exploiter et corriger les 10 vulnérabilités web du OWASP Top 10. 7 h de vidéo, 3 PDFs, accès à vie. Éligible OPCO. - [Bootcamp LLM Security](https://zerodaycyberacademy.com/formation-securite-llm): Bootcamp dédié à la sécurité des LLM et des applications d'IA générative. 20 challenges offensifs et défensifs alignés OWASP LLM Top 10. - [Bootcamp Cybersécurité Cloud](https://zerodaycyberacademy.com/bootcamp-cloud): Bootcamp intensif cybersécurité cloud : AWS IAM, Azure Entra ID, Kubernetes hardening, détection et réponse aux incidents cloud. Labs hands-on sur infrastructure cloud réelle. ## Pages principales - [Zeroday Circle - communauté francophone cybersécurité](https://zerodaycyberacademy.com/communaute): Communauté francophone cybersécurité hébergée sur Skool. Replays de lives, mini-modules hebdomadaires, challenges CTF, canal d'entraide technique. ## Ressources ### LLM Security Hub : [LLM Security](https://zerodaycyberacademy.com/ressources/llm-security) - Analyses techniques approfondies de la sécurité des grands modèles de langage : OWASP LLM Top 10, prompt injection, RAG, agents, défense en profondeur. - [Jailbreak ChatGPT, Claude, Gemini : techniques et défenses](https://zerodaycyberacademy.com/ressources/llm-security/jailbreak-chatgpt-claude-gemini): Comparatif par modèle des techniques de jailbreak documentées : DAN, Grandma exploit, many-shot, Crescendo. Statut patch 2025 et stratégies de défense. - [Data poisoning : définition - Attaquer les LLMs par les données](https://zerodaycyberacademy.com/ressources/llm-security/data-poisoning-definition): Data poisoning expliqué : attaques sur données de training, fine-tuning et RAG, cas réels (Tay, Nightshade), supply chain, défenses, OWASP LLM03. - [Misinformation dans les LLM : OWASP LLM09 2025](https://zerodaycyberacademy.com/ressources/llm-security/misinformation-llm): Misinformation LLM : OWASP LLM09 2025, hallucinations, incidents Air Canada / Mata v Avianca, défenses RAG, fact-checking, guardrails, métriques TruthfulQA. - [Construire un challenge CTF AI security pour entraîner ses équipes](https://zerodaycyberacademy.com/ressources/llm-security/construire-challenge-ctf-ai-security-entrainer-equipes): Créer un CTF AI security interne : architecture levels Gandalf-style, scoring, infrastructure Docker, scenarios prompt injection, évaluation. Format clé en main. - [Model extraction : voler un modèle LLM via ses API publiques](https://zerodaycyberacademy.com/ressources/llm-security/model-extraction-voler-modele-llm-api-publiques): Model extraction LLM : 5 vecteurs (distillation, logits, embedding, behavioral cloning), Tramèr 2016, DeepSeek/OpenAI, défenses (rate limit, watermark, perturbation). - [Membership inference attack : a-t-elle servi à l'entraînement ?](https://zerodaycyberacademy.com/ressources/llm-security/membership-inference-attack-donnees-entrainement): Membership inference attack (MIA) sur LLM : 5 méthodes (loss, LiRA, verbatim), Carlini 2021/2022, défenses DP, conformité RGPD. - [Sécurité MCP : vulnérabilités et bonnes pratiques](https://zerodaycyberacademy.com/ressources/llm-security/securite-model-context-protocol-mcp-vulnerabilites): Sécurité MCP : architecture, surface d'attaque, vulnérabilités publiques 2024-2025, best practices builders/consumers, manifest signing, sandboxing, audit checklist. - [Auditer un workflow agentique : LangChain, LlamaIndex, CrewAI](https://zerodaycyberacademy.com/ressources/llm-security/auditer-workflow-agentique-production-langchain-llamaindex-crewai): Audit pratique des workflows agentiques en production : LangChain/LangGraph, LlamaIndex, CrewAI, AutoGen. Hooks, observabilité Langfuse/LangSmith/Phoenix, checklist. - [Improper Output Handling LLM : définition et mitigations](https://zerodaycyberacademy.com/ressources/llm-security/improper-output-handling-definition): LLM05 Improper Output Handling expliqué : SQLi / XSS / RCE via outputs LLM non validés. Structured outputs, sandboxing, patterns Python et TypeScript production. - [Sécuriser les API LLM : rate limiting, quotas, anti-abuse](https://zerodaycyberacademy.com/ressources/llm-security/securiser-api-llm-rate-limiting-quotas-anti-abuse): Sécuriser API LLM : rate limit multi-dimensions, quotas tokens, anti-DoW, anti-credential-stuffing, anti-scraping. Patterns Redis, NGINX, API Gateway production. - [Conformité RGPD et IA générative : où sont les pièges](https://zerodaycyberacademy.com/ressources/llm-security/conformite-rgpd-ia-generative-pieges): RGPD et IA générative : 7 pièges (training data, prompts, RAG, hallucination, droits personnes, transferts, DPIA), recommandations CNIL, base légale, mitigations. - [Chiffrement, isolation et zero-trust appliqués aux workloads IA](https://zerodaycyberacademy.com/ressources/llm-security/chiffrement-isolation-zero-trust-workloads-ia): Chiffrement, isolation et zero-trust pour workloads IA : KMS, mTLS, SPIFFE, micro-segmentation, Confidential Computing. Patterns NIST 800-207 adaptés LLM. - [Sécurité IA pour pentesters : compléter ses compétences](https://zerodaycyberacademy.com/ressources/llm-security/securite-ia-pentesters-completer-competences-audit-ia): Pentesters traditionnels vers audit IA : différences web/cloud vs LLM, outils (Garak, PyRIT), plan formation 12 semaines, certifications, monétisation. - [Comment écrire un system prompt résistant aux injections](https://zerodaycyberacademy.com/ressources/llm-security/ecrire-system-prompt-resistant-injections): Patterns de durcissement d'un system prompt LLM contre les injections : rôle strict, délimiteurs, méfiance, canary tokens, exemples par cas d'usage, anti-patterns. - [Sécuriser un agent IA autonome : surfaces d'attaque et risques](https://zerodaycyberacademy.com/ressources/llm-security/securiser-agent-ia-autonome-nouvelle-surface-attaque): Sécurité des agents IA autonomes : surfaces d'attaque (mémoire, outils, planning, environnement, multi-agent), incidents réels, principes de défense, OWASP LLM06. - [Architecture sécurisée pour déployer un LLM on-premise](https://zerodaycyberacademy.com/ressources/llm-security/architecture-securisee-deployer-llm-on-premise): Architecture LLM on-premise sécurisée : isolation réseau, GPU hardening, vLLM/TGI, secrets KMS, modèles signés, audit. Patterns enterprise et conformité. - [Prompt leaking : définition, techniques d'exfiltration, défenses](https://zerodaycyberacademy.com/ressources/llm-security/prompt-leaking-definition): Prompt leaking expliqué : exfiltration du system prompt, techniques (ignore, repeat, role-play, encoding), cas Bing Sydney, GitHub Copilot, impact OWASP LLM07, défenses. - [Vulnérabilités d'un chatbot connecté à des bases de données](https://zerodaycyberacademy.com/ressources/llm-security/vulnerabilites-chatbot-connecte-bases-de-donnees): Risques d'un chatbot LLM connecté à BDD : SQL injection via NL, exfiltration cross-tenant, RBAC bypass, RAG poisoning, schema leak. Mitigations text-to-SQL safe. - [Pourquoi sécuriser une application IA - Risques, enjeux, régulation](https://zerodaycyberacademy.com/ressources/llm-security/pourquoi-securiser-application-ia): Pourquoi sécuriser une application IA en 2026 : OWASP LLM Top 10, AI Act EU, RGPD, NIST AI RMF, incidents Samsung, Air Canada, DPD, coûts et risques métier. - [Comment auditer un agent IA développé avec LangChain](https://zerodaycyberacademy.com/ressources/llm-security/auditer-agent-ia-developpe-langchain): Guide audit agent LangChain : chains, agents, tools, memory, callbacks, LangSmith. Vulnérabilités SQLAgent, ReAct loops. Checklist 40 points spécifique. - [Audit de conformité IA : NIST AI RMF, ISO 42001, EU AI Act](https://zerodaycyberacademy.com/ressources/llm-security/audit-conformite-ia-nist-iso-eu-ai-act): Méthodologie d'audit de conformité d'un système d'IA aligné sur NIST AI RMF, ISO/IEC 42001 et EU AI Act. Couvertures, mapping et livrables par framework. - [Pentest ChatGPT, Claude, Gemini intégrés en entreprise](https://zerodaycyberacademy.com/ressources/llm-security/pentest-chatgpt-claude-gemini-entreprise): Méthodologie de test d'intrusion pour les LLM SaaS intégrés en entreprise (ChatGPT Enterprise, Claude Enterprise, Gemini Workspace, Microsoft 365 Copilot). - [Memory poisoning : empoisonner la mémoire long-terme d'un agent IA](https://zerodaycyberacademy.com/ressources/llm-security/memory-poisoning-empoisonnement-memoire-agent-ia): Memory poisoning des agents IA : architectures de mémoire, vecteurs d'attaque (drip, conversational, retroactive), cas Mem0/Letta/LangChain, défenses et détection. - [Shadow AI : cartographier et reprendre le contrôle](https://zerodaycyberacademy.com/ressources/llm-security/shadow-ai-cartographier-reprendre-controle-ia-non-declarees): Shadow AI : 8 méthodes de découverte (proxy, CASB, DLP, billing, SaaS audit, sondages), classification, plan de reprise contrôle 6 mois, outils, cas réels 2024-2026. - [Excessive agency : agents IA avec trop de permissions, risque caché](https://zerodaycyberacademy.com/ressources/llm-security/excessive-agency-agents-ia-trop-permissions-risque-cache): Excessive agency LLM06 : 3 dimensions (functionality, permissions, autonomy), incidents publics 2024-2025, EchoLeak, AutoGPT, mitigations HITL et tool allowlist. - [Confused deputy : agent IA manipulé pour agir au nom d'autrui](https://zerodaycyberacademy.com/ressources/llm-security/confused-deputy-agent-ia-manipule-au-nom-utilisateur): Confused deputy LLM : agent IA exécute actions privilégiées pour attaquant exploitant l'identité utilisateur. OAuth scopes, RAG cross-tenant, Copilot. Mitigations. - [Excessive agency : définition - LLM06 OWASP expliqué](https://zerodaycyberacademy.com/ressources/llm-security/excessive-agency-definition): Excessive agency LLM : trop de tools, trop de permissions, trop d'autonomie. Cas réels d'agents compromis, least privilege, HITL, MCP security. - [Model poisoning : définition - Attaquer le modèle, pas les données](https://zerodaycyberacademy.com/ressources/llm-security/model-poisoning-definition): Model poisoning expliqué : compromission du modèle (poids, fichiers, supply chain Hugging Face), pickle malveillant, backdoor weights, OWASP LLM04, défenses. - [Prompt injection définition 2026 : 7 priorités pour comprendre](https://zerodaycyberacademy.com/ressources/llm-security/prompt-injection-definition-priorites-2026): Prompt injection FR 2026 : définition technique, 5 types (direct, indirect, multimodal, jailbreak, leakage), defense in depth + stack OSS Garak/Lakera. - [Sensitive Information Disclosure LLM : OWASP LLM02 2025](https://zerodaycyberacademy.com/ressources/llm-security/sensitive-information-disclosure-llm): Sensitive Information Disclosure LLM : OWASP LLM02 2025, training data extraction Nasr 2023, PII leakage, cross-user, RAG, Samsung 2023, DLP et défense. - [Guardrails LLM efficaces sans dégrader l'expérience utilisateur](https://zerodaycyberacademy.com/ressources/llm-security/guardrails-llm-efficaces-sans-degrader-experience-utilisateur): Concevoir des guardrails LLM qui tiennent : Llama Guard, NeMo, Lakera, classifiers maison. Latence, faux positifs, coûts. Patterns hybrides production. - [Sécurité des systèmes multi-agents : collusion et manipulation](https://zerodaycyberacademy.com/ressources/llm-security/securite-systemes-multi-agents-collusion-manipulation): Sécurité des systèmes multi-agents IA : 6 vecteurs (cross-injection, collusion, spoofing, bus poisoning) sur AutoGen/CrewAI/LangGraph, défenses concrètes. - [Fuites de données via LLM en entreprise : cas concrets 2023-2026](https://zerodaycyberacademy.com/ressources/llm-security/fuites-donnees-llm-entreprise-cas-concrets): Cas réels de fuites de données via LLM : Samsung 2023, EchoLeak 2025, shadow AI, training data extraction. Patterns récurrents, mitigations entreprise, RACI. - [Red teaming LLM : guide pratique pour pentesters francophones](https://zerodaycyberacademy.com/ressources/llm-security/guide-pratique-red-teaming-llm): Guide pratique du red teaming LLM pour pentesters : règles d'engagement, TTPs MITRE ATLAS, outils 2025, playbook par phase et métriques de mesure. - [Comment intégrer la sécurité IA dans un cycle DevSecOps existant](https://zerodaycyberacademy.com/ressources/llm-security/integrer-securite-ia-cycle-devsecops-existant): Intégrer LLMSecOps dans DevSecOps : pre-commit, CI Promptfoo, SBOM ML, scanners Garak, LLM-as-judge. Stages, gates, métriques. Pipeline GitHub Actions complet. - [Atelier OWASP LLM Top 10 : exploiter et corriger en pratique](https://zerodaycyberacademy.com/ressources/llm-security/atelier-owasp-llm-top-10-exploiter-corriger-pratique): Atelier hands-on OWASP LLM Top 10 v2 2025 : pour chaque vulnérabilité, payload d'exploitation + mitigation testée. 10 exercices avec code. Format 2 jours. - [Microsoft AI Red Team playbook : retours pour un audit interne](https://zerodaycyberacademy.com/ressources/llm-security/microsoft-ai-red-team-playbook-audit-interne): Microsoft AI Red Team : leçons depuis 2018, PyRIT, méthodologie 7 phases, lessons learned (failure modes IA), application à un programme red team interne. - [Pentest d'un chatbot IA d'entreprise : méthodologie complète](https://zerodaycyberacademy.com/ressources/llm-security/pentest-chatbot-ia-entreprise): Méthodologie offensive complète pour pentester un chatbot IA d'entreprise : reconnaissance, threat modeling, exploitation, escalade via outils et livrable rapport pro. - [RAG security : définition - Attaques et défenses 2026](https://zerodaycyberacademy.com/ressources/llm-security/rag-security-definition): RAG security expliqué : architecture RAG, surface d'attaque (indirect prompt injection, embedding poisoning, ACL bypass), OWASP LLM08, défenses 4 couches. - [Sécurité LLM 2026 : 7 priorités pour comprendre](https://zerodaycyberacademy.com/ressources/llm-security/securite-llm-priorites-2026): Sécurité LLM FR 2026 : 7 priorités opérationnelles - OWASP LLM Top 10 v2.0, prompt injection, RAG, agents, MITRE ATLAS, salaires 95-130 k€. - [Combien gagne un AI security engineer en France et à l'international](https://zerodaycyberacademy.com/ressources/llm-security/combien-gagne-ai-security-engineer-france-international): Salaires AI security engineer 2026 : France 50-200k€, US 90k-405k €, UK/Suisse/EU. Variable, equity, bug bounty 45k-180k €. Comparaison par rôle et seniority. - [Audit IA générative : checklist OWASP LLM Top 10 (v2 2025)](https://zerodaycyberacademy.com/ressources/llm-security/audit-ia-generative-owasp-llm-top-10): Checklist actionnable d'audit de sécurité IA générative basée sur OWASP LLM Top 10 v2 2025. Contrôles, tests, outils et sévérité par vulnérabilité. - [Comment tester les vulnérabilités d'un agent IA autonome](https://zerodaycyberacademy.com/ressources/llm-security/tester-vulnerabilites-agent-ia-autonome): Méthodologie de test des agents IA autonomes : autonomy creep, action loops, cascading exploits. Différences avec un chatbot et garde-fous spécifiques. - [PyRIT de Microsoft : automatiser des campagnes de red team LLM](https://zerodaycyberacademy.com/ressources/llm-security/pyrit-microsoft-automatiser-campagnes-red-team-llm): Guide PyRIT Microsoft : architecture (targets, orchestrators, converters, scorers, memory), Crescendo, TAP, intégration Azure. Patterns red team enterprise. - [OWASP Agentic AI Top 10 : taxonomie des risques agents IA](https://zerodaycyberacademy.com/ressources/llm-security/owasp-agentic-ai-top-10-risques-agents-ia): OWASP Agentic AI Top 10 (T01-T15) : memory poisoning, tool misuse, intent breaking, identity spoofing, multi-agent. Différences vs LLM Top 10, mappings, mitigations. - [Quels logs collecter sur un système LLM pour un SOC](https://zerodaycyberacademy.com/ressources/llm-security/quels-logs-collecter-systeme-llm-soc): Logs LLM pour SOC : schéma JSON 50 champs, format OCSF, MITRE ATLAS tagging, intégration Splunk/Sentinel, règles détection. Volume, rétention, RGPD. - [Sécurité IA pour DPO : protéger les données personnelles dans l'IA](https://zerodaycyberacademy.com/ressources/llm-security/securite-ia-dpo-proteger-donnees-personnelles-workflows-ia): Guide DPO pour workflows IA : DPIA spécifique IA, droits des personnes, transferts internationaux, registre Article 30, vendor management, coordination CNIL/CEPD. - [Sécurité IA pour RSSI : cartographier les risques liés à l'IA](https://zerodaycyberacademy.com/ressources/llm-security/securite-ia-rssi-cartographier-risques-entreprise): Guide RSSI pour cartographier les risques IA en entreprise : inventaire shadow AI, risk register, KPI direction, budget, coordination DPO/AppSec/SOC, plan 6 mois. - [Red teaming LLM : qu'est-ce que c'est ? Guide 2025](https://zerodaycyberacademy.com/ressources/llm-security/red-teaming-llm-definition): Red teaming LLM : définition, méthodologie, outils Garak / PyRIT / Lakera Red, acteurs Anthropic / OpenAI / Meta, benchmarks CyberSecEval, EU AI Act obligations. - [Sécurité IA pour analystes SOC : détecter les abus de LLM](https://zerodaycyberacademy.com/ressources/llm-security/securite-ia-analystes-soc-detecter-abus-llm-logs): SOC pour incidents IA : signaux dans logs, règles SIEM Splunk/Sentinel, runbooks OWASP, OpenTelemetry GenAI, plan formation 8 semaines. - [Empêcher l'exfiltration de données sensibles via un chatbot RAG](https://zerodaycyberacademy.com/ressources/llm-security/empecher-exfiltration-donnees-sensibles-chatbot-rag): Exfiltration via chatbot RAG : 7 vecteurs (markdown, citations, tool calls, agrégation), cas EchoLeak, défense en profondeur output, DLP, canary. - [EU AI Act : ce qui change pour les entreprises déployant de l'IA](https://zerodaycyberacademy.com/ressources/llm-security/eu-ai-act-changements-entreprises-deployant-ia): EU AI Act expliqué pour entreprises : 4 catégories de risque, calendrier 2024-2027, GPAI, sanctions 35M€/7%, obligations par rôle (provider, deployer), checklist. - [Insecure output handling : XSS, SQL, shell via sortie LLM](https://zerodaycyberacademy.com/ressources/llm-security/insecure-output-handling-xss-sql-shell-llm): Insecure output handling LLM05 : cas concrets XSS, SQL injection, command injection via sortie LLM. CVE 2023-2025, payloads, mitigations Python/TypeScript. - [Sub-goal hijacking : faire dériver les objectifs d'un agent IA](https://zerodaycyberacademy.com/ressources/llm-security/sub-goal-hijacking-derive-objectifs-agent-ia): Sub-goal hijacking sur agents IA : 5 vecteurs (goal injection, step insertion, reprioritization, ReAct manipulation, reflection poisoning), AutoGPT 2023, défenses. - [Supply chain attack sur les modèles open source (HuggingFace, GitHub)](https://zerodaycyberacademy.com/ressources/llm-security/supply-chain-attack-modeles-open-source-huggingface-github): Supply chain ML : 8 vecteurs (dataset, library, tokenizer, inference server, CI/CD), JFrog 2024, Wiz 2024, défense SLSA + sigstore + AI BOM, OWASP LLM03. - [LLM security pour AppSec - Étendre sa pratique aux applications IA](https://zerodaycyberacademy.com/ressources/llm-security/llm-security-pour-appsec): Guide AppSec engineer vers LLM security : mapping OWASP Web vs LLM, threat modeling LLM, code review IA-aware, outils, nouvelles compétences à acquérir. - [Comment vérifier qu'un agent IA ne peut pas être piraté](https://zerodaycyberacademy.com/ressources/llm-security/comment-verifier-agent-ia-ne-peut-pas-etre-pirate): Méthode pour vérifier la sécurité d'un agent IA : tests confused deputy, excessive agency, recursive tool calling, prompt injection. Checklist 50 points et outils. - [Comment détecter une tentative de prompt injection en temps réel](https://zerodaycyberacademy.com/ressources/llm-security/detecter-tentative-prompt-injection-temps-reel): Détection runtime de prompt injection : classifiers, signaux output, anomalies comportementales, outils (Lakera, Rebuff, LLM Guard), métriques SOC. - [Adversarial examples sur les modèles de classification ML](https://zerodaycyberacademy.com/ressources/llm-security/adversarial-examples-modeles-classification-ml): Adversarial examples sur classifiers ML : FGSM, PGD, C&W, attaques black-box, transfer, physiques (Eykholt 2018), TextFooler/GCG, défenses (adv training, certified). - [Threat modeling d'une application IA : STRIDE adapté aux LLM](https://zerodaycyberacademy.com/ressources/llm-security/threat-modeling-application-ia-stride-adapte-llm): Threat modeling LLM avec STRIDE étendu : data flow diagrams, trust boundaries, MITRE ATLAS mapping, MAESTRO. Méthode 5 phases. Cas chatbot et agent. - [DLP IA générative : empêcher les fuites de données via les prompts](https://zerodaycyberacademy.com/ressources/llm-security/dlp-ia-generative-empecher-fuites-donnees-prompts): Architecture DLP pour LLM : scan input/output, sensitivity labels Microsoft Purview, intégration Presidio, classification automatique. Stack 2026 et patterns code. - [Sécuriser un système RAG : fuite, empoisonnement et extraction](https://zerodaycyberacademy.com/ressources/llm-security/securiser-systeme-rag-fuite-empoisonnement-extraction): Trois classes de risques RAG : fuite (cross-tenant, embedding inversion), empoisonnement (corpus, drift, retrieval), extraction (KB, training data). Vecteurs et défenses. - [Tool poisoning : comment détourner les outils accessibles à un agent](https://zerodaycyberacademy.com/ressources/llm-security/tool-poisoning-detourner-outils-agent-ia): Tool poisoning des agents IA : 6 vecteurs (description, output, shadowing, args, MCP, confused deputy), cas Salt Labs 2023, MCP 2024-2025, défenses concrètes. - [Devenir AI red teamer en partant de zéro : roadmap complète](https://zerodaycyberacademy.com/ressources/llm-security/devenir-ai-red-teamer-partant-de-zero-roadmap): Roadmap 18 mois pour devenir AI red teamer sans expérience préalable : programmation, cyber, IA, red teaming. Certifications, portfolio, premier emploi, salaires 2026. - [Guardrails : qu'est-ce que c'est - Définition et solutions 2026](https://zerodaycyberacademy.com/ressources/llm-security/guardrails-qu-est-ce-que-c-est): Guardrails LLM expliqués : définition, types (input/output/behavior), solutions (NeMo, Llama Guard, Lakera, Prompt Armor), limites, choix, implémentation. - [Stratégie de défense en profondeur contre la prompt injection](https://zerodaycyberacademy.com/ressources/llm-security/strategie-defense-profondeur-prompt-injection): Architecture stratégique anti-prompt injection : threat model STRIDE-LLM + MITRE ATLAS, 7 couches indépendantes, modèle de maturité, gouvernance, mapping NIST/EU AI Act. - [Top des outils de pentest LLM : Garak, PyRIT, Promptfoo, Giskard](https://zerodaycyberacademy.com/ressources/llm-security/top-outils-pentest-llm-garak-pyrit-promptfoo-giskard): Comparatif des 4 outils de pentest LLM open-source : Garak (NVIDIA), PyRIT (Microsoft), Promptfoo, Giskard. Périmètre, install, workflow, cas d'usage red team. - [Data poisoning : empoisonner les données d'entraînement d'un modèle](https://zerodaycyberacademy.com/ressources/llm-security/data-poisoning-empoisonner-donnees-entrainement-modele): Data poisoning training-time : 5 vecteurs (targeted, untargeted, web-scale, RLHF, fine-tuning), Wallace 2021, défenses (curation, gradient anomaly, robust training). - [Indirect prompt injection via images : la menace multimodale](https://zerodaycyberacademy.com/ressources/llm-security/indirect-prompt-injection-images-menace-multimodale): Prompt injection multimodale via images : OCR adversarial, instructions cachées, exfiltration GPT-4V/Claude/Gemini. Cas Goodside, Bargury. Mitigations OCR pre-check. - [Comment sécuriser un chatbot Claude intégré à Slack](https://zerodaycyberacademy.com/ressources/llm-security/securiser-chatbot-claude-integre-slack): Guide sécurité chatbot Claude + Slack : Bolt SDK, signature Slack, scopes OAuth minimaux, indirect injection via messages, DLP, rate limit. Code Python production. - [Audit de sécurité des intégrations MCP (Model Context Protocol)](https://zerodaycyberacademy.com/ressources/llm-security/audit-mcp-model-context-protocol): Méthodologie d'audit des intégrations MCP : architecture host/client/server, classes de vulnérabilités, outils 2025 et patterns de défense. - [Recommandations ANSSI pour sécuriser une IA générative en entreprise](https://zerodaycyberacademy.com/ressources/llm-security/recommandations-anssi-securiser-ia-generative-entreprise): Recommandations ANSSI 2024-2025 pour IA générative : gouvernance, sécurité supply chain, déploiement, opérations. Mapping NIST/ISO/EU AI Act, checklist 30 contrôles. - [Embedding security : définition et mitigations RAG 2025](https://zerodaycyberacademy.com/ressources/llm-security/embedding-security-definition): LLM08 Vector and Embedding Weaknesses : data poisoning, semantic hijacking, cross-tenant leakage, inversion attacks. Mitigations isolation, auth, monitoring. - [Prompt injection : définition - Ce que tout dev doit savoir](https://zerodaycyberacademy.com/ressources/llm-security/prompt-injection-definition): Prompt injection expliqué simplement : définition, exemples, direct vs indirect, pourquoi c'est dangereux, défenses, cas réels, premières actions. - [HackAPrompt : analyser les attaques gagnantes des compétitions](https://zerodaycyberacademy.com/ressources/llm-security/hackaprompt-analyser-attaques-gagnantes-competitions-red-team): HackAPrompt 2023-2025 : analyse des techniques de prompt injection gagnantes (600k+ payloads). Patterns dominants, leçons compétitions DEF CON, AI Village. - [Denial of Wallet (DoW) : épuiser le budget API d'un LLM par abus](https://zerodaycyberacademy.com/ressources/llm-security/denial-of-wallet-dow-epuiser-budget-api-llm): Denial of Wallet sur LLM : cas AutoGPT, recursive tool calling, prompt amplification, distributed DoW. Mitigations cost cap + circuit breaker + monitoring. - [OWASP Top 10 LLM v2.0 expliqué : 10 catégories décortiquées](https://zerodaycyberacademy.com/ressources/llm-security/owasp-top-10-llm-explique-priorites-2026): OWASP LLM Top 10 v2.0 (octobre 2024) expliqué : 10 catégories LLM01-LLM10 avec exemples exploits, défenses, mappings MITRE ATLAS et stack OSS 2026. - [Explique-moi l'OWASP LLM Top 10 avec des exemples de code](https://zerodaycyberacademy.com/ressources/llm-security/explique-owasp-llm-top-10-exemples-code): OWASP LLM Top 10 v2 2025 expliqué avec exemples de code Python : payload exploit + mitigation par classe LLM01 à LLM10. FastAPI, LangChain, mitigations testables. - [Pentest de chatbot RAG : tester le pipeline de récupération](https://zerodaycyberacademy.com/ressources/llm-security/pentest-pipeline-rag-chatbot): Audit offensif d'un pipeline RAG : ingestion, embedding, vector store, retrieval, context injection. Méthodologie par maillon et outils 2025. - [Sécurité IA pour dirigeants : comprendre les risques business](https://zerodaycyberacademy.com/ressources/llm-security/securite-ia-dirigeants-comprendre-risques-sans-devenir-technicien): Guide dirigeants pour gouvernance IA : 5 risques business clés, 10 questions à poser au RSSI, KPI direction, budget, plan d'action 6 mois, conformité EU AI Act. - [Système de guardrails LLM : guide d'implémentation et limites connues](https://zerodaycyberacademy.com/ressources/llm-security/guardrails-llm-implementation-limites): Implémenter des guardrails LLM en production : 4 patterns (gateway, middleware, sidecar, SDK), code, benchmarks de bypass publics, coûts, anti-patterns. - [Comment empêcher un employé de coller du code source dans ChatGPT](https://zerodaycyberacademy.com/ressources/llm-security/empecher-employe-coller-code-source-chatgpt): DLP IA pratique : empêcher fuite code via ChatGPT/Claude. Stack Netskope, Zscaler, M365 Purview, browser extensions. Politique, MDM, audit. Cas Samsung 2023. - [ISO 42001 : mettre en place un système de management de l'IA](https://zerodaycyberacademy.com/ressources/llm-security/iso-42001-systeme-management-ia): ISO/IEC 42001:2023 (AIMS) : structure HLS, contrôles Annex A, processus PDCA, plan certification 12 mois, mapping NIST AI RMF + EU AI Act, livrables concrets. - [LLM security pour développeurs : guide pratique 2026](https://zerodaycyberacademy.com/ressources/llm-security/llm-security-developpeurs): LLM security pour développeurs : 10 règles, patterns RAG sécurisé, guardrails code-side (NeMo, LLM Guard), tests CI (Promptfoo, Garak), observabilité Langfuse. - [Prompt injection via PDF, sites web et emails : la menace cachée](https://zerodaycyberacademy.com/ressources/llm-security/prompt-injection-documents-pdf-web-emails): Comment des PDF, pages web et emails peuvent injecter des instructions dans un LLM sans interaction utilisateur. Vecteurs, cas réels (EchoLeak, Bing, Copilot), détection. - [System prompt leakage : définition et défense OWASP LLM07](https://zerodaycyberacademy.com/ressources/llm-security/system-prompt-leakage-definition): System prompt leakage expliqué : OWASP LLM07 2025, techniques d'extraction (direct, leetspeak, Morse), incidents Bing Sydney/DAN, architecture défensive 2026. - [Privilege escalation dans les agents IA : audit des permissions](https://zerodaycyberacademy.com/ressources/llm-security/privilege-escalation-agents-ia-audit-permissions): Privilege escalation des agents IA : 6 vecteurs, audit RBAC/ABAC, principe du least privilege, ephemeral credentials, OWASP LLM06 Excessive Agency. - [Backdoor attack : porte dérobée dans un modèle pré-entraîné](https://zerodaycyberacademy.com/ressources/llm-security/backdoor-attack-porte-derobee-modele-pre-entraine): Backdoor attack sur modèles ML/LLM : 5 vecteurs (checkpoint compromis, LoRA, build pipeline), JFrog Hugging Face 2024, défense Neural Cleanse, hash signing. - [Formation sécurité IA pour développeurs backend : par où commencer](https://zerodaycyberacademy.com/ressources/llm-security/formation-securite-ia-developpeurs-backend-commencer): Roadmap formation sécurité IA pour devs backend : API design LLM, data layer, queues, microservices, secrets, idempotence, plan apprentissage 12 semaines. - [Quels sont les risques si j'intègre ChatGPT dans mon SI ?](https://zerodaycyberacademy.com/ressources/llm-security/quels-risques-integrer-chatgpt-systeme-information): Risques d'intégrer ChatGPT (OpenAI) dans un SI entreprise : confidentialité, RGPD, transferts US, prompt injection, dépendance, coût. Décision et alternatives 2026. - [Checklist pour sécuriser un déploiement d'IA générative](https://zerodaycyberacademy.com/ressources/llm-security/checklist-securiser-deploiement-ia-generative): Checklist complète sécuriser déploiement IA générative : 80 points en 8 phases (gouvernance, archi, guardrails, monitoring, conformité). Actionnable production. - [Quelles certifications pour valider ses compétences en sécurité IA](https://zerodaycyberacademy.com/ressources/llm-security/quelles-certifications-valider-competences-securite-ia): Guide certifications sécurité IA 2026 : SANS SEC589, OSCP, eJPT, Security+, ISO 42001 LA. Coûts, durée prep, valeur marché. Stratégie combinée portfolio + certifs. - [OWASP LLM Top 10 expliqué pour développeurs : version 2025](https://zerodaycyberacademy.com/ressources/llm-security/owasp-llm-top-10-developpeurs-2025): OWASP LLM Top 10 v2 2025 pour développeurs : code patterns + anti-patterns + libraries (Lakera, Presidio, LLM Guard) + CI checks pour chaque risque LLM01-LLM10. - [Recursive tool-calling : amplification et boucles exploitables](https://zerodaycyberacademy.com/ressources/llm-security/recursive-tool-calling-amplification-boucles-infinies): Recursive tool-calling sur agents IA : 5 patterns de boucles, amplification coût/data/DoS, AutoGPT cost explosions 2023, défense par limites + détection cycles. - [Comment se positionner comme expert sécurité IA sur LinkedIn](https://zerodaycyberacademy.com/ressources/llm-security/comment-se-positionner-expert-securite-ia-linkedin): Stratégie LinkedIn pour AI security : optimisation profil, content strategy, networking DEF CON AI Village, valorisation portfolio bug bounty, plan 90 jours. - [Roadmap LLM Security 2026 : 9-12 mois progressifs](https://zerodaycyberacademy.com/ressources/llm-security/roadmap-llm-security): Roadmap LLM security 2026 : 6 phases sur 9-12 mois, OWASP LLM Top 10 2025, MITRE ATLAS v5, red teaming, guardrails, NIST AI RMF, EU AI Act, ISO 42001, CAISP. - [NIST AI Risk Management Framework : guide d'implémentation pratique](https://zerodaycyberacademy.com/ressources/llm-security/nist-ai-risk-management-framework-guide-implementation): NIST AI RMF 1.0 + GenAI Profile (NIST AI 600-1) : 4 fonctions Govern/Map/Measure/Manage, artefacts, templates, mapping EU AI Act / ISO 42001, plan 6 mois. - [MITRE ATLAS : matrice des attaques contre les systèmes d'IA](https://zerodaycyberacademy.com/ressources/llm-security/mitre-atlas-matrice-attaques-systemes-ia): MITRE ATLAS expliqué : structure tactiques/techniques, mapping vs ATT&CK et OWASP LLM/Agentic Top 10, ATLAS Navigator, intégration threat model et red team. - [Mon entreprise veut déployer un LLM, par où commencer côté sécurité](https://zerodaycyberacademy.com/ressources/llm-security/entreprise-deployer-llm-par-ou-commencer-securite): Roadmap 90 jours pour démarrer un projet LLM côté sécurité : gouvernance, threat model, choix fournisseur, guardrails, monitoring, formation. Checklist actionnable. - [Chiffrer les prompts envoyés à OpenAI : analyse risque/conformité](https://zerodaycyberacademy.com/ressources/llm-security/chiffrer-prompts-openai-analyse-risque-conformite): Analyse complète chiffrement prompts OpenAI : TLS suffit-il ? E2EE possible ? Alternatives Azure OpenAI EU, Mistral, on-premise. RGPD, Schrems II, EU AI Act. - [Mon LLM a halluciné une vraie donnée client : que faire](https://zerodaycyberacademy.com/ressources/llm-security/llm-hallucination-vraie-donnee-client-que-faire): Incident hallucination LLM avec données réelles : runbook complet, RGPD notification, root cause, communication, mitigation. Cas Air Canada 2024 et apprentissages. - [LLM01:2025 Prompt Injection - Le guide complet](https://zerodaycyberacademy.com/ressources/llm-security/llm01-prompt-injection): Analyse technique de la vulnérabilité Prompt Injection OWASP LLM Top 10 2025 : mécanismes directs et indirects, scénarios d'attaque, défenses. - [Comment tester une application LLM - Guide QA et sécurité 2026](https://zerodaycyberacademy.com/ressources/llm-security/comment-tester-application-llm): Tester une application LLM : QA fonctionnelle, eval qualité, tests sécurité, perf, robustesse, régression, outils (Promptfoo, garak, DeepEval, Ragas), CI/CD. - [Hallucinations exploitables : l'erreur LLM comme vecteur d'attaque](https://zerodaycyberacademy.com/ressources/llm-security/hallucinations-exploitables-erreur-llm-vecteur-attaque): Hallucinations comme vecteur d'attaque : Air Canada 2024, slopsquatting (packages fantômes), CVE hallucinées, jurisprudence inventée. Mitigations grounding, citations. - [Pentester une base vectorielle : Pinecone, Weaviate, Qdrant, Chroma](https://zerodaycyberacademy.com/ressources/llm-security/pentester-base-vectorielle-pinecone-weaviate-qdrant-chroma): Pentest des vector databases : surface d'attaque, vulnérabilités par produit (Pinecone, Weaviate, Qdrant, Chroma), checklist 30 contrôles, outils, méthodologie 7 phases. - [Architecture RAG sécurisée : segmentation, accès, traçabilité](https://zerodaycyberacademy.com/ressources/llm-security/architecture-rag-securisee-segmentation-controle-acces-tracabilite): Architecture RAG sécurisée : segmentation (tenant, sensibilité), contrôle d'accès (RBAC/ABAC, ACL propagées), traçabilité (OTel, SIEM), pattern de référence. - [Google Secure AI Framework (SAIF) : application concrète](https://zerodaycyberacademy.com/ressources/llm-security/google-secure-ai-framework-saif-application-concrete): Google SAIF expliqué : 6 éléments, SAIF Risk Map, mapping NIST/OWASP/MITRE ATLAS, plan d'implémentation, comparaison avec autres frameworks de sécurité IA. - [Logging et observabilité d'un système LLM en production](https://zerodaycyberacademy.com/ressources/llm-security/logging-observabilite-systeme-llm-production): Logs et observabilité LLM production : OpenTelemetry, traces, prompts/outputs, tokens, coûts, RGPD. Stack Langfuse/Phoenix/Arize. Patterns SRE et incident response. - [Auditer un LLM en production sans casser le service](https://zerodaycyberacademy.com/ressources/llm-security/auditer-llm-en-production): Méthodologie d'audit de sécurité d'un LLM déployé en production : 5 phases graduées et garde-fous pour identifier les vulnérabilités sans dégrader le service. - [RAG poisoning : injection malveillante via documents indexés](https://zerodaycyberacademy.com/ressources/llm-security/rag-poisoning-injection-malveillante-documents-indexes): RAG poisoning : cycle de vie d'un document piégé, vecteurs par étape (ingestion, embedding, retrieval), PoisonedRAG, détection corpus, provenance, défenses. - [Unbounded consumption : définition - LLM10 OWASP expliqué](https://zerodaycyberacademy.com/ressources/llm-security/unbounded-consumption-definition): Unbounded consumption LLM : DoS économique, model theft, extraction, quotas, rate limiting, watermarking. OWASP LLM10 défenses et cas réels 2026. - [Prompt injection directe vs indirecte : fonctionnement et défense](https://zerodaycyberacademy.com/ressources/llm-security/prompt-injection-directe-vs-indirecte): Comparatif complet entre prompt injection directe et indirecte : mécanique, exemples concrets, stack défense par type et stratégie défense en profondeur. - [Aide-moi à auditer la sécurité de mon chatbot d'entreprise](https://zerodaycyberacademy.com/ressources/llm-security/aide-moi-auditer-securite-chatbot-entreprise): Méthode d'audit sécurité chatbot entreprise en 7 étapes : threat model, scan automatisé, red team manuel, RAG, agents, conformité. Checklist actionnable et outils 2026. - [Sécurité IA pour architectes : SI résistant aux usages non maîtrisés](https://zerodaycyberacademy.com/ressources/llm-security/securite-ia-architectes-si-resistant-usages-non-maitrises): Guide architecte SI pour absorber l'IA : plateforme IA centrale, gateway, ABAC, observabilité, gestion shadow AI, patterns d'architecture, gouvernance technique. - [Model inversion : reconstruire les données d'entraînement](https://zerodaycyberacademy.com/ressources/llm-security/model-inversion-reconstruire-donnees-entrainement): Model inversion attack : 5 vecteurs (class representative, verbatim, gradient leakage FL, embedding inversion, generative), Fredrikson 2015, Carlini, défenses DP. - [RAG security définition 2026 : 7 priorités pour comprendre](https://zerodaycyberacademy.com/ressources/llm-security/rag-security-definition-priorites-2026): RAG security FR 2026 : définition, 6 risques (poisoning, retrieval bypass, embedding attack), defenses techniques, mapping LLM08 v2.0, stack OSS. - [Top 20 des techniques de jailbreak LLM utilisées en red team](https://zerodaycyberacademy.com/ressources/llm-security/top-20-techniques-jailbreak-llm-red-team): Catalogue documenté des 20 techniques de jailbreak LLM les plus exploitées en red team : payloads, références publiques, taux de succès, contre-mesures. - [Monter son lab de pentest LLM en local avec Docker](https://zerodaycyberacademy.com/ressources/llm-security/monter-lab-pentest-llm-local-docker): Lab pentest LLM clé en main avec Docker : Ollama + chatbot RAG vulnérable + Garak + PyRIT + Promptfoo. Setup complet, scenarios, anti-rate-limit, anti-fuite données. - [AI security vs cybersécurité classique : les vraies différences](https://zerodaycyberacademy.com/ressources/llm-security/ai-security-vs-cybersecurite-classique-vraies-differences): Comparaison structurelle AI security vs cyber classique : surfaces d'attaque, méthodologies, outils, métriques, reporting, mental model. Implications carrière 2026. - [Détecter un abus de LLM en temps réel : signaux faibles, patterns](https://zerodaycyberacademy.com/ressources/llm-security/detecter-abus-llm-temps-reel-signaux-faibles-patterns): Détecter abus LLM en temps réel : signaux faibles, anomaly detection, behavioral analytics, patterns attaques. Rules + ML hybrid. Stack streaming et alerting. - [Comment sécuriser une application RAG - Guide pratique 9 étapes](https://zerodaycyberacademy.com/ressources/llm-security/comment-securiser-application-rag): Sécuriser un RAG en 9 étapes : threat model, ingestion sanitization, multi-tenancy, ACL, spotlighting, guardrails, tool call sandbox, monitoring, red teaming. - [Formation sécurité IA pour DevSecOps : intégrer l'IA dans la CI/CD](https://zerodaycyberacademy.com/ressources/llm-security/formation-securite-ia-devsecops-integrer-ia-cicd): DevSecOps + IA : pipeline CI/CD sécurisé pour LLM (scanners ML, AI BOM, adversarial testing, IaC, GitOps), Kubernetes pour inference, blue-green canary, plan 12 semaines. - [Auditer un agent IA connecté à des APIs et outils internes](https://zerodaycyberacademy.com/ressources/llm-security/auditer-agent-ia-apis-outils-internes): Méthodologie d'audit des agents IA connectés à des APIs et outils internes : cartographie tools, scopes OAuth, IAM, escalade via pivot SI, sandboxing. - [Formation LLM Security 2026 : guide complet (OWASP LLM, salaires)](https://zerodaycyberacademy.com/ressources/llm-security/formation-llm-security-guide-2026): Formation LLM Security 2026 : OWASP LLM Top 10 v2.0, MITRE ATLAS, NeMo Guardrails, PyRIT, Garak. Salaires 50-200 k€, marché pénurie aiguë. - [LLM02 Sensitive Info Disclosure : attaques et mitigations](https://zerodaycyberacademy.com/ressources/llm-security/llm02-sensitive-information-disclosure): LLM02 divulgation info sensibles : memorization training data, PII context, system prompt leak, RAG cross-tenant. Mitigations PII redaction, isolation, audit. - [Prompt injection : typologie complète et exemples concrets](https://zerodaycyberacademy.com/ressources/llm-security/prompt-injection-typologie-complete): Typologie exhaustive de la prompt injection en 4 axes : directe/indirecte, technique, modalité, effet. Exemples de payloads concrets pour chaque catégorie. - [OWASP Top 10 LLM 2025 expliqué : les 10 risques détaillés](https://zerodaycyberacademy.com/ressources/llm-security/owasp-top-10-llm-explique): OWASP Top 10 LLM v2 2025 expliqué : prompt injection, agents excessifs, output unsafe, RAG compromis. Mapping MITRE ATLAS, NIST AI RMF, EU AI Act, stack défensif. - [Protéger une application LLM des attaques par prompt injection](https://zerodaycyberacademy.com/ressources/llm-security/proteger-application-llm-prompt-injection): Architecture défense en profondeur en 5 couches pour protéger une application LLM des prompt injections. Stack outils 2025 et implémentation pratique. - [Sandboxing d'un agent IA : architecture de confinement sécurisée](https://zerodaycyberacademy.com/ressources/llm-security/sandboxing-agent-ia-architecture-confinement): Sandboxing des agents IA exécutant du code : conteneur, microVM (Firecracker, gVisor), e2b.dev/Modal, network egress, secrets, threat model et patterns prod. - [Qu'est-ce que la sécurité des LLM : définition 2026](https://zerodaycyberacademy.com/ressources/llm-security/securite-llm-definition): Sécurité des LLM 2026 : définition, différences vs AppSec, OWASP LLM Top 10 2025, MITRE ATLAS v5.4, NIST AI RMF, prompt injection, RAG, agents, plan de défense. - [Quelle est la différence entre prompt injection et jailbreak](https://zerodaycyberacademy.com/ressources/llm-security/difference-entre-prompt-injection-et-jailbreak): Différence prompt injection vs jailbreak LLM : objectif, vecteur, exemples, mitigations. Tableau comparatif 2026 avec OWASP, MITRE ATLAS, HackAPrompt. - [Reconversion cybersécurité IA pour développeur en 6 mois](https://zerodaycyberacademy.com/ressources/llm-security/reconversion-cybersecurite-ia-developpeur-6-mois): Plan de reconversion 6 mois pour devs vers AI security : roadmap par mois, certifications, portfolio, premier emploi, salaires France/US 2026, anti-patterns. ### DevSecOps Hub : [DevSecOps](https://zerodaycyberacademy.com/ressources/devsecops) - Guides et analyses sur la mise en place d'une stratégie DevSecOps : SAST, DAST, SCA, secrets management, CI/CD sécurisé, Kubernetes, cloud native. - [Formation DevSecOps 2026 : guide complet (skills, prix, ROI)](https://zerodaycyberacademy.com/ressources/devsecops/formation-devsecops-guide-2026): Formation DevSecOps 2026 : 20 compétences clés, stack outils SAST/DAST/IaC/Cloud, salaires 40-100 k€, certifs AWS/Burp, top formations FR. - [Qu'est-ce que le Cloud Security en 2026 ? Définition](https://zerodaycyberacademy.com/ressources/devsecops/qu-est-ce-que-le-cloud-security): Cloud security 2026 : définition, modèle de responsabilité partagée, 5 piliers (IAM, réseau, data, posture, runtime), CSPM/CNAPP, frameworks CSA, NIST, CIS. - [GPO : bonnes pratiques de sécurité Windows et AD 2026](https://zerodaycyberacademy.com/ressources/devsecops/gpo-bonnes-pratiques-securite): GPO sécurité 2026 : Microsoft Security Baseline, CIS Benchmarks, hardening mdp, NTLM, SMB, AppLocker, WDAC, audit events, PAW, outils LGPO et PingCastle. - [Les étapes pour devenir DevSecOps : plan complet](https://zerodaycyberacademy.com/ressources/devsecops/etapes-pour-devenir-devsecops): Les 7 étapes pour devenir DevSecOps junior : socle DevOps, OWASP Top 10, SAST/DAST, pipelines sécurisés, certifications, portfolio GitHub. Plan sur 12 mois. - [Salaire DevSecOps en France 2025 : grilles détaillées](https://zerodaycyberacademy.com/ressources/devsecops/salaire-devsecops): Salaire DevSecOps France 2025 : fourchettes junior à lead, TJM freelance, facteurs de variation (région, certifications, stack), comparaison DevOps et AppSec. - [Apprendre le DevSecOps : roadmap structurée 2026](https://zerodaycyberacademy.com/ressources/devsecops/apprendre-devsecops-roadmap-debutant): Plan d'apprentissage DevSecOps 2026 : prérequis, stack ordonnée Semgrep/Trivy/Cosign, certifs CDP/AWS/CKS, salaires 50-110k€ en 6-12 mois. - [Triage d'alertes SOC : comment faire en 2026](https://zerodaycyberacademy.com/ressources/devsecops/triage-alertes-comment-faire): Triage d'alertes SOC 2026 : méthodologie, scoring, enrichissement VirusTotal MISP, MITRE ATT&CK, automation SOAR et erreurs fréquentes analyste débutant. - [Sécurité dans GitLab CI - Guide complet de hardening](https://zerodaycyberacademy.com/ressources/devsecops/securite-gitlab-ci): Guide complet sécurité GitLab CI : hardening du .gitlab-ci.yml, runners, secrets, jobs isolés, SAST/DAST/SCA, supply chain, attestation SLSA. - [CI/CD sécurisée : définition et principes 2026](https://zerodaycyberacademy.com/ressources/devsecops/ci-cd-securisee-definition): CI/CD sécurisée 2026 : définition, principes, modèle de menace, contrôles techniques, secrets management, protection du build, supply chain SLSA et cadre SSDF NIST. - [Formation cloud security 2026 : AWS Azure GCP, IAM, CSPM, certifs](https://zerodaycyberacademy.com/ressources/devsecops/formation-cloud-security-guide-2026): Formation cloud security 2026 : 20 skills AWS/Azure/GCP, IAM, KMS, CSPM/CNAPP, Kubernetes, certifs AWS Security Specialty, salaires 45-150 k€. - [Gestion des clés : les bases du key management en 2026](https://zerodaycyberacademy.com/ressources/devsecops/gestion-cles-bases): Gestion des clés cryptographiques : cycle de vie NIST SP 800-57, HSM, KMS, Vault, envelope encryption, BYOK, rotation, conformité PCI DSS, NIS2 et erreurs frequentes. - [Semgrep : à quoi ça sert ? Guide 2026](https://zerodaycyberacademy.com/ressources/devsecops/semgrep-a-quoi-ca-sert): Semgrep 2026 : à quoi ça sert, fonctionnement, règles YAML, taint mode, comparaison CodeQL SonarQube, intégration CI/CD et cas d'usage réels. - [Qu'est-ce qu'Active Directory : définition et sécurité 2026](https://zerodaycyberacademy.com/ressources/devsecops/active-directory-definition): Active Directory expliqué : composants (forest, domain, OU, GPO), Kerberos, AD vs Entra ID, tiering model, attaques fréquentes, hardening et outils 2026. - [Qu'est-ce que le DevSecOps ? Définition 2026 complète](https://zerodaycyberacademy.com/ressources/devsecops/qu-est-ce-que-le-devsecops): DevSecOps en 2026 : définition, 3 principes (shift-left, automation, shared responsibility), pipeline SAST/DAST/SCA/IaC, NIST SSDF, SLSA, DORA metrics. - [OPA Open Policy Agent : définition, Rego et cas d'usage 2026](https://zerodaycyberacademy.com/ressources/devsecops/opa-open-policy-agent): Qu'est-ce qu'OPA (Open Policy Agent) ? Définition, langage Rego, Gatekeeper, cas d'usage Kubernetes, Terraform, CI/CD. Policy-as-code CNCF Graduated 2026. - [Scan de conteneurs : pourquoi et comment le mettre en place](https://zerodaycyberacademy.com/ressources/devsecops/scan-conteneurs-pourquoi-comment): Scan de conteneurs 2026 : pourquoi (CVE, secrets, misconfig), comment (Trivy, Grype, Docker Scout, Snyk), CI/CD, runtime, admission controllers Kubernetes. - [SAST vs DAST : choisir l'outil AppSec selon l'étape du SDLC](https://zerodaycyberacademy.com/ressources/devsecops/sast-vs-dast): Comparatif technique SAST et DAST : forces, limites, faux positifs, coût runtime, intégration CI/CD GitHub Actions et GitLab. Pour devs et DevSecOps. - [Sécurité Docker pour développeurs : guide 2026](https://zerodaycyberacademy.com/ressources/devsecops/securite-docker-pour-developpeurs): Sécurité Docker 2026 : anti-patterns, distroless, multi-stage, Trivy/Grype, Cosign signing, runtime hardening, CVE container escape. Guide hands-on Zeroday. - [Chiffrement en transit : TLS 1.3, mTLS, QUIC en 2026](https://zerodaycyberacademy.com/ressources/devsecops/chiffrement-en-transit): Chiffrement en transit 2026 : TLS 1.3, mTLS, QUIC / HTTP/3, SSH, IPsec, configuration Mozilla Intermediate, certificats Let's Encrypt, outils audit, conformité. - [DevSecOps c'est quoi : 7 réalités à comprendre en priorité 2026](https://zerodaycyberacademy.com/ressources/devsecops/c-est-quoi-un-devsecops-priorites-2026): Métier DevSecOps FR 2026 : 7 réalités opérationnelles - quotidien, scope, salaires 45-130 k€, stack outillage, vs SRE/SecOps, anti-patterns marché. - [Qu'est-ce qu'un SOAR ? Guide complet 2026](https://zerodaycyberacademy.com/ressources/devsecops/qu-est-ce-qu-un-soar): Qu'est-ce qu'un SOAR 2026 : définition, playbooks, outils Splunk Cortex XSOAR Chronicle, intégration SIEM EDR, métriques MTTD MTTR et cas d'usage réels. - [WireGuard : pourquoi l'utiliser en 2026 et comment démarrer](https://zerodaycyberacademy.com/ressources/devsecops/wireguard-pourquoi-utiliser): WireGuard 2026 : performance (940 Mbps sur 1 Gbps), cryptographie moderne (ChaCha20, Curve25519), vs OpenVPN IPsec, Tailscale NetBird Headscale, cas d'usage et limites. - [IAM c'est quoi : 7 priorités à comprendre 2026](https://zerodaycyberacademy.com/ressources/devsecops/iam-priorites-2026): IAM (Identity and Access Management) 2026 : 7 priorités opérationnelles - AuthN/AuthZ, RBAC vs ABAC, OAuth 2.1, FIDO2, JIT, IAM cloud AWS/Azure/GCP. - [Compétences DevSecOps à apprendre : cartographie 2026](https://zerodaycyberacademy.com/ressources/devsecops/competences-devsecops-a-apprendre): Compétences DevSecOps 2026 : 7 piliers, stack outils, SAST/DAST/IaC/Kubernetes, priorisation junior/senior, ordre d'acquisition. Bilan Zeroday Cyber Academy. - [MFA : définition, méthodes, attaques et phishing-resistant 2026](https://zerodaycyberacademy.com/ressources/devsecops/mfa-definition): MFA (Multi-Factor Authentication) expliqué : 4 facteurs, TOTP, Push, SMS, WebAuthn, Passkeys, FIDO2, attaques MFA fatigue et AiTM, obligations NIS2 et DORA. - [Sécurité Docker : les bases pour durcir les conteneurs en 2026](https://zerodaycyberacademy.com/ressources/devsecops/securite-docker-les-bases): Sécurité Docker 2026 : hardening hôte, Dockerfile minimaliste, rootless, capabilities, seccomp, AppArmor, secrets, CIS Docker Benchmark, checklist complète. - [Différence entre SOC et CERT : comparatif complet 2026](https://zerodaycyberacademy.com/ressources/devsecops/difference-soc-cert): SOC vs CERT vs CSIRT : définitions, missions, périmètre, différences clés, organisation France (ANSSI CERT-FR, CERT-Santé), métiers et relations entre équipes. - [Roadmap DevSecOps 2026 : 24 mois priorités vers 130 k€](https://zerodaycyberacademy.com/ressources/devsecops/roadmap-devsecops-priorites-2026): Roadmap DevSecOps FR 2026 : 24 mois en 8 paliers chiffrés - fondamentaux à specialist niche LLM/supply chain, salaires 45-130 k€, certifs CKS optimal. - [Hardening Linux pour débutant : guide 2026](https://zerodaycyberacademy.com/ressources/devsecops/hardening-linux-debutant): Hardening Linux pour débutant 2026 : durcissement système pas à pas, SSH, sudo, firewall, kernel parameters, CIS Benchmarks, outils Lynis et OpenSCAP. - [Trivy : à quoi ça sert ? Guide technique DevSecOps 2025](https://zerodaycyberacademy.com/ressources/devsecops/trivy-a-quoi-ca-sert): Trivy expliqué : scanner open-source Aqua Security pour containers, dépendances, IaC, secrets, Kubernetes, SBOM. Cas d'usage CI/CD, comparatif Grype/Snyk, limites. - [CIEM : définition, fonctions et outils 2026](https://zerodaycyberacademy.com/ressources/devsecops/ciem-definition): CIEM (Cloud Infrastructure Entitlement Management) 2026 : définition Gartner, différence CSPM IAM PAM, right-sizing permissions, outils Wiz Sonrai Ermetic. - [Sécurité GitHub Actions 2026 : durcissement complet](https://zerodaycyberacademy.com/ressources/devsecops/securite-github-actions): Sécurité GitHub Actions 2026 : vecteurs d'attaque (PPE, script injection, tag hijacking), permissions minimales, OIDC, SHA pinning, self-hosted, détection. - [Journalisation de sécurité : les bases à maîtriser en 2026](https://zerodaycyberacademy.com/ressources/devsecops/journalisation-securite-bases): Journalisation de sécurité 2026 : quoi logger, formats (ECS, OCSF, syslog), pipeline (Fluentd, Vector, Filebeat), rétention NIS2/PCI DSS, SIEM, pièges et conformité. - [Outils DevSecOps à connaître en 2026 : stack par catégorie](https://zerodaycyberacademy.com/ressources/devsecops/outils-devsecops-a-connaitre): Les outils DevSecOps à connaître en 2026 par catégorie : SAST, DAST, SCA, secrets, IaC, Kubernetes, supply chain, SBOM, signing. Open-source et commercial. - [CVE : définition, format, écosystème (NVD, EUVD) en 2026](https://zerodaycyberacademy.com/ressources/devsecops/cve-definition): CVE expliqué : définition, structure ID, cycle de vie, CVSS v4.0, NVD, EUVD ENISA, CWE, KEV CISA, CNAs, outils 2026 et CVE célèbres (Log4Shell, XZ Utils). - [CodeQL : à quoi ça sert et pourquoi l'utiliser en 2026](https://zerodaycyberacademy.com/ressources/devsecops/codeql-a-quoi-ca-sert): CodeQL expliqué : moteur SAST sémantique GitHub, variant analysis, requêtes QL, 12 langages, intégration GitHub Actions, limites et comparaison Semgrep SonarQube. - [Container escape : explication technique 2026](https://zerodaycyberacademy.com/ressources/devsecops/container-escape-explication): Container escape 2026 : techniques docker socket, capabilities CAP_SYS_ADMIN, privileged mode, cgroups release_agent, CVE kernel et contre-mesures runtime. - [Sécurité Kubernetes pour développeurs : guide pratique 2026](https://zerodaycyberacademy.com/ressources/devsecops/securite-kubernetes-developpeurs): Sécurité Kubernetes pour développeurs en 2026 : RBAC, NetworkPolicy, SecurityContext, secrets, images, admission control. Checklist actionnable par PR. - [Devenir DevSecOps en 2026 : top 7 priorités classées](https://zerodaycyberacademy.com/ressources/devsecops/devenir-devsecops-priorites-2026): Roadmap DevSecOps FR 2026 : 7 priorités classées, plan 18-24 mois, salaires 45-95 k€, certifs CKS/CKA, stack Trivy/Semgrep/OPA, plan d'action concret. - [CSPM : définition, vendors et stack 2026](https://zerodaycyberacademy.com/ressources/devsecops/cspm-definition): CSPM 2026 : définition, CSPM vs CNAPP vs CWPP vs CIEM, Wiz/Prisma/Orca/MDfC/Prowler, shift-left IaC, multi-cloud, conformité NIS 2 DORA CRA. Hands-on Zeroday. - [Salaire DevSecOps 2026 : top 7 leviers pour atteindre 130 k€](https://zerodaycyberacademy.com/ressources/devsecops/salaire-devsecops-priorites-2026): Salaire DevSecOps FR 2026 : 45-130 k€ selon niche, 7 leviers de négociation, TJM 550-2 500€/jour, niches LLM + supply chain + K8s premium. - [Formation cybersécurité pour développeurs 2026 : skills + trajectoires](https://zerodaycyberacademy.com/ressources/devsecops/formation-cybersecurite-developpeurs-2026): Formation cybersécurité développeurs 2026 : 65% skills transférables, 3 trajectoires (DevSecOps, AppSec, LLM Security), salaires +10-25 k€. - [Différence entre DevOps et DevSecOps : comparatif 2026](https://zerodaycyberacademy.com/ressources/devsecops/difference-devops-devsecops): DevOps vs DevSecOps : définitions, shift-left, pipeline CI/CD comparé, outils (SAST, DAST, IaC), métriques DORA, maturité, rôles et cultures, MTTR réduit de 60 %. - [Least privilege : définition et principes 2026](https://zerodaycyberacademy.com/ressources/devsecops/least-privilege-definition): Least privilege 2026 : définition, principes, application IAM AWS Azure GCP, Kubernetes RBAC, bases SQL, patterns zero trust, outils et erreurs fréquentes. - [Intégrer la sécurité dans le SDLC - Guide par phase](https://zerodaycyberacademy.com/ressources/devsecops/integrer-securite-sdlc): Intégrer la sécurité à chaque phase du SDLC : requirements, design, code, build, test, release, run. Activités, outils, livrables, frameworks SSDF/SAMM/BSIMM. - [Checkmarx : à quoi ça sert ? Guide plateforme AppSec 2025](https://zerodaycyberacademy.com/ressources/devsecops/checkmarx-a-quoi-ca-sert): Checkmarx expliqué : plateforme AppSec enterprise, modules SAST/SCA/IAST/DAST/SCS/API, Checkmarx One SaaS, tarifs 2025, comparatif Snyk/Veracode, cas d'usage. - [Passer de développeur à DevSecOps : guide 2026](https://zerodaycyberacademy.com/ressources/devsecops/passer-de-developpeur-a-devsecops): Passer de développeur à DevSecOps en 2026 : plan 6-12 mois, compétences à acquérir, security champion, certifications et négociation salariale post-bascule. - [IOC vs IOA : différence, Pyramid of Pain et usages SOC 2026](https://zerodaycyberacademy.com/ressources/devsecops/ioc-vs-ioa): IOC vs IOA expliqués : définitions, exemples, Pyramid of Pain de David Bianco, MITRE ATT&CK, STIX/TAXII, MISP, OpenCTI, usages SOC et threat hunting 2026. - [Sécurité des images de conteneurs en 2026 : guide complet](https://zerodaycyberacademy.com/ressources/devsecops/securite-images-conteneurs): Sécurité images conteneurs 2026 : Dockerfile durci, distroless / Chainguard, BuildKit secrets, signature Cosign, registries, runtime hardening, NIST SP 800-190. - [Roadmap DevSecOps 2026 : skill tree complet par niveau](https://zerodaycyberacademy.com/ressources/devsecops/roadmap-devsecops): Roadmap DevSecOps 2026 : skill tree complet du fondamental à l'expert. Outils SAST, DAST, SCA, IaC, supply chain, certifications et projets par niveau de maîtrise. - [Cloud Security 2026 : 7 priorités pour comprendre](https://zerodaycyberacademy.com/ressources/devsecops/cloud-security-priorites-2026): Cloud Security 2026 : 7 priorités opérationnelles - shared responsibility, IAM, CSPM Wiz/Prisma, CIEM, network policies, salaires 60-130 k€. - [Qu'est-ce qu'un EDR : définition, fonctionnement, outils 2026](https://zerodaycyberacademy.com/ressources/devsecops/edr-definition): EDR expliqué : définition Gartner, fonctionnement (télémetrie, détection, réponse), EDR vs AV vs XDR, outils 2026 CrowdStrike SentinelOne Defender, limites. - [TJM DevSecOps freelance 2026 : grille et stratégie](https://zerodaycyberacademy.com/ressources/devsecops/tjm-devsecops-freelance): Grille TJM DevSecOps freelance France 2026 : 450 à 1 300 € HT/jour, statuts juridiques comparés, plateformes, négociation, pricing par stack Kubernetes, AppSec et cloud. - [Que fait un ingénieur DevSecOps ? Rôle et missions 2026](https://zerodaycyberacademy.com/ressources/devsecops/que-fait-ingenieur-devsecops): Rôle d'un ingénieur DevSecOps en 2026 : missions concrètes, journée type, stack d'outils, interactions équipes, livrables, compétences, rattachement hiérarchique. - [Azure security pour débutant : guide complet 2026](https://zerodaycyberacademy.com/ressources/devsecops/azure-security-pour-debutant): Azure security débutant 2026 : shared responsibility, Entra ID, VNet/NSG, Defender for Cloud, Azure Policy, Key Vault, Sentinel, SC-900 AZ-500. Guide hands-on. - [Pourquoi les entreprises recrutent des DevSecOps en 2025](https://zerodaycyberacademy.com/ressources/devsecops/pourquoi-entreprises-recrutent-devsecops): 6 forces qui tirent la demande DevSecOps 2025 : NIS 2, DORA, CRA, supply chain, velocity, cloud-native. Données marché et ce que cherchent les recruteurs. - [DevSecOps expliqué simplement - Définition, principes, pratiques](https://zerodaycyberacademy.com/ressources/devsecops/devsecops-explique-simplement): DevSecOps sans jargon : origine, shift-left, pratiques (SAST, DAST, SCA, IaC, supply chain), chaîne CI/CD type et méthode pour démarrer. - [Peut-on devenir DevSecOps sans expérience cyber ?](https://zerodaycyberacademy.com/ressources/devsecops/devenir-devsecops-sans-experience): Devenir DevSecOps sans expérience cyber : trajectoires dev et ops, stack SAST/DAST/SCA, pipelines CI/CD sécurisés, certifications reconnues et salaires juniors. - [Policy as Code : définition et stack 2026](https://zerodaycyberacademy.com/ressources/devsecops/policy-as-code-definition): Policy as Code 2026 : OPA Rego, Kyverno, HashiCorp Sentinel, AWS Cedar, cas d'usage Kubernetes/Terraform/CI, testing, conformité NIS 2 DORA. Bilan Zeroday. - [GCP Security pour débutant : le guide complet 2026](https://zerodaycyberacademy.com/ressources/devsecops/gcp-security-debutant): GCP Security pour débutant : IAM, Workload Identity Federation, VPC Service Controls, Security Command Center, Secret Manager, checklist, différences AWS Azure. - [Qu'est-ce qu'un SIEM ? Définition et stack 2026](https://zerodaycyberacademy.com/ressources/devsecops/qu-est-ce-qu-un-siem): SIEM 2026 : définition, fonctions, Splunk/Sentinel/Elastic/Wazuh, Sigma/KQL, MITRE ATT&CK, conformité NIS 2/DORA, tarification, SIEM vs SOAR vs XDR. - [IOA : définition, taxonomie MITRE et règles Sigma 2026](https://zerodaycyberacademy.com/ressources/devsecops/ioa-definition): IOA Indicator of Attack : définition, 15 patterns par tactique MITRE ATT&CK, règles Sigma, EDR comportementaux CrowdStrike SentinelOne, tuning et purple team. - [Roadmap Cloud Security 2026 : 12-18 mois progressifs](https://zerodaycyberacademy.com/ressources/devsecops/roadmap-cloud-security): Roadmap cloud security 2026 : 6 phases sur 12-18 mois, certifications CCSK, AWS Security Specialty, AZ-500, PCSE, CKS, CNAPP Wiz/Prisma, IaC, CIS Benchmarks. - [Scan de secrets dans les pipelines : guide 2026](https://zerodaycyberacademy.com/ressources/devsecops/scan-secrets-pipelines): Scan de secrets dans les pipelines CI/CD en 2026 : outils (gitleaks, TruffleHog, detect-secrets), push protection GitHub/GitLab, intégration CI, remédiation fuite. ### OWASP & AppSec Hub : [OWASP & AppSec](https://zerodaycyberacademy.com/ressources/owasp-appsec) - Analyses du OWASP Top 10 Web, ASVS, API Security, et bonnes pratiques de sécurité applicative moderne (web, API, mobile). - [ECC expliqué : cryptographie sur courbes elliptiques 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/ecc-explique): ECC expliqué : principes, ECDSA vs EdDSA, Curve25519, P-256, P-384, secp256k1, comparaison RSA, usages TLS JWT SSH FIDO2, attaques, transition post-quantique. - [Broken Access Control : explication, exemples et prévention](https://zerodaycyberacademy.com/ressources/owasp-appsec/broken-access-control-explication): Broken Access Control expliqué : définition OWASP A01, IDOR, BOLA, BFLA, escalade, code vulnérable vs corrigé (Python, Node, Java), détection, prévention 2026. - [SAML expliqué : SSO entreprise, flows, attaques, sécurité 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/saml-explique): SAML 2.0 expliqué : SSO entreprise, SP-initiated vs IdP-initiated, structure assertion, XSW, Golden SAML, XXE, OIDC vs SAML et bonnes pratiques implémentation. - [Secure coding : définition, principes et référentiels 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/secure-coding-definition): Qu'est-ce que le secure coding ? Définition, principes OWASP, CWE, SANS Top 25, référentiels (ASVS, NIST SSDF), outils SAST/DAST et intégration CI/CD. - [Passer de développeur à AppSec Engineer en 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/passer-de-developpeur-a-appsec): Trajectoire dev → AppSec Engineer en 6-12 mois : bascule interne, culture offensive, certifs BSCP/OSWE, portfolio CVE, entretiens types et négo salaire. - [Qu'est-ce qu'un DAST : fonctionnement, outils 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/qu-est-ce-qu-un-dast): DAST (Dynamic Application Security Testing) expliqué : fonctionnement black-box runtime, outils 2026 (ZAP, Burp, StackHawk), intégration CI/CD, vs SAST/IAST/SCA. - [Pourquoi apprendre le secure coding en 2026 ?](https://zerodaycyberacademy.com/ressources/owasp-appsec/pourquoi-apprendre-secure-coding): Pourquoi apprendre le secure coding en 2026 : impact business, exigences Cyber Resilience Act et NIS 2, prime salariale, ROI versus AppSec consultant, ressources. - [Vulnérabilité XSS : explication complète pour comprendre](https://zerodaycyberacademy.com/ressources/owasp-appsec/vulnerabilite-xss-explication): Vulnérabilité XSS (Cross-Site Scripting) expliquée : définition, types (reflected, stored, DOM), exemples, impact, détection et remédiation CSP. - [Sécurité API 2026 : 7 priorités pour comprendre](https://zerodaycyberacademy.com/ressources/owasp-appsec/securite-api-priorites-2026): Sécurité API 2026 : 7 priorités OWASP API Top 10 2023, BOLA/BFLA/BOPLA, mTLS, OAuth 2.1, rate limiting, audit GraphQL/REST, stack Nuclei/ZAP. - [Roadmap AppSec Engineer 2026 : parcours complet étape par étape](https://zerodaycyberacademy.com/ressources/owasp-appsec/roadmap-appsec): Roadmap AppSec 2026 : prérequis, 4 étapes de fondation à senior, outils (Burp, Semgrep, CodeQL), certifications OSWE/CSSLP, portfolio et durée réaliste 18-36 mois. - [OWASP Top 10 c'est quoi : 7 priorités à comprendre 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/c-est-quoi-owasp-top-10-priorites-2026): OWASP Top 10 v2021 + LLM v2.0 + API 2023 : 7 priorités pour comprendre ce référentiel, top 10 web décortiqué, vraie utilité DevSecOps + audit. - [Pourquoi l'OWASP Top 10 est important pour les développeurs](https://zerodaycyberacademy.com/ressources/owasp-appsec/importance-owasp-top-10-developpeurs): Pourquoi un développeur doit maîtriser l'OWASP Top 10 en 2026 : coût d'un bug sécu, impact RGPD et NIS2, shift-left ROI IBM 204.3k €, carrière, 3 catégories prioritaires. - [Programme Security Champion 2026 : guide complet](https://zerodaycyberacademy.com/ressources/owasp-appsec/programme-security-champion): Programme Security Champion en 2026 : rôle, ratio cible, charter, sélection, rituels, outillage, KPIs, écueils. Scaler l'AppSec sans multiplier les AppSec Engineers. - [Security headers HTTP : lesquels, pourquoi, guide complet](https://zerodaycyberacademy.com/ressources/owasp-appsec/security-headers-http-guide-complet): Guide complet security headers HTTP : CSP, HSTS, X-Frame-Options, Permissions-Policy, COOP/COEP/CORP, Referrer-Policy. Rôle, configuration, pièges, tests. - [OWASP Top 10 Web : introduction et vue d'ensemble 2025](https://zerodaycyberacademy.com/ressources/owasp-appsec/introduction-owasp-top-10): Vue d'ensemble OWASP Top 10 Web 2021 (et update 2025) : définitions, CWE mappés, exemples, intégration CI/CD, certifications. Pour devs et AppSec. - [Désérialisation insecure : explication complète 2025](https://zerodaycyberacademy.com/ressources/owasp-appsec/deserialization-insecure-explication): Désérialisation insecure expliquée : mécanisme, gadget chains Java/Python/PHP/.NET, CVE Log4Shell, ysoserial, détection, mitigation (JSON, ObjectInputFilter). - [Salaire AppSec Engineer France 2026 : grille complète](https://zerodaycyberacademy.com/ressources/owasp-appsec/salaire-appsec-engineer): Salaire AppSec Engineer 2026 : junior 45-58k€, confirmé 60-80k€, senior 80-110k€. Impact OSWE, CSSLP, TJM freelance 600-1200€, écart FinTech vs ESN détaillé. - [Formation AppSec 2026 : guide complet (skills, salaires, ROI)](https://zerodaycyberacademy.com/ressources/owasp-appsec/formation-appsec-guide-2026): Formation AppSec 2026 : 22 skills Application Security Engineer, SAST/DAST/SCA, vulnerability management, security champions, salaires 42-180 k€. - [AppSec définition 2026 : 7 priorités pour comprendre](https://zerodaycyberacademy.com/ressources/owasp-appsec/appsec-definition-priorites-2026): AppSec définition 2026 : 7 priorités opérationnelles - périmètre, vs DevSecOps/cloud security, stack SAST/DAST/IAST, SAMM maturité, salaires 50-130 k€. - [Vulnérabilité CSRF : explication complète 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/vulnerabilite-csrf-explication): Vulnérabilité CSRF (Cross-Site Request Forgery) expliquée : mécanisme, exemples, défenses 2026 (SameSite, tokens, Origin header), cas SPA et API, mythes de prévention. - [Software Supply Chain : définition et enjeux sécurité 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/software-supply-chain-securite): Software Supply Chain expliquée en 2026 : définition, incidents XZ Utils, Polyfill.io, Shai-Hulud, SBOM, SLSA, Sigstore, régulation CRA EU et plan d'action équipe. - [Sécurité des uploads de fichiers 2026 : guide complet](https://zerodaycyberacademy.com/ressources/owasp-appsec/securite-uploads-bonnes-pratiques): Sécurité uploads 2026 : classes de vulnérabilités (RCE, path traversal, XSS SVG, zip bomb, XXE), checklist défensive par couche, stockage S3, CVE réels. - [Roadmap secure coding 2026 : écrire du code sans faille](https://zerodaycyberacademy.com/ressources/owasp-appsec/roadmap-secure-coding): Roadmap secure coding 2026 en 4 phases : threat modeling dev, patterns par langage, outillage SAST local, code review sécurité. OWASP ASVS et NIST SSDF. - [Portfolio API Security Engineer : guide 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/portfolio-api-security-engineer): Portfolio API security engineer 2026 : GitHub règles Spectral/Schemathesis, bug bounty HackerOne API, CVE publiées, contributions OWASP, talks et certifications. - [Gestion de session sécurisée : guide 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/gestion-session-securisee): Gestion de session sécurisée 2026 : génération d'ID, cookies hardened, JWT vs sessions server, expiration, invalidation et protection contre fixation et hijacking. - [Exposition excessive de données API : guide 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/exposition-excessive-donnees-api): Exposition excessive de données API en 2026 : OWASP API3 BOPLA, mass assignment, response filtering, DTO patterns, tests offensifs, défenses par framework. - [SAST vs DAST vs IAST : comparatif technique 2025](https://zerodaycyberacademy.com/ressources/owasp-appsec/sast-vs-dast-vs-iast): SAST vs DAST vs IAST comparés : mécanique interne, faux positifs, couverture, SDLC, intégration CI/CD, outils 2025, quand utiliser chacun. Guide technique AppSec. - [Passer de développeur à expert API security en 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/passer-de-developpeur-a-api-security): Trajectoire dev → API security expert en 6-12 mois : socle dev transférable, OWASP API Top 10, BSCP/OSWE, portfolio Schemathesis/CVE, entretiens types. - [Scanner de dépendances (SCA) : guide complet 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/scanner-dependances-sca): Scanner de dépendances (SCA) en 2026 : fonctionnement, outils (Dependabot, Snyk, Trivy, OSV), SBOM, intégration pipeline, supply chain post-Log4Shell. - [Qu'est-ce que la sécurité des API en 2026 ? Guide complet](https://zerodaycyberacademy.com/ressources/owasp-appsec/qu-est-ce-que-la-securite-des-api): Sécurité des API 2026 : définition, périmètre (REST, GraphQL, gRPC), OWASP API Top 10 2023, threats (BOLA, BFLA), défenses, gateway, OAuth/OIDC, monitoring. - [Roadmap API security 2026 : parcours OWASP API Top 10](https://zerodaycyberacademy.com/ressources/owasp-appsec/roadmap-api-security): Roadmap API security 2026 : parcours OWASP API Top 10, REST, GraphQL, OAuth 2.0, tests automatisés, outils et certifications pour ingénieurs AppSec et DevSecOps. - [OpenID Connect expliqué : flows, JWT, PKCE, sécurité 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/openid-connect-explique): OpenID Connect expliqué : OAuth 2.0 vs OIDC, flows, Authorization Code + PKCE, ID Token JWT, scopes, attaques, Workload Identity Federation CI/CD. - [Qu'est-ce que l'OWASP Top 10 ? Rôle et portée](https://zerodaycyberacademy.com/ressources/owasp-appsec/qu-est-ce-que-l-owasp-top-10): OWASP Top 10 2025 : définition, méthodologie, 6 projets Top 10 (Web, API, Mobile, LLM, CI/CD, LCNC), écosystème OWASP ASVS MASTG WSTG SAMM, usage industrie. - [Secure coding 2026 : guide par langage (Python, JS, Java, Go)](https://zerodaycyberacademy.com/ressources/owasp-appsec/formation-secure-coding-guide-2026): Formation secure coding 2026 : 12 patterns sécurisés Python/JS/Java/Go, SAST Semgrep/SonarQube, OWASP Cheat Sheets, certif Snyk/Veracode. - [Secure coding définition 2026 : 7 principes priorités](https://zerodaycyberacademy.com/ressources/owasp-appsec/secure-coding-definition-priorites-2026): Secure coding définition 2026 : 7 principes opérationnels - input validation, output encoding, authn/authz, crypto, error handling, OWASP/SEI CERT/NIST. - [Formation OWASP Top 10 2026 : guide complet (10 catégories, labs)](https://zerodaycyberacademy.com/ressources/owasp-appsec/formation-owasp-top10-guide-2026): Formation OWASP Top 10 2026 : 10 catégories web 2021, 200+ labs PortSwigger, certif Burp £99, salaire AppSec 42-95 k€, top formations FR. - [Erreurs fréquentes en crypto côté développeur : top 12 à éviter](https://zerodaycyberacademy.com/ressources/owasp-appsec/erreurs-frequentes-crypto-developpeur): Top 12 des erreurs crypto côté développeur 2026 : hash mdp faible, ECB, IV reuse, alg:none JWT, ECDSA nonce, padding oracle, secrets hardcodés, timing, TLS faible. - [Qu'est-ce qu'un SBOM ? Software Bill of Materials](https://zerodaycyberacademy.com/ressources/owasp-appsec/qu-est-ce-qu-un-sbom): SBOM 2026 : définition, SPDX/CycloneDX, Executive Order 14028, Cyber Resilience Act UE, Syft/Grype, cas Log4Shell et xz-utils, intégration DevSecOps. - [API Gateway : rôle sécurité et patterns 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/api-gateway-role-securite): API Gateway 2026 : rôle sécurité (auth, rate limit, WAF, mTLS, observabilité), comparaison Kong/Apigee/AWS/Tyk/KrakenD, patterns déploiement, pièges. - [Vulnérabilité IDOR : définition, exemples et prévention 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/qu-est-ce-qu-une-vulnerabilite-idor): Qu'est-ce qu'une vulnérabilité IDOR ? Définition, exemples concrets, classification OWASP Top 10 A01, impact business et bonnes pratiques de prévention. - [AppSec : définition, périmètre, activités et métiers 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/appsec-definition): Qu'est-ce que l'AppSec ? Définition, périmètre, activités (threat modeling, SAST, DAST, pentest), référentiels, métiers et organisation en entreprise 2026. - [OWASP Top 10 expliqué simplement : analogies 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/owasp-top-10-explique-simplement): OWASP Top 10 Web 2021 expliqué avec des analogies concrètes, un scénario réel et une défense pour chaque vulnérabilité. Format accessible juniors, non-AppSec, PME. - [Rate limiting : pourquoi et comment en 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/rate-limiting-pourquoi): Rate limiting 2026 : pourquoi (DoS, brute force, scraping, abus), algorithmes (token bucket, sliding window), patterns API gateway, code Redis, NGINX, Cloudflare. - [Validation des entrées : bonnes pratiques secure coding 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/validation-entrees-bonnes-pratiques): Validation des entrées 2026 : allowlist vs denylist, schema validation (Zod, Pydantic, Joi), pièges Unicode, fichiers uploadés, JSON, défense en profondeur OWASP. - [Formation API security 2026 : OWASP API Top 10, REST, GraphQL](https://zerodaycyberacademy.com/ressources/owasp-appsec/formation-api-security-guide-2026): Formation API security 2026 : OWASP API Top 10 2023, BOLA/BOPLA, REST, GraphQL, gRPC, JWT, OAuth2 + outils Postman/Burp/42Crunch. - [Principes de base du secure coding : 12 règles avec code](https://zerodaycyberacademy.com/ressources/owasp-appsec/principes-secure-coding): 12 principes de secure coding illustrés par du code Python, TypeScript, Java, Go : fail closed, timing-safe, SSRF allowlist, TOCTOU, désérialisation, ORM. - [Qu'est-ce qu'un SAST ? Guide complet 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/qu-est-ce-qu-un-sast): Qu'est-ce qu'un SAST 2026 : définition, fonctionnement, taint analysis, outils Semgrep, CodeQL, SonarQube, intégration CI/CD, limites et choix selon stack. - [Secrets management pour développeurs : guide 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/secrets-management-pour-developpeurs): Secrets management dev 2026 : anti-patterns, HashiCorp Vault, AWS Secrets Manager, GitHub Actions OIDC, Kubernetes sealed-secrets, Gitleaks. Code hands-on. - [Encodage des sorties : bonnes pratiques XSS et injection 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/encodage-sorties-bonnes-pratiques): Encodage des sorties en secure coding : contextes HTML, JS, CSS, URL. Prévention XSS, anti-patterns, frameworks React, Django, Spring, CSP et DOMPurify. - [Comment tester une API en 2026 : guide complet](https://zerodaycyberacademy.com/ressources/owasp-appsec/comment-tester-une-api): Tester une API en 2026 : pyramide de tests, unitaires, intégration, contract testing, fuzzing schema, security testing en CI/CD, outils Postman/k6/Schemathesis. - [C'est quoi une vulnérabilité SSRF ? Explication 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/c-est-quoi-une-vulnerabilite-ssrf): SSRF 2026 : définition, mécanisme, scénarios (IMDS, réseau interne, port scan), Capital One 2019, détection, défense en profondeur, code vulnérable vs sécurisé. - [Sécurité des webhooks : guide complet 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/securite-webhooks): Sécurité webhooks 2026 : signature HMAC, anti-replay, SSRF receiver, secrets, idempotency, retry, patterns Stripe/GitHub/Slack, hardening sender et receiver. - [Injection SQL : fonctionnement, types et défenses 2026](https://zerodaycyberacademy.com/ressources/owasp-appsec/injection-sql-explication): Injection SQL en 2026 : mécanisme, types (in-band, blind, time, OOB), exemples par stack, détection, défenses (prepared statements, ORM, least privilege). ### Pentest Hub : [Pentest](https://zerodaycyberacademy.com/ressources/pentest) - Techniques de pentest web, réseau, cloud et Active Directory : reconnaissance, exploitation, post-exploitation, rapport. - [Analyse d'un APK Android : le guide pratique 2026](https://zerodaycyberacademy.com/ressources/pentest/analyse-apk-android): Analyse APK Android 2026 : anatomie, outils JADX apktool Frida Objection MobSF, statique + dynamique, OWASP MASVS, bypass pinning, exemples commandes. - [Comment préparer une mission de pentest en 2026 ?](https://zerodaycyberacademy.com/ressources/pentest/comment-preparer-mission-pentest): Préparer une mission de pentest 2026 : pré-engagement, ROE, kick-off, setup technique, threat intel, validation légale. Checklist complète Zeroday Cyber Academy. - [Apprendre le pentest : roadmap structurée 2026](https://zerodaycyberacademy.com/ressources/pentest/apprendre-pentest-roadmap-debutant): Plan d'apprentissage pentest 2026 : prérequis, plateformes ordonnées (TryHackMe→HackTheBox→OSCP), certifs eJPT→OSCP, salaires 45-100k€. - [Qu'est-ce que le reverse engineering : définition 2026](https://zerodaycyberacademy.com/ressources/pentest/reverse-engineering-definition): Reverse engineering expliqué : définition, analyse statique vs dynamique, 5 usages (malware, vuln, interop, forensics), outils, légalité DMCA EU et carrière. - [Lab Active Directory à la maison : le guide complet 2026](https://zerodaycyberacademy.com/ressources/pentest/lab-active-directory-maison): Lab Active Directory maison 2026 : GOAD, DetectionLab, lab manuel, cloud AWS/Azure AD. Matériel, installation Vagrant, scénarios d'exploit et détection Sysmon ELK. - [Roadmap pentest web 2025 : parcours offensif complet](https://zerodaycyberacademy.com/ressources/pentest/roadmap-pentest-web): Roadmap pentest web : 5 paliers OWASP Top 10 → exploit chains → API modernes → OSWE. Labs PortSwigger, HackTheBox web, bug bounty, outillage Burp Pro. - [Pentester c'est quoi : 7 réalités à comprendre en priorité 2026](https://zerodaycyberacademy.com/ressources/pentest/c-est-quoi-un-pentester-priorites-2026): Métier pentester FR 2026 : 7 réalités opérationnelles - quotidien, missions, salaires 38-130 k€, certifs OSCP, niches IA premium, vs Mr. Robot. - [Qu'est-ce qu'un pentest ? Définition, types et méthodologie](https://zerodaycyberacademy.com/ressources/pentest/qu-est-ce-qu-un-pentest): Définition complète d'un pentest en 2026 : types (black/grey/white box, web, AD, cloud), méthodologie PTES, livrables, cadre légal, coût et durée typiques. - [Qu'est-ce qu'un pentest externe : définition, méthode, tarifs](https://zerodaycyberacademy.com/ressources/pentest/pentest-externe-definition): Pentest externe 2026 : définition, différence vs interne, 5 phases PTES (OSINT, scan, exploitation, post-exploit, rapport), outils, durée 3-15 jours, tarifs 3-20 k€. - [Méthodologie pentest Active Directory : guide 2026](https://zerodaycyberacademy.com/ressources/pentest/methodologie-pentest-active-directory): Méthodologie complète pentest Active Directory 2026 : recon BloodHound, exploitation Kerberos et ADCS, lateral movement, outils NetExec et contre-mesures Blue Team. - [Qu'est-ce qu'un scope de pentest ? Rôle et contenu](https://zerodaycyberacademy.com/ressources/pentest/qu-est-ce-qu-un-scope-de-pentest): Scope de pentest 2026 : définition, rôle, types (black/grey/white box), Rules of Engagement, exclusions, autorisation écrite France, PASSI, TIBER, DORA TLPT. - [Lateral movement : définition, techniques et détection 2026](https://zerodaycyberacademy.com/ressources/pentest/lateral-movement-definition): Lateral movement MITRE ATT&CK TA0008 : définition, techniques (Pass-the-Hash, Pass-the-Ticket, PsExec, WMI, WinRM, RDP, SSH), détection Sigma, prévention 2026. - [Bug bounty vs pentest : choisir en 2026](https://zerodaycyberacademy.com/ressources/pentest/bug-bounty-vs-pentest): Bug bounty vs pentest 2026 : différences méthodologiques, coûts, plateformes HackerOne, YesWeHack, Yogosha, couverture continue vs snapshot et critères de choix. - [Pourquoi le pentest ne suffit pas : 7 limites structurelles](https://zerodaycyberacademy.com/ressources/pentest/pourquoi-pentest-ne-suffit-pas): Limites du pentest : snapshot vs continu, scope restreint, absence de détection, pas de remédiation. Comment compléter avec DevSecOps, SOC, red team et SDLC. - [Qu'est-ce qu'un pentest web ? Définition, méthode, outils](https://zerodaycyberacademy.com/ressources/pentest/pentest-web): Pentest web : définition, 5 phases de méthodologie, OWASP Top 10 2021, outils (Burp Suite, sqlmap, ZAP), types de mandat (black/gray/white box), livrables type. - [Comment lire un rapport de pentest ? Guide complet](https://zerodaycyberacademy.com/ressources/pentest/comment-lire-rapport-pentest): Comment lire un rapport de pentest : structure type, CVSS, priorisation des remédiations, questions à poser, pièges à éviter et utilisation pour conformité. - [VAPT vs pentest : comprendre la différence en 2026](https://zerodaycyberacademy.com/ressources/pentest/vapt-vs-pentest): VAPT vs pentest 2026 : différences méthodologiques, livrables, prix, périmètres et cas d'usage. Vulnerability Assessment, Penetration Testing, red team comparés. - [À quelle fréquence faire un pentest ? Guide 2026](https://zerodaycyberacademy.com/ressources/pentest/frequence-pentest): À quelle fréquence faire un pentest en 2026 : cadences par actif, régulation PCI-DSS, DORA, NIS2, HDS, triggers event-driven, plan pluriannuel chiffré. - [Roadmap pentest 2026 : 24 mois priorités vers 100 k€ et OSCP](https://zerodaycyberacademy.com/ressources/pentest/roadmap-pentest-priorites-2026): Roadmap pentester FR 2026 : 24 mois en 8 paliers chiffrés - fondamentaux à specialist niche, OSCP/OSWE/OSEP, salaires 38-130 k€, TJM freelance 850-2 500€. - [IDA Pro : à quoi ça sert et comment l'utiliser en 2026](https://zerodaycyberacademy.com/ressources/pentest/ida-a-quoi-ca-sert): IDA Pro expliqué : désassembleur référence, Hex-Rays decompiler, IDA Free vs Home vs Pro, IDAPython, comparaison Ghidra, pricing 2026 abonnement Essential Ultimate. - [Pentest greybox 2026 : méthode, scope, findings clés](https://zerodaycyberacademy.com/ressources/pentest/pentest-greybox): Pentest greybox : définition, différences black/white box, profils d'attaquant simulés, méthodologie, findings typiques (IDOR, BOLA, BAC), budget, cas d'usage 2026. - [Roadmap bug bounty 2026 : du débutant au top hunter](https://zerodaycyberacademy.com/ressources/pentest/roadmap-bug-bounty): Roadmap bug bounty 2026 en 4 phases : socle, soumissions, spécialisation, revenus. Plateformes, outils, vulnérabilités, fiscalité France. - [Apprendre le pentest légalement : plateformes, labs, CTF, communautés](https://zerodaycyberacademy.com/ressources/pentest/apprendre-pentest-legalement): Apprendre le pentest légalement en 2026 : cadre juridique France, labs (HTB, THM, GOAD), CTF, bug bounty et communautés. Éviter les articles 323-1 à 323-3. - [Roadmap reverse engineering 2026 : parcours complet étape par étape](https://zerodaycyberacademy.com/ressources/pentest/roadmap-reverse-engineering): Roadmap reverse engineering 2026 : prérequis C + assembleur, outils Ghidra/IDA/radare2, plateformes pwn.college et crackmes, certifications OSED/GREM, durée 18-36 mois. - [Comment devenir pentester en 2026, top 7 priorités](https://zerodaycyberacademy.com/ressources/pentest/devenir-pentester-priorites-2026): Top 7 priorités classées pour devenir pentester FR 2026 : audit, OWASP, OSCP/PNPT, portfolio HTB, premier poste, salaires 38-95 k€. - [Salaire pentester 2026 : top 7 leviers pour franchir 100 k€](https://zerodaycyberacademy.com/ressources/pentest/salaire-pentester-priorites-2026): Salaire pentester FR 2026 : 38-130 k€ par séniorité, TJM 600-2 500€/jour, 7 leviers pour franchir 100 k€ avec niches red team IA et bug bounty. - [Qu'est-ce qu'un pentest interne ? Définition, méthodologie](https://zerodaycyberacademy.com/ressources/pentest/qu-est-ce-qu-un-pentest-interne): Pentest interne : définition, différence avec externe et red team, scénarios assume breach, méthodologies PTES/OSSTMM/PASSI, déroulé, livrables, coûts France. - [Différence entre scan et pentest : comparatif complet 2026](https://zerodaycyberacademy.com/ressources/pentest/difference-scan-pentest): Scan de vulnérabilités vs pentest : définitions, profondeur, outils (Nessus, Qualys, Burp), coûts 500-20 000 €, faux positifs, complémentarité, conformité DORA/NIS2. - [Méthodologie pentest web 2026 : OWASP WSTG en pratique](https://zerodaycyberacademy.com/ressources/pentest/methodologie-pentest-web): Méthodologie complète d'un pentest web en 2026 : cadrage, reconnaissance, OWASP WSTG, exploitation, reporting. Outils, livrables et bonnes pratiques. - [Principales vulnérabilités web 2026 : OWASP et CWE](https://zerodaycyberacademy.com/ressources/pentest/principales-vulnerabilites-web): Panorama offensif des principales vulnérabilités web en 2026 : OWASP Top 10 2021 et 2025 RC1, CWE Top 25 2025, SQLi, XSS, BAC, SSRF, exploitation, détection. - [TJM pentester freelance 2026 : grille, statut, négociation](https://zerodaycyberacademy.com/ressources/pentest/tjm-pentester-freelance): TJM pentester freelance 2026 : fourchettes par mission (web, interne, red team, cloud), statut juridique, canaux d'acquisition, net réel après charges. - [Pentest manuel vs pentest automatique : se valent-ils ?](https://zerodaycyberacademy.com/ressources/pentest/pentest-manuel-vs-automatique): Pentest manuel vs pentest automatique : comparatif honnête. Ce que les outils détectent, ce qu'ils manquent (business logic), complémentarité et bonnes pratiques. - [Qu'est-ce qu'un pentest whitebox ? Rôle et méthodologie](https://zerodaycyberacademy.com/ressources/pentest/qu-est-ce-qu-un-pentest-whitebox): Pentest whitebox 2026 : définition, info fournie, cas d'usage, stack SAST Semgrep/SonarQube, code review, OWASP ASVS, confidentialité. Bilan Zeroday. - [Peut-on devenir pentester sans expérience ? La réalité](https://zerodaycyberacademy.com/ressources/pentest/devenir-pentester-sans-experience): Devenir pentester sans expérience : la voie réaliste. Prérequis techniques, portfolio obligatoire, certifications OSCP/PNPT, salaires juniors et parcours concret. - [Rapport de pentest : structure, CVSS 4.0, PASSI 2026](https://zerodaycyberacademy.com/ressources/pentest/rapport-pentest): Rapport de pentest 2026 : structure PTES/OWASP, executive summary, CVSS 4.0, exigences PASSI ANSSI, findings techniques, remédiation, pièges courants à éviter. - [Roadmap pentest 2025 : progression du débutant à l'expert](https://zerodaycyberacademy.com/ressources/pentest/roadmap-pentest): Roadmap pentest complète : 5 niveaux de maîtrise, compétences à acquérir, labs HTB/OffSec, certifications (eJPT, OSCP, OSEP, OSEE), stack outillage sur 8-10 ans. - [ELF, PE, Mach-O : différences et analyse reverse 2026](https://zerodaycyberacademy.com/ressources/pentest/elf-pe-mach-o-differences): ELF vs PE vs Mach-O : structure, sections, headers, magic bytes, outils d'analyse (readelf, PE-bear, otool), architectures et signatures code signing. - [Les étapes pour devenir pentester : plan complet](https://zerodaycyberacademy.com/ressources/pentest/etapes-pour-devenir-pentester): Les 7 étapes pour devenir pentester : socle technique, premières machines HackTheBox, eJPT puis PNPT, portfolio et candidatures ciblées. Plan sur 18 mois. - [Salaire pentester en France : grille 2026 par niveau](https://zerodaycyberacademy.com/ressources/pentest/salaire-pentester): Salaire pentester 2026 : junior 35-45k€, confirmé 45-65k€, senior 65-95k€. Impact OSCP, TJM freelance 400-1200€/jour, Paris vs régions, secteurs qui paient. - [Les outils de base du pentester en 2026 : panorama complet](https://zerodaycyberacademy.com/ressources/pentest/outils-base-pentester): Les outils indispensables du pentester 2026 : Nmap, Burp, Metasploit, BloodHound, Impacket, Nuclei, Hashcat, ffuf. Panorama par phase, open source vs commercial, Kali. - [Méthodologie de pentest API 2026 : guide complet](https://zerodaycyberacademy.com/ressources/pentest/methodologie-pentest-api): Méthodologie pentest API 2026 : OWASP API Top 10 2023, tests BOLA/BFLA/BOPLA, GraphQL, outillage Burp Pro, Akto, Kiterunner. Livrables et cadre légal. - [Formation pentest 2026 : guide complet (skills, prix, ROI, certifs)](https://zerodaycyberacademy.com/ressources/pentest/formation-pentest-guide-2026): Formation pentest 2026 : 18 compétences offensives, top certifs OSCP/eJPT/Burp, salaires 38-95 k€, TJM freelance 400-1500 €/jour. - [OWASP Testing Guide (WSTG) expliqué : structure et usage](https://zerodaycyberacademy.com/ressources/pentest/owasp-testing-guide-explique): OWASP Testing Guide (WSTG v4.2) expliqué : 11 chapitres, 100+ test cases WSTG-IDs, lien avec ASVS et Top 10, usage réel, limites et alternatives 2025. ### Reconversion cybersécurité Hub : [Reconversion cybersécurité](https://zerodaycyberacademy.com/ressources/reconversion) - Guides complets pour se reconvertir en cybersécurité : métiers, compétences, parcours de formation, CV, entretiens, premier poste. - [Par où commencer en cybersécurité : plan d'action en 5 phases](https://zerodaycyberacademy.com/ressources/reconversion/par-ou-commencer-en-cybersecurite): Plan d'action en 5 phases concrètes pour démarrer en cybersécurité depuis un profil tech (dev, sysadmin, support IT). Phases, durées, livrables, signaux d'avancement. - [Les étapes pour travailler en GRC cybersécurité](https://zerodaycyberacademy.com/ressources/reconversion/etapes-pour-travailler-en-grc): Carrière GRC cybersécurité 2026 : 4 métiers, 4 trajectoires d'accès, certifications ISO/CISA/CISM, consulting vs in-house, régulations NIS 2/DORA/AI Act. - [Combien d'heures par semaine pour progresser en cyber ?](https://zerodaycyberacademy.com/ressources/reconversion/combien-heures-semaine-progresser-cyber): Volume horaire reconversion cyber 2026 : seuils 5/10/15/20 h par semaine, outputs attendus, qualité vs quantité, burnout. Bilan factuel Zeroday Cyber Academy. - [Reconversion cybersécurité sans 5 ans d'études : guide 2026](https://zerodaycyberacademy.com/ressources/reconversion/reconversion-cybersecurite-sans-diplome-long): Reconversion cyber sans master/école : bootcamps 6 mois, alternance, certifs reconnues, financement CPF/OPCO/POEI, accès marché 35-65k€ entrée. - [Comment se déroule un bootcamp Zeroday Cyber Academy](https://zerodaycyberacademy.com/ressources/reconversion/bootcamp-zeroday-cyber-academy-deroulement): Méthodologie bootcamp Zeroday Cyber Academy 2026 : 5 phases, rituels hebdo, projets, mentors, validation, accompagnement post-bootcamp. - [Reconversion cybersécurité sans école d'ingénieur : la réalité](https://zerodaycyberacademy.com/ressources/reconversion/reconversion-cybersecurite-sans-ecole-ingenieur): La réalité de la reconversion cybersécurité sans diplôme d'ingénieur : statistiques marché, postes réellement accessibles, stratégie de CV et contournements. - [Formation cybersécurité à distance 2026 : guide complet](https://zerodaycyberacademy.com/ressources/reconversion/formation-cybersecurite-distance-2026): Formation cybersécurité à distance 2026 : 5 formats (MOOC, async pur, hybride, live coaching, certif), tarifs 0-15 k€, choix par profil. - [Bootcamp cybersécurité : pour qui, pour quoi, comment le choisir](https://zerodaycyberacademy.com/ressources/reconversion/bootcamp-cybersecurite): Guide complet sur les bootcamps cybersécurité : profils qui réussissent, métiers visés, critères de sélection, coût, financement et pré-requis honnêtes. - [Quel métier cyber choisir selon son profil en 2026](https://zerodaycyberacademy.com/ressources/reconversion/quel-metier-cyber-choisir-selon-profil): Choisir son métier cyber : arbre de décision par profil, 4 axes d'arbitrage, anti-patterns par trajectoire, checklist de self-assessment et tests de viabilité. - [Bootcamp cybersécurité en ligne France 2026, guide reconverti](https://zerodaycyberacademy.com/ressources/reconversion/bootcamp-cybersecurite-en-ligne-france-2026): Top 10 bootcamps cyber en ligne France 2026 : OpenClassrooms, Zeroday, Le Wagon, Jedha. Comparatif présentiel vs remote, ROI, financement, choix par profil. - [Meilleures chaînes YouTube cybersécurité en 2026](https://zerodaycyberacademy.com/ressources/reconversion/meilleures-chaines-youtube-cybersecurite-2026): Top 30 chaînes YouTube cyber 2026 : IppSec, John Hammond, LiveOverflow, DEF CON. Pédagogie active, planning visionnage 200h, FR et international. - [Bootcamp cybersécurité 2026 : guide complet (choix, prix, ROI)](https://zerodaycyberacademy.com/ressources/reconversion/bootcamp-cybersecurite-guide-2026): Bootcamp cybersécurité 2026 : 6 critères choix, top 5 bootcamps FR, tarifs 6-15 k€, financement, ROI 5 ans, anti-patterns marketing. - [Les prérequis réels pour travailler en cybersécurité](https://zerodaycyberacademy.com/ressources/reconversion/prerequis-reels-cybersecurite): Les prérequis réels pour travailler en cybersécurité : techniques, soft skills, légal, éthique, administratif. Les exigences vraies vs les mythes persistants. - [Les étapes pour devenir RSSI : parcours et trajectoire](https://zerodaycyberacademy.com/ressources/reconversion/etapes-pour-devenir-rssi): Comment devenir RSSI en 10 à 15 ans : les 3 parcours (GRC, technique, management), compétences, certifications, différences grand groupe vs PME, salaires. - [Roadmap progression cybersécurité 2026 : 5 niveaux](https://zerodaycyberacademy.com/ressources/reconversion/roadmap-progression-cybersecurite-niveaux): Plan de progression cyber 2026 : 5 niveaux junior à staff/principal, critères XP/certifs/salaire, plan annuel, T-shaped vs M-shaped. - [Les étapes pour devenir Cloud Security Engineer](https://zerodaycyberacademy.com/ressources/reconversion/etapes-pour-devenir-cloud-security-engineer): Devenir Cloud Security Engineer : parcours DevOps/SRE/Platform, IaC security, Kubernetes hardening, policy-as-code, certifications AWS/Azure/GCP, salaires 2026. - [Programme bootcamp Zeroday Cyber : modules détaillés 2026](https://zerodaycyberacademy.com/ressources/reconversion/contenu-programme-bootcamp-zeroday-detail): Programme détaillé bootcamp Zeroday 2026 : 6 blocs de 4 semaines, 50+ outils maîtrisés, 8-12 projets, certifs Security+/OSWE/AWS Sec/CKS. - [Quitter dev pour cyber stratégique : 6 chemins en 2026](https://zerodaycyberacademy.com/ressources/reconversion/developpeur-metier-strategique-cybersecurite): Du développement classique aux métiers cyber stratégiques 2026 : AppSec architect, RSSI, security architect, AI security strategy, salaires 90-220 k€. - [Comment préparer un entretien cybersécurité en 2026](https://zerodaycyberacademy.com/ressources/reconversion/preparer-entretien-cybersecurite): Préparer entretien cybersécurité 2026 : 5 formats, questions SOC/pentester/AppSec/DevSecOps/LLM, STAR method, live coding, négociation salaire, red flags. - [Pas le niveau pour la cyber : test 90 jours en 2026](https://zerodaycyberacademy.com/ressources/reconversion/syndrome-imposteur-cybersecurite-niveau): Test 90 jours de validation aptitude cybersécurité : auto-évaluation par spé, projets concrets, anti-syndrome imposteur, plan d'action chiffré. - [Langages de programmation pour la cybersécurité en 2026](https://zerodaycyberacademy.com/ressources/reconversion/langages-programmation-cybersecurite): Python, Go, Rust, C, TypeScript, Bash : quel langage dev mène à quelle trajectoire cyber (AppSec, DevSecOps, pentest, reverse, cloud) et pourquoi. - [Salaire junior cybersécurité 2025 : grilles par métier](https://zerodaycyberacademy.com/ressources/reconversion/salaire-junior-cybersecurite): Salaire junior cybersécurité France 2025 : SOC, pentest, DevSecOps, GRC, Cloud, IAM, AppSec. Fourchettes par métier, région, alternance vs CDI, leviers. - [Analyste SOC c'est quoi : 7 réalités à comprendre en priorité 2026](https://zerodaycyberacademy.com/ressources/reconversion/c-est-quoi-un-analyste-soc-priorites-2026): Métier SOC analyst FR 2026 : 7 réalités opérationnelles - quotidien shifts, alertes 200-500/jour, salaires 35-110 k€, stack SIEM/EDR, pivot IR. - [Salaire RSSI 2026 : grille, secteurs, négociation](https://zerodaycyberacademy.com/ressources/reconversion/salaire-rssi): Grille salariale RSSI 2026 en France : 50-160 k€ bruts selon expérience, impact NIS 2 et DORA, variable, TJM vCISO, comparaison internationale, leviers de négociation. - [Meilleurs livres cybersécurité 2026 : 30 références par spé](https://zerodaycyberacademy.com/ressources/reconversion/meilleurs-livres-cybersecurite-2026): Top 30 livres cybersécurité 2026 par spé : web/pentest/DevSecOps/AppSec/LLM Security/gouvernance, du débutant à l'expert, ROI lecture justifié. - [Candidature bootcamp cyber 2026 : 7 étapes + dossier gagnant](https://zerodaycyberacademy.com/ressources/reconversion/candidature-bootcamp-cyber-2026): Candidature bootcamp cyber 2026 : 7 étapes (CV, entretien, financement), 5 critères évalués, anti-patterns, top 5 bootcamps FR comparés. - [Comment devenir spécialiste en sécurité de l'IA en 2026](https://zerodaycyberacademy.com/ressources/reconversion/devenir-specialiste-securite-ia): Spécialiste sécurité IA 2026 : 5 métiers, 4 profils de départ, salaires 60-200 k€, employeurs France (Mistral, Kyutai, ANSSI), CV, portfolio et entretiens. - [Freelance cybersécurité France 2026, guide complet TJM](https://zerodaycyberacademy.com/ressources/reconversion/freelance-cybersecurite-france-2026): Guide freelance cyber France 2026 : TJM 600-2 500€/jour par spé, 4 statuts juridiques, plateformes Malt/Comet, fiscalité, contrats, sécurisation paiements. - [Cybersécurité sans être expert réseau : 8 métiers en 2026](https://zerodaycyberacademy.com/ressources/reconversion/cybersecurite-sans-expert-reseau): Travailler en cybersécurité sans expertise réseau profonde : 8 métiers accessibles (GRC, DevSecOps, AppSec, AI security) avec salaires 40-130 k€. - [Entrer en cybersécurité en partant de zéro : la feuille de route](https://zerodaycyberacademy.com/ressources/reconversion/cybersecurite-partir-de-zero): Feuille de route rigoureuse pour basculer en cybersécurité sans bagage technique : compétences, certifications, plateformes et durée réelle. - [Quels métiers recrutent en cybersécurité en 2026](https://zerodaycyberacademy.com/ressources/reconversion/quels-metiers-recrutent-cybersecurite): 15 métiers cyber qui recrutent en France 2026 : GRC, SOC, pentest, DevSecOps, cloud, LLM security. Demande, salaires, profils d'entrée, certifications et offres. - [Formation cybersécurité Lyon 2026, guide hyperlocal](https://zerodaycyberacademy.com/ressources/reconversion/formation-cybersecurite-lyon-2026): Top 12 formations cyber Lyon 2026 : INSA Lyon, Grenoble INP, bootcamps. Salaires Auvergne-Rhône-Alpes, écosystème Stormshield/Atos, ROI province vs Paris. - [Comment se vendre en freelance cybersécurité en 2026](https://zerodaycyberacademy.com/ressources/reconversion/se-vendre-freelance-cybersecurite): Freelance cybersécurité 2026 : prérequis, statuts (SASU, EURL, portage), TJM 500-1500 EUR, plateformes Malt Free-Work Cyberfreelance, prospection, contrats. - [Meilleurs outils cybersécurité à connaître en 2026](https://zerodaycyberacademy.com/ressources/reconversion/meilleurs-outils-cybersecurite-2026): Top 60 outils cyber 2026 par fonction : recon, pentest, web, forensics, SOC, cloud, LLM Security. Commandes, choix vs alternatives, stack ingénieur cyber. - [Quelles compétences cyber apprendre en premier ?](https://zerodaycyberacademy.com/ressources/reconversion/premieres-competences-cybersecurite): Quelles compétences cyber apprendre en premier : 10 compétences fondamentales dans l'ordre optimal, durée, outils et signaux pour progresser méthodiquement. - [Reconversion cybersécurité 2026, top 7 priorités absolues](https://zerodaycyberacademy.com/ressources/reconversion/reconversion-cybersecurite-priorites-2026): Top 7 priorités classées pour reconversion cyber FR 2026 : audit profil, financement, fondamentaux, bootcamp, projet public, network, plan freelance. - [Apprendre la cybersécurité en travaillant à plein temps](https://zerodaycyberacademy.com/ressources/reconversion/apprendre-cybersecurite-temps-plein-emploi): Plan 12-24 mois pour apprendre la cyber en parallèle d'un emploi : 8-15h/sem, méthodes anti-burn-out, CPF, certifs et transition à 1ère mission. - [Bootcamp cyber pour reconversion 2026 : par profil non-IT, IT, senior](https://zerodaycyberacademy.com/ressources/reconversion/bootcamp-cyber-reconversion-2026): Bootcamp cyber reconversion 2026 : profils 28-50 ans (non-IT, IT, ex-banque, militaire, RH), financement, salaires, ROI 5 ans 8-30x. - [Plan d'apprentissage cyber sur 6 mois : méthode et template](https://zerodaycyberacademy.com/ressources/reconversion/plan-apprentissage-cyber-6-mois): Construire un plan d'apprentissage cybersécurité sur 6 mois : socle hebdomadaire, jalons mensuels, mesure de progression et template YAML exploitable. - [Meilleurs comptes à suivre en cybersécurité en 2026](https://zerodaycyberacademy.com/ressources/reconversion/meilleurs-comptes-cybersecurite-suivre-2026): Top 60 comptes cyber 2026 à suivre : X, LinkedIn, YouTube, Mastodon, Bluesky. Researchers, red teamers, AI security, blue team, FR et international. - [Suis-je fait pour la cybersécurité ? Test 30 jours 2026](https://zerodaycyberacademy.com/ressources/reconversion/test-aptitude-cybersecurite-fait-pour): Test 30 jours pour valider ton aptitude cyber : auto-évaluation par spé, signaux verts vs rouges, profils types qui réussissent, plan d'action. - [Se reconvertir en cybersécurité après 30 ans : guide honnête](https://zerodaycyberacademy.com/ressources/reconversion/reconversion-cybersecurite-apres-30-ans): Reconversion cybersécurité à 30, 35 ou 40 ans : atouts, obstacles réels, financement, métiers adaptés et stratégie face à l'âgisme en entretien. - [Labs pratiques bootcamp Zeroday : comment ils fonctionnent](https://zerodaycyberacademy.com/ressources/reconversion/labs-pratiques-bootcamp-zeroday): Labs pratiques bootcamp Zeroday 2026 : 5 plateformes (THM, HTB, PortSwigger, AWS sandbox, AI security range), progression, validation, replay. - [Compétences en sortie de bootcamp Zeroday : ce que vous saurez faire](https://zerodaycyberacademy.com/ressources/reconversion/competences-fin-bootcamp-zeroday): Compétences sortie bootcamp Zeroday 2026 : 50+ savoir-faire mesurables par spé DevSecOps, Pentest, LLM Security, métriques niveau. - [Apprendre la cyber sans se disperser : méthode 2026](https://zerodaycyberacademy.com/ressources/reconversion/apprendre-cyber-sans-se-disperser): Méthode concrète pour apprendre la cybersécurité sans se disperser : diagnostic dispersion, arbre technologique, active recall, cycle 90 jours, anti-patterns courants. - [Devenir opérationnel en cybersécurité : combien de temps ?](https://zerodaycyberacademy.com/ressources/reconversion/temps-devenir-operationnel-cybersecurite): Durées réalistes pour devenir opérationnel en cybersécurité selon profil : 6 à 30 mois, avec jalons, métiers cibles et conditions d'accélération. - [Roadmap cybersécurité débutant : 7 phases priorités 2026](https://zerodaycyberacademy.com/ressources/reconversion/roadmap-cybersecurite-debutant-priorites-2026): Roadmap cyber FR 2026 pour débutant : 18-24 mois en 7 phases, fondamentaux à premier poste 35-50 k€, choix famille BUILD/BREAK/DEFEND/GOVERN. - [Bootcamp cyber 2026 : à qui s'adresse-t-il vraiment](https://zerodaycyberacademy.com/ressources/reconversion/bootcamp-cyber-public-cible-priorites-2026): Public cible bootcamp cyber FR 2026 : 7 priorités pour évaluer si bootcamp adapté à ton profil + 6 profils types détaillés + signaux contre-indications. - [CV cybersécurité 2026 : 7 priorités pour passer ATS et entretien](https://zerodaycyberacademy.com/ressources/reconversion/cv-cybersecurite-priorites-2026): CV cyber FR 2026 : 7 priorités opérationnelles - structure ATS-friendly, bullets STAR, GitHub portfolio, certifs, exemples par profil junior à senior. - [Freelance cybersécurité : TJM, structure et clients 2026](https://zerodaycyberacademy.com/ressources/reconversion/freelance-cybersecurite-tjm-structure-clients): Devenir freelance cyber 2026 : TJM 400-2500€/j par spé, choix SASU/EI/portage, plateformes Malt/LeHibou, acquisition clients et seuil XP minimum. - [Quel métier cyber viser quand on vient du système et du réseau ?](https://zerodaycyberacademy.com/ressources/reconversion/metiers-cyber-pour-systeme-reseau): Les métiers cyber les plus accessibles depuis l'admin sys et réseau : infra security, network security, SOC L2/L3, DFIR, red team infra. Trajectoire et salaires. - [Formation cybersécurité Marseille 2026, guide PACA](https://zerodaycyberacademy.com/ressources/reconversion/formation-cybersecurite-marseille-2026): Top 10 formations cyber Marseille-PACA 2026 : Centrale Méditerranée, Aix-Marseille, Eurecom Sophia. Salaires Sud, hubs IoT/maritime, financement Région Sud. - [Reconversion cybersécurité : les 10 erreurs à éviter](https://zerodaycyberacademy.com/ressources/reconversion/reconversion-cybersecurite-erreurs-a-eviter): Les erreurs qui font échouer une reconversion cybersécurité en 2026 : mauvais choix de format, sous-estimation du temps, portfolio absent, focus marketing. - [Formation cybersécurité Paris 2026, guide hyperlocal](https://zerodaycyberacademy.com/ressources/reconversion/formation-cybersecurite-paris-2026): Top 15 formations cyber Paris 2026 : CentraleSupélec, EPITA, Campus Cyber La Défense. Salaires 38-200 k€, 110+ entreprises, choix par profil reconverti. - [Portfolio cybersécurité 2026 : 12 projets pour se démarquer](https://zerodaycyberacademy.com/ressources/reconversion/projets-portfolio-cybersecurite): 12 projets concrets à mettre dans un portfolio cybersécurité en 2026 : home lab, write-ups CTF, règles Sigma, BloodHound, bug bounty, Python automation. - [Salaire freelance cybersécurité France 2026 : TJM par métier](https://zerodaycyberacademy.com/ressources/reconversion/salaire-freelance-cybersecurite): TJM freelance cybersécurité France 2026 par métier et séniorité. SASU, portage, EURL : calcul du net après charges, seuil de rentabilité et plateformes. - [Salaire consultant cybersécurité France : grille 2026](https://zerodaycyberacademy.com/ressources/reconversion/salaire-consultant-cybersecurite): Grille 2026 des salaires consultants cybersécurité en France : junior à expert, par spécialité, salariat vs freelance. Données chiffrées et facteurs d'évolution. - [Quelles bases techniques avant de se lancer en cybersécurité ?](https://zerodaycyberacademy.com/ressources/reconversion/prerequis-techniques-cybersecurite): Les prérequis techniques à maîtriser avant une reconversion cybersécurité : Linux, réseau, Python, virtualisation, git. Niveau attendu et ressources. - [Lives de groupe Zeroday : format, fréquence, animation](https://zerodaycyberacademy.com/ressources/reconversion/lives-groupe-bootcamp-zeroday): Lives groupe bootcamp Zeroday 2026 : 4 formats (kickoff, deep dive, demo, retro), fréquence, animation, outils, interaction, replay. - [Routine d'apprentissage cyber 2026, guide opérationnel](https://zerodaycyberacademy.com/ressources/reconversion/routine-apprentissage-cyber-2026): Construire sa routine cybersécurité 2026 : 4 profils types, time-blocking, habits stacking, rituels matin/soir. Gestion énergie cognitive, KPI hebdo. - [Apprendre la cybersécurité en autodidacte : méthode et limites](https://zerodaycyberacademy.com/ressources/reconversion/apprendre-cybersecurite-autodidacte): Apprendre la cybersécurité seul est possible mais exige méthode, discipline et portfolio démontrable. Trajectoire réaliste, ressources et écueils. - [Peut-on travailler en GRC sans expérience cyber ?](https://zerodaycyberacademy.com/ressources/reconversion/devenir-analyste-grc-sans-experience): Devenir analyste GRC sans expérience cyber : la porte d'entrée la plus accessible. Profils cibles, compétences ISO/NIS 2, certifications et salaires juniors. - [Développeur vers cybersécurité : roadmap 2026 et salaires](https://zerodaycyberacademy.com/ressources/reconversion/developpeur-vers-cybersecurite-roadmap): Reconversion développeur → cybersécurité 2026 : 60-80% des fondamentaux déjà acquis, 5 chemins possibles, plan 6 mois, certifs, salaires 45-110k€. - [FAQ complète bootcamp Zeroday : 60+ questions sans bullshit](https://zerodaycyberacademy.com/ressources/reconversion/faq-complete-bootcamp-zeroday): FAQ bootcamp Zeroday Cyber Academy 2026 : 60+ questions tarif, durée, prérequis, financement CPF/OPCO, certifs, placement, garanties. - [Reconversion cybersécurité France 2026, guide national](https://zerodaycyberacademy.com/ressources/reconversion/reconversion-cybersecurite-france-2026): Guide reconversion cyber France 2026 : marché 12 000 postes, dispositifs CPF/AIF/PTP, salaires par région, profils-cibles, ROI 18 mois, comparaison internationale. - [Métiers cybersécurité 2026 : top 7 priorités à viser](https://zerodaycyberacademy.com/ressources/reconversion/metiers-cybersecurite-priorites-2026): Top 7 métiers cyber 2026 classés par accessibilité, salaires 35-130 k€, durée formation 12-36 mois, niches premium DevSecOps + LLM Security. - [Comment savoir si la cybersécurité est faite pour vous](https://zerodaycyberacademy.com/ressources/reconversion/cybersecurite-est-elle-faite-pour-vous): Test d'orientation cybersécurité : 5 traits à vérifier, 3 red flags, 30 jours pour tester avant reconversion. Décision basée sur les faits, pas le marketing. - [Comment choisir sa formation en cybersécurité en 2026](https://zerodaycyberacademy.com/ressources/reconversion/choisir-formation-cybersecurite): Critères objectifs pour sélectionner une formation cybersécurité : reconnaissance RNCP, contenu, certifs, taux d'insertion et signaux d'alarme à fuir. - [Salaire cybersécurité 2026 : top 7 leviers pour le maximiser](https://zerodaycyberacademy.com/ressources/reconversion/salaire-cybersecurite-priorites-2026): Salaires cyber FR 2026 : 35-220 k€ par métier, 7 leviers de négociation, Paris vs régions, freelance vs salarié, niches premium AI/LLM. - [Formation cyber en ligne 2026 : 7 priorités pour choisir](https://zerodaycyberacademy.com/ressources/reconversion/formation-cyber-en-ligne-choisir-priorites-2026): Choisir formation cybersécurité en ligne FR 2026 : 7 priorités opérationnelles - bootcamp vs MOOC vs certif, 12 critères, top 15 formations 500-15 000€. - [Entretien cybersécurité 2026 : 7 priorités pour réussir](https://zerodaycyberacademy.com/ressources/reconversion/entretien-cybersecurite-priorites-2026): Préparer entretien cyber FR 2026 : 7 priorités opérationnelles - process 4 phases, questions techniques, take-home test, négociation salaire 35-130 k€. - [Quel métier cyber viser quand on vient du support IT ?](https://zerodaycyberacademy.com/ressources/reconversion/metiers-cyber-pour-support-it): Les métiers cyber les plus accessibles depuis le support IT : SOC, IAM, endpoint security, sysadmin security. Trajectoire, compétences et salaires réels. - [Comment organiser sa veille cybersécurité en 2026](https://zerodaycyberacademy.com/ressources/reconversion/organiser-veille-cybersecurite-2026): Méthodologie veille cyber 2026 en 5 phases : sources, agrégation, lecture, synthèse, action. Stack outillage, time-boxing, KPI, anti-patterns reconverti. - [Meilleurs CTF pour débuter en cybersécurité en 2026](https://zerodaycyberacademy.com/ressources/reconversion/meilleurs-ctf-debutants-2026): Top 15 CTF débutants 2026 : PicoCTF, FCSC, CSAW, HTB Cyber Apocalypse. Calendrier, niveau, ROI, méthodologie de résolution et erreurs à éviter. - [Salaire cybersécurité France 2026 : grille complète par métier](https://zerodaycyberacademy.com/ressources/reconversion/salaire-cybersecurite-france): Grille salariale cybersécurité France 2026 : SOC, pentest, RSSI, DevSecOps, GRC, cloud security. Fourchettes brut annuel, TJM freelance, effet région et secteur. - [Roadmap IAM engineer : parcours d'apprentissage 2026](https://zerodaycyberacademy.com/ressources/reconversion/roadmap-iam): Roadmap IAM engineer 2026 : parcours 12-18 mois, certifications SC-300/Okta/CyberArk/CISSP, portfolio, phases chiffrées, budget total et bilan Zeroday. - [Pédagogie pratique en cyber : pourquoi 70/30 chez Zeroday](https://zerodaycyberacademy.com/ressources/reconversion/pedagogie-pratique-bootcamp-zeroday): Pédagogie pratique cybersécurité Zeroday 2026 : ratio 70/30, recherche cognitive, signal recruteur, anti-pattern cours magistraux. - [Comment fixer son TJM en cybersécurité en 2026](https://zerodaycyberacademy.com/ressources/reconversion/fixer-tjm-cybersecurite): Fixer son TJM cybersécurité 2026 : 3 méthodes, simulations SASU et portage, évolution pluri-annuelle, négociation, ancrage, études de cas, 10 erreurs à éviter. - [Réserver un entretien coach cyber 2026 : ce qu'il faut savoir](https://zerodaycyberacademy.com/ressources/reconversion/reserver-entretien-coach-cyber-2026): Réserver entretien coach senior cyber 2026 : 60-90 min gratuit, structure, questions à poser, préparation, ce qui distingue d'un appel commercial. - [Formation cybersécurité Toulouse 2026, guide aéro-spatial](https://zerodaycyberacademy.com/ressources/reconversion/formation-cybersecurite-toulouse-2026): Top 10 formations cyber Toulouse 2026 : INSA, ENSEEIHT, ISAE-SUPAERO. Hub Airbus/Thales/CNES, cyber aéronautique-spatial, salaires Occitanie, financement. - [Roadmap analyste SOC 2026 : de L1 à L3 en 3 ans](https://zerodaycyberacademy.com/ressources/reconversion/roadmap-analyste-soc): Roadmap complète pour devenir analyste SOC en 2026 : L1, L2, L3. Compétences, outils SIEM et EDR, certifications, home lab, salaires et pièges courants. - [Formation cybersécurité France 2026, guide géographique](https://zerodaycyberacademy.com/ressources/reconversion/formation-cybersecurite-france-2026): Panorama formations cyber France 2026 : 15 écoles par région, ANSSI SecNumedu, Campus Cyber, salaires par ville, financement CPF/OPCO/France Travail. - [Ordre logique pour apprendre la cybersécurité en 2025](https://zerodaycyberacademy.com/ressources/reconversion/ordre-apprendre-cybersecurite): Ordre logique pour apprendre la cybersécurité : graphe de dépendances des 8 couches, pourquoi l'ordre compte, erreurs classiques, arbre de décision par profil. - [Trop tard pour la cybersécurité ? Reconversion par âge 2026](https://zerodaycyberacademy.com/ressources/reconversion/trop-tard-reconversion-cybersecurite-age): Reconversion cyber 2026 par âge : 30 / 40 / 50 / 60 ans, métiers où l'âge est un atout (GRC, DPO, RSSI), salaires 45-130 k€. - [Zeroday vs formation cyber générique : 10 différences clés](https://zerodaycyberacademy.com/ressources/reconversion/zeroday-vs-formation-generique-difference): 10 différences mesurables entre Zeroday Cyber Academy et bootcamps cyber génériques 2026 : coach 1-1, sélection, portfolio public, certifs marché. - [Peut-on vivre du freelancing en cybersécurité en 2025 ?](https://zerodaycyberacademy.com/ressources/reconversion/vivre-freelance-cybersecurite): Vivre du freelance cybersécurité : séniorité minimum, TJM réalistes, charges, statuts (EURL/SASU), canaux clients, pièges à éviter. Calculs détaillés France 2025. - [Meilleurs labs pour apprendre la cybersécurité en 2026](https://zerodaycyberacademy.com/ressources/reconversion/meilleurs-labs-cybersecurite-2026): Top 25 plateformes labs cyber 2026 par spé : web, pentest, DevSecOps, LLM Security, blue team. Tarifs, niveau, ROI. Comparatif et roadmap utilisation. - [Roadmap développeur vers cybersécurité en 2026](https://zerodaycyberacademy.com/ressources/reconversion/roadmap-developpeur-vers-cyber): Roadmap dev vers cyber 2026 : 4 trajectoires (AppSec, DevSecOps, Cloud, Pentest), 6-12 mois, portfolio, certifications, capitalisation code. Bilan Zeroday. - [Décrocher sa première mission cybersécurité en 2026](https://zerodaycyberacademy.com/ressources/reconversion/premiere-mission-cybersecurite-decrocher): Plan 90 jours 1ère mission cyber : CV optimisé, LinkedIn, portfolio public, plateformes, entretiens, négociation salaire 35-65k€ entrée. - [Les vraies étapes d'une reconversion en cybersécurité](https://zerodaycyberacademy.com/ressources/reconversion/etapes-reconversion-cybersecurite): Les 7 étapes concrètes d'une reconversion cybersécurité : auto-audit, socle IT, format, formation, certifications, portfolio et premier poste, avec calendrier. - [Cybersécurité pour débutant : par où commencer concrètement](https://zerodaycyberacademy.com/ressources/reconversion/cybersecurite-debutant-par-ou-commencer): Premiers pas concrets en cybersécurité : ressources gratuites à installer jour 1, 7 premières rooms à faire semaine 1, premier mois complet structuré. - [Quel métier cyber viser quand on vient du développement ?](https://zerodaycyberacademy.com/ressources/reconversion/metiers-cyber-pour-developpeurs): Les métiers cyber les plus accessibles quand on vient du développement : AppSec, DevSecOps, cloud security. Trajectoire, compétences et salaires réels. - [Études de cas alumni Zeroday : 6 parcours reconversion cyber](https://zerodaycyberacademy.com/ressources/reconversion/etudes-cas-alumni-bootcamp-zeroday): Études cas alumni Zeroday 2024-2026 : 6 parcours anonymisés détaillés (dev, sysadmin, banque, data, militaire, RH) reconversion cybersécurité. - [Formation à distance Zeroday : comment ça se passe vraiment](https://zerodaycyberacademy.com/ressources/reconversion/formation-distance-bootcamp-zeroday): Formation à distance bootcamp Zeroday 2026 : journée type, stack outillage, async vs live, gestion temps, anti-patterns elearning. - [Les étapes pour devenir CISO : parcours international](https://zerodaycyberacademy.com/ressources/reconversion/etapes-pour-devenir-ciso): Devenir CISO en 12-18 ans : parcours, certifications CISSP/CISM/CCISO, SEC Cybersecurity Rules 2023, accountability personnelle, vCISO, salaires FR vs US. - [Formation cyber à distance 2026 : 7 priorités pour réussir](https://zerodaycyberacademy.com/ressources/reconversion/formation-cyber-distance-priorites-2026): Formation cybersécurité à distance FR 2026 : 7 priorités opérationnelles - format synchrone vs asynchrone, top 12 formations remote, taux placement 40-85%. - [Comment candidater au bootcamp Zeroday : 6 étapes détaillées](https://zerodaycyberacademy.com/ressources/reconversion/comment-candidater-bootcamp-zeroday): Comment candidater bootcamp Zeroday Cyber Academy 2026 : 6 étapes (formulaire, entretien initial, financement, signature, onboarding, cohorte). - [Reconversion cybersécurité à distance : formation et métiers](https://zerodaycyberacademy.com/ressources/reconversion/reconversion-cybersecurite-a-distance): Reconversion cybersécurité à distance : formations en ligne viables, métiers télétravaillables, stratégie d'autodiscipline et pièges à éviter. - [À qui s'adresse Zeroday Cyber Academy en 2026](https://zerodaycyberacademy.com/ressources/reconversion/a-qui-s-adresse-zeroday-cyber-academy): 7 personas qui réussissent chez Zeroday Cyber Academy 2026 : devs, sysadmins, profils mixtes 35-50 ans, data scientists IA, freelances IT seniors. - [Exemple roadmap élève bootcamp Zeroday : 26 semaines détaillées](https://zerodaycyberacademy.com/ressources/reconversion/exemple-roadmap-eleve-bootcamp-zeroday): Roadmap détaillée 26 semaines bootcamp Zeroday DevSecOps : sprints, livrables, certifs, blocages, networking, 1ère mission décrochée. - [Formation cybersécurité 2026 : guide complet (types, prix, choix)](https://zerodaycyberacademy.com/ressources/reconversion/formation-cybersecurite-guide-2026): Formation cybersécurité 2026 : 7 formats (Master 2, bootcamp, alternance, autoformation, MOOC), tarifs 0-18 k€, financement, choix par profil. - [Meilleures newsletters cybersécurité en 2026](https://zerodaycyberacademy.com/ressources/reconversion/meilleures-newsletters-cybersecurite-2026): Top 30 newsletters cyber 2026 : tl;dr sec, Risky Business, SANS, CERT-FR. Veille AppSec, threat intel, AI security, blue team, FR. Gratuit + payant ROI. - [Première mission cyber 2026 : 7 priorités pour décrocher](https://zerodaycyberacademy.com/ressources/reconversion/premiere-mission-cyber-priorites-2026): Décrocher première mission cyber FR 2026 : 7 priorités - alternance/stage/junior/freelance, 5 canaux, portfolio amorçage, top 30 employeurs accessibles. - [Travailler en cyber : par où commencer en 2026](https://zerodaycyberacademy.com/ressources/reconversion/quoi-apprendre-cybersecurite-orientation): Choisir sa spécialité cyber 2026 : 10 métiers comparés, arbre de décision selon profil, plan apprentissage, certifs et salaires 35-130k€ FR. - [Quels métiers cyber paient le mieux en France en 2026 ?](https://zerodaycyberacademy.com/ressources/reconversion/quels-metiers-cyber-paient-le-mieux): Top 10 des métiers cybersécurité les mieux payés en 2026 : CISO, Cloud Security Architect, Head of AppSec, RSSI, DFIR, LLM Security. Fourchettes et accès détaillés. - [Roadmap sysadmin vers cyber 2026 : reconversion en 9-18 mois](https://zerodaycyberacademy.com/ressources/reconversion/roadmap-sysadmin-vers-cyber): Roadmap sysadmin vers cybersécurité 2026 : atouts, 4 trajectoires (SOC, Cloud Security, Pentest AD, DevSecOps), certifications Security+/CySA+, portfolio et délai. - [Reconversion en cybersécurité : guide complet 2026](https://zerodaycyberacademy.com/ressources/reconversion/reconversion-cybersecurite-guide-complet): Guide complet de la reconversion en cybersécurité : profils qui réussissent, 4 voies de formation comparées, plan d'action 6 mois, salaires, financement. - [Roadmap Active Directory security : 12 mois red et blue team](https://zerodaycyberacademy.com/ressources/reconversion/roadmap-active-directory-security): Roadmap 12 mois pour maîtriser la sécurité Active Directory : attaques Kerberos, hardening, tiering, détection SOC et certifications CRTP, CRTE, OSCP. - [Apprendre la cybersécurité sans surcharge informationnelle](https://zerodaycyberacademy.com/ressources/reconversion/apprendre-cyber-sans-surcharge-informationnelle-2026): Méthodologie scientifique apprentissage cyber 2026 : cognitive load Sweller, deliberate practice Ericsson, spaced repetition. Plan 6 mois reconverti. - [Les étapes pour devenir Cloud Security Analyst](https://zerodaycyberacademy.com/ressources/reconversion/etapes-pour-devenir-cloud-security-analyst): Devenir Cloud Security Analyst : trajectoires depuis dev, DevOps ou SOC, stack AWS/Azure/GCP, certifications prioritaires, portfolio et salaires juniors France. - [Comment lire une CVE intelligemment en 2026](https://zerodaycyberacademy.com/ressources/reconversion/lire-cve-intelligemment-2026): Méthodologie 7 phases pour analyser une CVE : CVSS v3.1/v4.0, EPSS, KEV CISA, CWE, exploit availability. Triage, priorisation, anti-patterns reconverti. - [Formation cybersécurité en ligne : avantages et limites](https://zerodaycyberacademy.com/ressources/reconversion/formation-cybersecurite-en-ligne): Analyse équilibrée des formations cybersécurité en ligne : gains réels en coût et flexibilité, limites mesurées sur l'abandon et le réseau, matrice de décision. - [Témoignages élèves bootcamp Zeroday : méthodologie et tracking](https://zerodaycyberacademy.com/ressources/reconversion/temoignages-eleves-bootcamp-zeroday): Témoignages élèves Zeroday 2026 : tracking KPI placement, méthodologie collecte, anti-pattern faux avis, lire les témoignages bootcamp. ### Financement de formation Hub : [Financement de formation](https://zerodaycyberacademy.com/ressources/financement) - Comment financer sa formation cybersécurité : CPF, OPCO, Pôle Emploi, plan de formation entreprise, financement personnel. - [Comment financer une formation cybersécurité en 2026](https://zerodaycyberacademy.com/ressources/financement/comment-financer-formation-cybersecurite-2026): 8 dispositifs financement formation cyber 2026 cumulables : CPF, France Travail AIF, Transitions Pro PTP, OPCO, Région. Total 8 000-15 000€ aides reconverti. - [Comment financer sa formation cybersécurité 2026 : 7 dispositifs](https://zerodaycyberacademy.com/ressources/financement/comment-financer-formation-cyber): Financement formation cyber 2026 : CPF (5-8 k€), OPCO 100%, France Travail AIF, plan dev compétences, Pro-A, FNE, Transitions Pro. - [Financer une formation cybersécurité : 7 priorités 2026](https://zerodaycyberacademy.com/ressources/financement/financer-formation-cyber-priorites-2026): Méthode 2026 financement formation cybersécurité : 7 priorités CPF, OPCO, France Travail, Transitions Pro, AGEFICE, plan entreprise, cumuls et anti-patterns. - [Obtenir prise en charge formation cybersécurité en 2026](https://zerodaycyberacademy.com/ressources/financement/obtenir-prise-en-charge-formation-cyber-2026): Méthodologie 7 phases pour obtenir prise en charge formation cyber 2026 : dossier gagnant, pitch RH/conseiller, recours refus, taux acceptation 60-78%. - [Documents pour financer formation cybersécurité en 2026](https://zerodaycyberacademy.com/ressources/financement/documents-financer-formation-cyber-2026): Checklist exhaustive 32 documents par dispositif financement formation cyber 2026 : CPF, AIF, OPCO, PTP, Région, FAF. Templates lettre motivation, projet pro. - [Formation cybersécurité AGEFICE 2026, guide TNS et indépendants](https://zerodaycyberacademy.com/ressources/financement/formation-cybersecurite-agefice-2026): Financement formation cyber via AGEFICE pour TNS commerçants en 2026 : 3 500€/an plafond, démarches, FAF alternatives FIFPL/AFDAS, bootcamps éligibles. - [Formation cybersécurité indépendants 2026, guide freelance](https://zerodaycyberacademy.com/ressources/financement/formation-cybersecurite-independants-2026): Formation cyber pour indépendants 2026 : 5 statuts juridiques, financement adapté FAF/CPF/société, planning compatible activité, ROI freelance cyber 800-1 800€/jour. - [Combien coûte une formation en cybersécurité en 2026 ?](https://zerodaycyberacademy.com/ressources/financement/cout-formation-cybersecurite): Prix réels d'une formation cybersécurité en France : autodidaxie, bootcamp, master, alternance. Dispositifs de financement CPF, PTP, AIF, Pro-A détaillés. - [Formation cybersécurité OPCO 2026, guide salarié complet](https://zerodaycyberacademy.com/ressources/financement/formation-cybersecurite-opco-2026): Financement formation cyber via OPCO 2026 : 11 OPCO France, Atlas/Akto/AFDAS/OPCO 2i, démarche PDC employeur, taux PEC 100%, alternance cyber. - [Formation cybersécurité CPF 2026, guide complet](https://zerodaycyberacademy.com/ressources/financement/formation-cybersecurite-cpf-2026): Formation cyber CPF en 2026 : éligibilité, top 10 bootcamps RNCP, démarche Mon Compte Formation, ticket modérateur 100€, abondements, pièges fréquents. - [Formation cybersécurité FAF 2026, guide indépendants et TNS](https://zerodaycyberacademy.com/ressources/financement/formation-cybersecurite-faf-2026): Panorama 8 FAF français 2026 pour formation cyber : AGEFICE, FIFPL, FAFCEA, AFDAS, FAF.TT. Plafonds 1 250-4 000€/an, démarches, choix selon statut TNS. ### Métiers de la cybersécurité Hub : [Métiers de la cybersécurité](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite) - Panorama complet des métiers cyber en France : SOC, pentest, DevSecOps, GRC, cloud security, RSSI. Salaires, accessibilité, certifications par métier. - [Qu'est-ce qu'un AppSec engineer ? Fiche métier](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/metier-appsec-engineer): Fiche métier AppSec engineer : threat modeling, revue de code, pentest web, SDLC sécurisé. Compétences, salaires, évolution et distinction avec DevSecOps. - [Salaire analyste SOC 2026 : L1, L2, L3 et facteurs clés](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/salaire-analyste-soc): Salaire analyste SOC France 2026 : fourchettes L1/L2/L3, écart IDF-province, impact certifications Security+, GCFA, primes astreinte et progression 5 ans. - [Qu'est-ce qu'un red teamer ? Rôle et missions](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/qu-est-ce-qu-un-red-teamer): Red teamer 2026 : adversary emulation, MITRE ATT&CK, C2 Cobalt Strike/Sliver, TIBER-EU, DORA TLPT, certifications OSEP/CRTO, salaires France. - [Qu'est-ce qu'un analyste SOC ? Rôle et missions](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/qu-est-ce-qu-un-analyste-soc): Analyste SOC 2026 : rôle, missions, stack SIEM/EDR/SOAR, niveaux L1/L2/L3, certifications Security+, CySA+, BTL1, salaires juniors et évolutions à 5 ans. - [Qu'est-ce qu'un consultant cybersécurité ? Fiche métier](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/metier-consultant-cybersecurite): Fiche métier consultant cybersécurité : types (technique, GRC, stratégique, audit), missions, ESN et cabinets, compétences clés, salaires et évolution. - [SOC vs CERT : quelle équipe cyber rejoindre ?](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/soc-vs-cert): SOC vs CERT/CSIRT 2026 : rôles, rythme, salaires, certifications GCIH/CySA+, CERT-FR, InterCERT. Bilan factuel Zeroday pour choisir selon profil senior. - [AppSec vs DevSecOps : quel métier choisir en 2026 ?](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/appsec-vs-devsecops): AppSec vs DevSecOps : comparatif honnête des 2 métiers tech cyber. Salaires, outils, tempo, posture, trajectoires. Quel métier pour quel profil développeur. - [Les métiers de la cybersécurité : guide complet](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/metiers-cybersecurite-guide-complet): Panorama des métiers cybersécurité en France 2026 : SOC, pentest, DevSecOps, GRC, cloud security, RSSI. Salaires, accessibilité, certifications par métier. - [Qu'est-ce qu'un malware analyst ? Rôle et missions](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/qu-est-ce-qu-un-malware-analyst): Malware analyst 2026 : analyse statique/dynamique/reverse, stack Ghidra/IDA/FLARE-VM/Any.Run, YARA, certifications GREM, salaires France, malware récents. - [Journée type d'un analyste SOC L1 : récit complet](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/journee-type-analyste-soc-l1): Une journée d'analyste SOC L1 en 2026, heure par heure : handoff, triage queue, escalades L2, deep dive incident, reporting. Métriques, tools, contexte MSSP / in-house. - [Salaire cloud security engineer en France : guide 2026](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/salaire-cloud-security-engineer): Salaire cloud security engineer en France 2026 : fourchettes junior à architecte, facteurs qui tirent le salaire, TJM freelance, top employeurs, conseils négociation. - [RSSI vs consultant sécurité : que choisir ?](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/rssi-vs-consultant-securite): RSSI vs consultant sécurité 2026 : cabinet, freelance, vCISO, salaires, rythme, accountability NIS 2, trajectoire. Bilan factuel selon votre saison de carrière. - [Qu'est-ce qu'une purple team ? Rôle et méthodologie](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/qu-est-ce-qu-une-purple-team): Purple team 2026 : définition, méthodologie collaborative red-blue, stack VECTR/Atomic Red Team/CALDERA, MITRE ATT&CK, detection engineering, salaires France. - [Qu'est-ce qu'un reverse engineer ? Fiche métier](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/metier-reverse-engineer): Fiche métier reverse engineer : malware analysis, vulnerability research, outils IDA/Ghidra, assembleur, spécialisations, salaires et certifications rares. - [Qu'est-ce qu'un RSSI ? Rôle, missions et journée type](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/qu-est-ce-qu-un-rssi): RSSI 2026 : rôle, missions, rattachement, gouvernance, budget, KPIs board, gestion de crise, différences PME/ETI/grand groupe, salaires et certifications. - [Qu'est-ce qu'un blue teamer ? Fiche métier complète](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/metier-blue-teamer): Fiche métier blue teamer : SOC analyst, threat hunter, DFIR, detection engineer. Défensif cyber, outils SIEM/EDR, salaires et certifications blue team. - [DevOps vs DevSecOps : quelle différence réelle ?](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/devops-vs-devsecops): DevOps vs DevSecOps 2026 : différence réelle, stack, responsabilités, salaires +15 %, accessibilité, trajectoire carrière. Bilan factuel Zeroday Cyber Academy. - [Pentester vs analyste SOC : quel métier choisir ?](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/pentester-vs-analyste-soc): Pentester vs analyste SOC : comparatif honnête des 2 métiers cyber populaires. Salaires, accessibilité, tempo, missions, certifications. Quel métier pour quel profil. - [Différence entre SOC et CERT : distinction 2026](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/difference-soc-cert): Différence fonctionnelle SOC vs CERT/CSIRT 2026 : périmètre, rythme, chaîne de traitement, handoff, structures juridiques, écosystème FR CERT-FR, InterCERT-FR. - [Qu'est-ce qu'un analyste CTI ? Rôle et missions](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/qu-est-ce-qu-un-analyste-cti): Analyste CTI 2026 : intelligence cycle, 4 niveaux stratégique/opérationnel/tactique/technique, STIX/TAXII, MISP/OpenCTI, certifications GCTI/CRTIA, salaires France. - [Red team vs blue team : quelle équipe cyber choisir ?](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/red-team-vs-blue-team): Red team vs blue team : comparatif complet des 2 familles cyber. Métiers, cultures, salaires, accessibilité. Quelle famille choisir selon votre profil en 2026. - [Qu'est-ce qu'un spécialiste Active Directory security ?](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/qu-est-ce-qu-un-specialiste-active-directory-security): Spécialiste AD security 2026 : hardening tiering, attaques Kerberoasting/DCSync/noPac, outils PingCastle/BloodHound, ANSSI, certifications, salaires France. - [Où trouver des missions en cybersécurité en France ?](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/trouver-missions-cybersecurite-france): Guide complet pour trouver des missions cybersécurité en France 2026 : plateformes emploi, cabinets spécialisés, communautés, freelance, bug bounty, stratégies. - [Qu'est-ce qu'un pentester ? Fiche métier complète](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/metier-pentester): Fiche métier pentester : missions, types de pentest (web, infra, AD, mobile), compétences, certifications, salaires et évolution. Définition complète. - [Offensive vs defensive security : quelle philosophie choisir ?](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/offensive-security-vs-defensive-security): Offensive vs defensive security : comparatif des 2 philosophies cyber. Métiers, salaires, trajectoires, cohérence personnelle pour orienter sa carrière. - [GRC vs technique cyber : que choisir en 2026 ?](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/grc-vs-technique-que-choisir): GRC vs technique cyber 2026 : profils, accessibilité 3-6 mois vs 9-15 mois, salaires, trajectoires, certifications. Bilan factuel selon votre profil de départ. - [Qu'est-ce qu'un ingénieur cloud security ? Fiche métier](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/metier-ingenieur-cloud-security): Fiche métier ingénieur cloud security : définition, activités AWS/Azure/GCP, IAM, CSPM, Kubernetes security, certifications et salaires. Métier en tension 2026. - [Qu'est-ce qu'un auditeur cybersécurité ? Fiche métier](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/metier-auditeur-cybersecurite): Fiche métier auditeur cybersécurité : types (interne, externe, PASSI), méthodologie ISO 19011, référentiels ISO 27001 NIS 2 DORA, certifications CISA, salaires. - [Les niveaux L1, L2, L3 d'un SOC : comparaison 2026](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/niveaux-l1-l2-l3-soc): Niveaux L1/L2/L3 d'un SOC en 2026 : responsabilités, KPIs, outils, autorité de décision, variations MSSP/in-house, progression carrière, impact IA et automation. - [Qu'est-ce qu'un forensic analyst ? Rôle et missions](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/qu-est-ce-qu-un-forensic-analyst): Forensic analyst 2026 : rôle, disciplines (host, mémoire, réseau, mobile, cloud), stack Autopsy/Volatility/Velociraptor, certifications GCFA/GCFE, salaires France. - [Qu'est-ce qu'un ingénieur IAM ? Rôle et parcours](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/qu-est-ce-qu-un-ingenieur-iam): Ingénieur IAM 2026 : rôle, protocoles SAML/OIDC/SCIM, IDP (Okta, Entra ID), PAM (CyberArk), Zero Trust NIST 800-207, FIDO2, certifications et salaires. - [IAM vs cloud security : quel métier choisir ?](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/iam-vs-cloud-security): IAM vs cloud security : comparatif honnête des 2 métiers cyber. Périmètre, outils, salaires, trajectoires, accessibilité reconversion. Quel métier pour quel profil. - [Qu'est-ce qu'un ingénieur sécurité ? Rôle et parcours](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/qu-est-ce-qu-un-ingenieur-securite): Ingénieur sécurité 2026 : définition, spécialisations (AppSec, DevSecOps, Cloud, Réseau, Infra), stack, certifications CISSP/CSSLP/CCSP, salaires et carrière. - [Qu'est-ce qu'un DevSecOps ? Fiche métier complète](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/metier-devsecops): Fiche métier DevSecOps : définition, missions quotidiennes, stack SAST/DAST/SCA/IaC, certifications, salaires et évolution. Métier en forte croissance 2026. - [API security vs AppSec vs pentest web : choisir sa trajectoire](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/api-security-vs-appsec-vs-pentest-web-trajectoire): API security vs AppSec Engineer vs pentester web 2026 : périmètre, salaires France, certifications, marché, profil idéal, transitions entre les 3 trajectoires. - [Qu'est-ce qu'un expert API security ? Fiche métier](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/metier-expert-api-security): Fiche métier expert API security : OWASP API Top 10, OAuth 2.0, GraphQL, outils Postman/Burp, API gateways. Spécialisation montée en puissance 2026. - [Salaire ingénieur IAM en France 2026 : fourchettes](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/salaire-iam-engineer): Salaire IAM engineer France 2026 : fourchettes par palier (48-185 k€), Workforce/CIAM/PAM/IGA, package RSU BSPCE, freelance TJM, comparaison UK/US Germany. - [Pentest vs DevSecOps : quel métier cyber choisir ?](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/pentest-vs-devsecops): Pentest vs DevSecOps 2026 : pros, cons, accessibilité, marché saturé vs pénurie, salaires, trajectoires, certifications. Bilan factuel Zeroday Cyber Academy. - [Qu'est-ce qu'un security engineer ? Fiche métier](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/metier-security-engineer): Fiche métier security engineer : construction d'outils sécurité, detection engineering, SDK internes, automation. Distinction avec DevSecOps, AppSec et SRE. - [Qu'est-ce qu'un ingénieur GRC ? Fiche métier](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/metier-ingenieur-grc): Fiche métier ingénieur GRC : gouvernance, risque, conformité, ISO 27001, NIS 2, DORA. Outils Archer / OneTrust, certifications, salaires et trajectoire RSSI. - [Qu'est-ce qu'un SOC ? Définition, tiers, modèles 2026](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/qu-est-ce-qu-un-soc): SOC (Security Operations Center) 2026 : définition, missions, tiers L1/L2/L3, stack SIEM/EDR/XDR/SOAR, modèles interne/hybride/SOCaaS/MDR, KPIs MTTD MTTR. - [Salaire red teamer 2026 : junior, senior, freelance TJM](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/salaire-red-teamer): Salaire red teamer France 2026 : fourchettes junior à senior, impact OSCP/OSEP/CRTO, TJM freelance, primes TIBER-EU et écart banque, défense, éditeur cyber. - [CDI ou freelance en cybersécurité ? Guide 2026](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/cdi-ou-freelance-cybersecurite): CDI vs freelance cybersécurité France 2026 : écarts salaire, TJM, charges, fiscalité SASU, stabilité, mobilité et profils gagnants par métier cyber. - [Quels profils cyber les entreprises cherchent vraiment ?](https://zerodaycyberacademy.com/ressources/metiers-cybersecurite/quels-profils-cyber-entreprises-cherchent): Profils cyber recherchés France 2026 : écart job posts vs hires, 5 profils embauchés en 2-3 mois, soft skills, red flags. Bilan factuel Zeroday Cyber Academy. ### Roadmaps cybersécurité Hub : [Roadmaps cybersécurité](https://zerodaycyberacademy.com/ressources/roadmaps-cybersecurite) - Roadmaps complètes pour se former en cybersécurité : plans 12-24 mois par profil, trajectoires pentester, DevSecOps, SOC, cloud security, templates exploitables. - [Roadmap étudiant cybersécurité : parcours complet pour débuter](https://zerodaycyberacademy.com/ressources/roadmaps-cybersecurite/roadmap-etudiant-cybersecurite): Roadmap cybersécurité pour étudiant : choix cursus (BTS, licence, master, école), stages, alternance, CTF, certifications dès les études. Plan sur 2-5 ans. - [Roadmap cybersécurité pour débutant : plan complet 24 mois](https://zerodaycyberacademy.com/ressources/roadmaps-cybersecurite/roadmap-cybersecurite-pour-debutant): Roadmap complète cybersécurité pour débutant : plan 24 mois, 6 phases clés, ressources par étape, voies selon profil et objectif métier. Plan exploitable. - [Créer un lab cyber à la maison en 2026 : guide complet](https://zerodaycyberacademy.com/ressources/roadmaps-cybersecurite/creer-lab-cyber-maison): Guide pour créer un lab cybersécurité maison 2026 : 3 niveaux de budget, stack par objectif (pentest, DFIR, AD, malware, cloud), isolation réseau, exercices. ### Cloud & Infrastructure Hub : [Cloud & Infrastructure](https://zerodaycyberacademy.com/ressources/cloud-infrastructure) - Sécurité cloud (AWS, GCP, Azure), Kubernetes, IAM, segmentation, Zero Trust, Active Directory. Guides techniques orientés ingénierie et production. - [Runbooks SOC : 5 exemples pratiques pour 2026](https://zerodaycyberacademy.com/ressources/cloud-infrastructure/runbooks-soc-exemples-pratiques): 5 runbooks SOC complets en 2026 : phishing credential harvesting, ransomware early indicator, lateral movement AD, exfiltration data, cloud account compromis. - [Sécurité des workloads cloud - Guide par type de workload](https://zerodaycyberacademy.com/ressources/cloud-infrastructure/securite-workloads-cloud): Sécuriser VMs, conteneurs, serverless, bases managées : workload identity, network, secrets, runtime, CWPP, CNAPP, patterns d'attaque et checklists. - [Secrets management dans le cloud : architectures 2025](https://zerodaycyberacademy.com/ressources/cloud-infrastructure/secrets-management-cloud): Secrets management cloud : stores AWS/Azure/GCP, workload identity, External Secrets Operator, SOPS, rotation, audit, anti-patterns. Guide DevSecOps 2025. - [Sécurité des pipelines cloud : CI/CD, OIDC, signing et SLSA 2026](https://zerodaycyberacademy.com/ressources/cloud-infrastructure/securite-pipelines-cloud): Sécuriser les pipelines CI/CD cloud en 2026 : OIDC federation, secrets, signing Cosign, SLSA, GitOps, protection branches. Attaques supply chain récentes. - [WireGuard : pourquoi l'utiliser, architecture et alternatives](https://zerodaycyberacademy.com/ressources/cloud-infrastructure/wireguard-pourquoi-utiliser): WireGuard en 2026 : pourquoi l'utiliser vs OpenVPN, IPsec et Tailscale. Architecture, cryptographie, performances, cas d'usage cloud et self-hosted. - [AWS security pour débutant : guide pratique 2026](https://zerodaycyberacademy.com/ressources/cloud-infrastructure/aws-security-debutant): AWS security débutant : shared responsibility, IAM, GuardDuty, Security Hub, KMS, 10 erreurs classiques, checklist de sécurisation en 14 jours. - [Configuration sécurisée des services cloud 2026](https://zerodaycyberacademy.com/ressources/cloud-infrastructure/configuration-securisee-services-cloud): Configuration sécurisée des services cloud AWS/Azure/GCP : stockage, base de données, compute, réseau. Référentiels CIS Benchmarks, outils de drift, IaC sécurisée. - [IAM expliqué simplement : identités, rôles et permissions cloud](https://zerodaycyberacademy.com/ressources/cloud-infrastructure/iam-explique-simplement): IAM (Identity and Access Management) expliqué simplement : identités, rôles, permissions, trust policies. Bonnes pratiques AWS, Azure, GCP en 2026. - [Container escape : techniques et défenses 2026](https://zerodaycyberacademy.com/ressources/cloud-infrastructure/container-escape-explication): Container escape 2026 : 8 vecteurs (Docker socket, --privileged, capabilities, cgroups, hostPath), CVE Leaky Vessels, défenses Pod Security, runtime. - [Sécurité Kubernetes : les bases - Guide de hardening pas à pas](https://zerodaycyberacademy.com/ressources/cloud-infrastructure/securite-kubernetes-les-bases): Bases sécurité Kubernetes : RBAC, Pod Security, Network Policies, secrets, admission controllers, audit, runtime, supply chain. Avec exemples manifests. - [Sécurité d'un VPS en 2026 : checklist de durcissement](https://zerodaycyberacademy.com/ressources/cloud-infrastructure/securite-vps-checklist): Checklist sécurité VPS 2026 : SSH durci, pare-feu, patch management, audit Lynis, hardening kernel, monitoring Wazuh. 35 contrôles opérationnels en 7 phases. - [Sécurité serverless : les bases 2025 (Lambda, Functions)](https://zerodaycyberacademy.com/ressources/cloud-infrastructure/securite-serverless-les-bases): Sécurité serverless 2025 : OWASP Top 10, event injection, IAM least privilege, secrets, DoW. Patterns AWS Lambda, Azure Functions, GCP Cloud Functions. - [Alertes SOC : 7 cas d'analyse pas-à-pas en 2026](https://zerodaycyberacademy.com/ressources/cloud-infrastructure/alertes-types-analyse-soc): 7 alertes SOC fréquentes en 2026 : Mimikatz, PowerShell suspect, RDP brute force, beaconing C2, lateral movement WMI, persistence registry, IMDS cloud. - [VPN et exposition d'environnements de lab : 5 approches](https://zerodaycyberacademy.com/ressources/cloud-infrastructure/vpn-exposition-environnements-lab): Exposer un lab (pentest, dev, formation) : VPN classique, mesh Tailscale, Cloudflare Tunnel, bastion SSH, IAP. Matrice de choix 2025 + erreurs à éviter. ### SOC & Blue Team Hub : [SOC & Blue Team](https://zerodaycyberacademy.com/ressources/soc-blue-team) - SOC et blue team : SIEM, EDR, XDR, threat hunting, detection engineering, MITRE ATT&CK, Sigma, incident response, CTI et forensics. - [Qu'est-ce qu'un XDR ? Différences EDR, SIEM, SOAR 2026](https://zerodaycyberacademy.com/ressources/soc-blue-team/qu-est-ce-qu-un-xdr): Qu'est-ce qu'un XDR ? Définition, différences avec EDR, SIEM et SOAR, architecture, leaders marché 2026 (CrowdStrike, SentinelOne, Microsoft Defender XDR). - [MITRE ATT&CK expliqué - Framework, tactiques, techniques, usage](https://zerodaycyberacademy.com/ressources/soc-blue-team/mitre-attack-explique): MITRE ATT&CK décodé : tactiques, techniques, procédures, matrices (Enterprise, Cloud, ICS), Navigator, gap analysis, usage défensif et offensif. - [CTI (Cyber Threat Intelligence) : définition technique 2025](https://zerodaycyberacademy.com/ressources/soc-blue-team/cti-definition): CTI définition : 4 niveaux (strategic, operational, tactical, technical), cycle intelligence, IOC vs TTP, STIX/TAXII, MISP, MITRE ATT&CK. Guide SOC. - [Threat hunting : définition - Méthodes, outils, organisation](https://zerodaycyberacademy.com/ressources/soc-blue-team/threat-hunting-definition): Threat hunting expliqué : définition, hypothèses, Pyramid of Pain, hunting loop, techniques (stack counting, timeline, anomaly), outils, équipe, métriques. - [Détection d'intrusion : les bases 2025 (IDS, EDR, SIEM)](https://zerodaycyberacademy.com/ressources/soc-blue-team/detection-intrusion-les-bases): Détection d'intrusion 2025 : NIDS, HIDS, EDR, SIEM. Suricata, Zeek, Wazuh, Sigma rules, MITRE ATT&CK, MTTD, anti-patterns. Guide technique SOC. - [MITRE ATT&CK Navigator : guide pratique 2026](https://zerodaycyberacademy.com/ressources/soc-blue-team/mitre-attack-navigator-guide-pratique): MITRE ATT&CK Navigator en 2026 : layers JSON, gap analysis, comparaison profils adversaires, intégrations DeTT&CT, Vectr, scoring coverage défensif step-by-step. - [Adversary emulation avec MITRE CALDERA en 2026](https://zerodaycyberacademy.com/ressources/soc-blue-team/adversary-emulation-avec-mitre-caldera): Adversary emulation avec MITRE CALDERA en 2026 : architecture, agents, abilities, plugins, opérations, intégration Atomic Red Team, purple team workflow. - [Les niveaux 1, 2, 3 dans un SOC - Rôles, missions, progression](https://zerodaycyberacademy.com/ressources/soc-blue-team/niveaux-1-2-3-soc): SOC L1/L2/L3 expliqués : missions, outils, compétences, salaires en France 2026, progression, alternatives (tierless SOC, SOAR-first, modern SOC). ### IAM & Identité Hub : [IAM & Identité](https://zerodaycyberacademy.com/ressources/iam-identite-acces) - Identity and Access Management : SSO, MFA, FIDO2, OAuth2, OIDC, SAML, RBAC, ABAC, PAM, IGA, CIEM. Guides pour workforce, customer IAM et cloud. - [Authentification d'API : les bases en 2026](https://zerodaycyberacademy.com/ressources/iam-identite-acces/authentification-api-les-bases): Authentification d'API en 2026 : panorama 7 mécanismes (API keys, JWT, OAuth, OIDC, mTLS, HMAC, SAML), critères de choix, patterns d'implémentation pratiques. - [Pourquoi l'identité est centrale en cybersécurité moderne](https://zerodaycyberacademy.com/ressources/iam-identite-acces/pourquoi-identite-centrale-cybersecurite): Pourquoi l'identité est le nouveau périmètre : disparition du réseau classique, attaques 2024-2025, Zero Trust, MFA, ITDR, conséquences pour défense. - [Least privilege en pratique - Implémenter le moindre privilège](https://zerodaycyberacademy.com/ressources/iam-identite-acces/least-privilege-en-pratique): Principe du moindre privilège appliqué : IAM cloud, Kubernetes RBAC, bases de données, Active Directory, JIT access, CIEM, métriques et roadmap. - [RBAC vs ABAC : différences et choix en 2026](https://zerodaycyberacademy.com/ressources/iam-identite-acces/rbac-vs-abac): RBAC vs ABAC 2026 : définitions NIST, mécaniques (rôles vs policies), exemples AWS/K8s/Keycloak, ReBAC Zanzibar, OPA Rego, Cedar, XACML. Quand utiliser quoi. - [PAM : qu'est-ce que c'est et à quoi ça sert en 2026 ?](https://zerodaycyberacademy.com/ressources/iam-identite-acces/qu-est-ce-que-le-pam): PAM (Privileged Access Management) 2026 : définition, vault, session brokering, just-in-time, alternatives CyberArk/Boundary/Teleport. Cas d'usage et hardening. - [OAuth 2.0 expliqué : flows, tokens, PKCE, sécurité 2025](https://zerodaycyberacademy.com/ressources/iam-identite-acces/oauth-2-0-explique): OAuth 2.0 expliqué en profondeur : 4 rôles, grant types (Auth Code + PKCE, Client Credentials, Device), tokens, OAuth 2.1, attaques courantes, RFC 9700. - [Qu'est-ce que l'IAM ? Définition technique complète 2025](https://zerodaycyberacademy.com/ressources/iam-identite-acces/qu-est-ce-que-l-iam): IAM définition technique : framework AAA, protocoles SAML/OAuth2/OIDC/SCIM, modèles RBAC/ABAC/ReBAC, domaines CIAM/PAM/IGA/NHI, Zero Trust. Guide 2025. - [SSO : définition - Single Sign-On expliqué en profondeur](https://zerodaycyberacademy.com/ressources/iam-identite-acces/sso-definition): Single Sign-On (SSO) décodé : définition, standards (SAML, OIDC, OAuth 2.0, Kerberos), flows, bénéfices, risques, IdP leaders, implémentation. - [Concepts clés d'Active Directory pour débutants](https://zerodaycyberacademy.com/ressources/iam-identite-acces/concepts-cles-ad-pour-debutants): Concepts AD pour débutants 2026 : forêt, domaine, OU, GPO, utilisateurs, groupes, Kerberos, NTLM, DC, schema. Vocabulaire et architecture en 25 minutes. - [Sécurité des comptes privilégiés - PAM, JIT, break-glass](https://zerodaycyberacademy.com/ressources/iam-identite-acces/securite-comptes-privilegies): Protection des comptes à privilèges : PAM, Privileged Access Workstations, Tiered Admin, Just-in-Time, break-glass, session recording, ITDR. - [Service accounts : risques et bonnes pratiques](https://zerodaycyberacademy.com/ressources/iam-identite-acces/service-accounts-risques-bonnes-pratiques): Comptes de service : pourquoi ils explosent, risques (fuites, escalade, orphelins), workload identity, rotation, NHI management, bonnes pratiques. - [Sécurité Active Directory : guide de hardening 2026](https://zerodaycyberacademy.com/ressources/iam-identite-acces/securite-active-directory): Sécurité Active Directory 2026 : tier model, DC hardening, ADCS, Kerberos, attaques courantes (Kerberoasting, DCSync, Golden Ticket), Protected Users, monitoring. - [Keycloak : c'est quoi et à quoi ça sert en 2026 ?](https://zerodaycyberacademy.com/ressources/iam-identite-acces/qu-est-ce-que-keycloak): Keycloak en 2026 : architecture (realms, clients, flows), OIDC/SAML/OAuth2, alternatives Authentik/Auth0, déploiement Kubernetes, hardening, FAPI, FIDO2. - [Provisioning et déprovisioning des accès - JML, SCIM, IGA](https://zerodaycyberacademy.com/ressources/iam-identite-acces/provisioning-deprovisioning-acces): Joiner Mover Leaver : automatiser le cycle de vie des accès via SCIM, HR source of truth, IGA platforms (SailPoint, Saviynt, Omada) et identités machine. ### API Security Hub : [API Security](https://zerodaycyberacademy.com/ressources/api-security) - Sécurité des API REST, GraphQL et gRPC : OWASP API Top 10, BOLA, BFLA, OAuth 2.0, JWT, rate limiting, API gateways, schema-based testing. - [Pourquoi les API sont attaquées - Les raisons et les conséquences](https://zerodaycyberacademy.com/ressources/api-security/pourquoi-api-sont-attaquees): Pourquoi les API sont devenues la cible N°1 : explosion de la surface, shadow APIs, logique métier exposée, cas T-Mobile, Optus, Dell, Twitter, défenses. - [Sécurité REST : les bases - Guide complet d'hardening](https://zerodaycyberacademy.com/ressources/api-security/securite-rest-les-bases): Sécuriser une API REST : HTTP verbs, status codes, auth (Bearer, mTLS, API keys), CORS, TLS, validation JSON, rate limiting, pièges REST spécifiques. - [JWT : risques et bonnes pratiques - Guide complet 2026](https://zerodaycyberacademy.com/ressources/api-security/jwt-risques-bonnes-pratiques): JSON Web Tokens décodés : structure, claims, algos, 12 vulnérabilités classiques (alg none, confusion HMAC/RSA, kid injection), stockage, révocation. - [OWASP API Security Top 10 expliqué - Édition 2023 détaillée](https://zerodaycyberacademy.com/ressources/api-security/owasp-api-security-top-10-explique): OWASP API Top 10 2023 item par item : BOLA, Broken Auth, BOPLA, Resource Consumption, BFLA, Business Flows, SSRF, Misconfig, Inventory, Unsafe Consumption. - [Broken Object Level Authorization : explication complète](https://zerodaycyberacademy.com/ressources/api-security/broken-object-level-authorization-explication): BOLA décortiqué : définition, pourquoi c'est le numéro 1 OWASP API Top 10, cas réels, variantes, mitigations par framework, tests, pièges récurrents. - [API security pour développeurs - Le guide pragmatique 2026](https://zerodaycyberacademy.com/ressources/api-security/api-security-pour-developpeurs): Guide API security pour développeurs : 10 règles d'or, patterns par framework, checklist PR, erreurs à éviter, outils au quotidien, mentalité à adopter. - [Autorisation d'API : les bases - RBAC, ABAC, ReBAC, Policy-as-Code](https://zerodaycyberacademy.com/ressources/api-security/autorisation-api-les-bases): Autorisation d'API : authN vs authZ, object-level, function-level, property-level, modèles RBAC/ABAC/ReBAC, OPA, Cedar, OpenFGA, patterns et pièges. ### Cryptographie appliquée Hub : [Cryptographie appliquée](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee) - Cryptographie appliquée : AES-GCM, ChaCha20, Curve25519, Ed25519, TLS 1.3, mTLS, PKI X.509, KMS, signing Cosign/Sigstore, Argon2, post-quantum crypto. - [Qu'est-ce qu'une CSR - Certificate Signing Request expliqué](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/qu-est-ce-qu-une-csr): CSR décrypté : format PKCS#10, contenu (subject, SAN, public key), génération OpenSSL/cfssl/step, validation DV/OV/EV, automation ACME, mTLS client. - [Carte à puce, JavaCard, APDU de commande : guide technique](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/carte-a-puce-javacard-apdu): Carte à puce et JavaCard expliqués : architecture IC, ISO 7816, APDU commande/réponse, status words, applets JavaCard 3.1, cas EMV/SIM/PKI, outillage dev. - [TLS expliqué simplement : fonctionnement 2026](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/tls-explique-simplement): TLS expliqué simplement 2026 : handshake TLS 1.3, cipher suites AEAD, forward secrecy, 0-RTT, record layer, SNI/ECH, post-quantum hybride, durcissement serveur. - [PKI expliquée - Public Key Infrastructure de A à Z](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/pki-expliquee): PKI décortiquée : CAs, certificats X.509, chaîne de confiance, révocation (CRL/OCSP), ACME, PKI interne, mTLS, SPIFFE, post-quantum, incidents. - [Chiffrement asymétrique expliqué : guide 2026](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/chiffrement-asymetrique-explique): Chiffrement asymétrique 2026 : RSA, ECC (Curve25519, Ed25519, X25519), post-quantum ML-KEM, tailles de clés, migration RSA → ECC, hybrides PQC, pièges. - [Chiffrement de bout en bout - Guide complet E2EE 2026](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/chiffrement-de-bout-en-bout): E2EE expliqué : modèle de menace, Signal Protocol, Double Ratchet, MLS, iMessage PQ3, limites, métadonnées, E2EE email/stockage/groupes, post-quantum. - [Où stocker les secrets - Guide de décision par contexte](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/ou-stocker-les-secrets): Stocker les secrets : anti-patterns (code, env, chat), hiérarchie (password manager, Vault, KMS, HSM), workload identity, rotation, checklist. - [Qu'est-ce qu'un HSM et à quoi ça sert en 2026 ?](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/qu-est-ce-qu-un-hsm): HSM 2026 : Hardware Security Module, FIPS 140-3, génération de clés sans extraction, AWS CloudHSM, Azure HSM, YubiHSM, alternatives KMS cloud, cas d'usage. - [Rotation de clés cryptographiques : guide technique 2025](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/rotation-de-cles): Rotation de clés : cryptopériodes NIST, envelope encryption, KMS cloud (AWS/Azure/GCP), Vault, PCI-DSS, ANSSI. Patterns manual vs auto, BYOK, migration. - [CBC vs GCM : pourquoi GCM gagne en 2026](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/cbc-vs-gcm): CBC vs GCM 2026 : différences techniques, padding oracle (BEAST, POODLE, Lucky 13), AEAD obligatoire TLS 1.3, performance AES-NI, migration legacy. - [Chiffrement symétrique expliqué - AES, ChaCha20, AEAD, modes](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/chiffrement-symetrique-explique): Chiffrement symétrique en profondeur : AES, ChaCha20, modes (ECB/CBC/CTR/GCM/XTS), AEAD, nonces, dérivation de clés, pièges et librairies. - [WhatsApp, Signal, Telegram, Olvid : chiffrement comparé](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/whatsapp-vs-signal-vs-telegram-vs-olvid): Chiffrement messageries 2026 : Signal Protocol (Signal, WhatsApp), Telegram MTProto, Olvid pas-de-compte. Forces, faiblesses, métadonnées, threat models. - [Chiffrement au repos : les 4 couches techniques 2025](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/chiffrement-au-repos): Chiffrement au repos : FDE (LUKS/BitLocker), filesystem, TDE DB, application. AES-XTS vs AES-GCM, KMS cloud, BYOK, RGPD/PCI-DSS, limites réelles. - [Pourquoi ECB est mauvais : failles et alternatives 2025](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/pourquoi-ecb-est-mauvais): ECB mode expliqué : leak de structure (Tux penguin), encryption deterministic, pas d'authentification, cas Adobe 2013, alternatives AES-GCM / ChaCha20-Poly1305. - [PGP expliqué en 2026 : guide complet pratique](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/pgp-explique): PGP et OpenPGP 2026 : Web of Trust, GnuPG, chiffrement et signature email, Git signed commits, alternatives modernes (age, Sigstore), état et déclin PGP. - [Qu'est-ce que la cryptographie - Définition et panorama 2026](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/qu-est-ce-que-la-cryptographie): Cryptographie expliquée : objectifs, symétrique vs asymétrique, hashing, HMAC, signatures, AEAD, PKI, post-quantum, règles d'or et don't roll your own. - [RSA expliqué en 2026 : guide complet de l'algorithme](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/rsa-explique): RSA en 2026 : principe mathématique, RSA-OAEP vs PKCS#1 v1.5, RSA-PSS, attaques Bleichenbacher et ROCA, quantum, migration vers ECC, tailles de clés NIST. - [AES expliqué - Structure, modes, AES-NI, attaques, usages](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/aes-explique): AES en profondeur : Rijndael, SPN 10/12/14 rounds, key schedule, AES-NI, attaques connues, AES-128 vs 256, modes (GCM/CCM/XTS), usages réels et pièges. - [Différence hash, HMAC, signature - Guide de décision crypto](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/difference-hash-hmac-signature): Hash vs HMAC vs signature décryptés : propriétés, cas d'usage, algorithmes, arbre de décision, pièges fréquents. Pour choisir sans se tromper. - [Qu'est-ce qu'un certificat TLS en 2026 ? Guide complet](https://zerodaycyberacademy.com/ressources/cryptographie-appliquee/qu-est-ce-qu-un-certificat-tls): Certificat TLS 2026 : structure X.509, types DV/OV/EV, CA, Let's Encrypt + ACME, OCSP, CT logs, validité 47 jours, mTLS, post-quantum, automation. ### Active Directory & Windows Hub : [Active Directory & Windows](https://zerodaycyberacademy.com/ressources/active-directory-windows) - Active Directory et Windows security : Kerberos, Pass-the-Hash, Kerberoasting, AD CS, BloodHound, tiered admin, LAPS, Defender for Identity, Entra ID hybrid. - [Comptes de service : risques et mitigations Active Directory 2025](https://zerodaycyberacademy.com/ressources/active-directory-windows/comptes-de-service-risques): Comptes de service AD : Kerberoasting, persistance, over-privilège, absence rotation. gMSA, MSA, audit, mitigation complète pour éliminer la dette historique. - [GOAD : qu'est-ce que c'est ? Game of Active Directory expliqué](https://zerodaycyberacademy.com/ressources/active-directory-windows/goad-qu-est-ce-que-c-est): GOAD (Game of Active Directory) : lab vulnérable open-source pour apprendre attaques AD. Versions, déploiement Vagrant/Terraform, scénarios, alternatives 2025. - [Tiering d'administration - Tier 0/1/2, PAW, Enterprise Access Model](https://zerodaycyberacademy.com/ressources/active-directory-windows/tiering-administration): Tiered Admin Model expliqué : Tier 0/1/2, PAW, clean source, Protected Users, Authentication Policies, Enterprise Access Model 2021, cloud. - [Comment apprendre la sécurité Active Directory - Roadmap complète 2026](https://zerodaycyberacademy.com/ressources/active-directory-windows/comment-apprendre-securite-active-directory): Roadmap apprendre AD security : prérequis, principes structurants Kerberos/NTLM/LDAP, lab GOAD, outils offensifs et défensifs, certifications CRTP/OSCP, plan 12 mois. - [Kerberos expliqué - Protocole, flows, attaques, hardening](https://zerodaycyberacademy.com/ressources/active-directory-windows/kerberos-explique): Kerberos décortiqué : KDC, AS/TGS/AP, TGT et tickets de service, attaques (Kerberoasting, Golden Ticket, DCSync), cryptographie, hardening AD 2026. - [NTLM expliqué : protocole, attaques, mitigations 2025](https://zerodaycyberacademy.com/ressources/active-directory-windows/ntlm-explique): NTLM expliqué : flow challenge-response, hashes NT/LM, attaques Pass-the-Hash, NTLM Relay, LLMNR poisoning, mitigations EPA, SMB signing, déprécation Microsoft. - [Sécuriser un environnement Windows d'entreprise 2026](https://zerodaycyberacademy.com/ressources/active-directory-windows/securiser-environnement-windows-entreprise): Sécurité Windows entreprise 2026 : CIS Benchmark, ASR rules, AppLocker/WDAC, Defender, BitLocker, Intune, hardening GPO, patch management, monitoring. - [Pourquoi Active Directory est une cible majeure en 2025](https://zerodaycyberacademy.com/ressources/active-directory-windows/pourquoi-ad-est-une-cible-majeure): AD reste la cible n°1 ransomware et APT 2024-2025 : 5 raisons structurelles, attaques dominantes (Kerberoasting, DCSync, ADCS), limites Microsoft natif, Entra ID. - [Privilege escalation Active Directory : guide 2026](https://zerodaycyberacademy.com/ressources/active-directory-windows/privilege-escalation-ad): Privilege escalation AD 2026 : Kerberoasting, AS-REP Roasting, DCSync, ACL abuse, ADCS ESC, delegation abuse, Golden Ticket. Techniques et défenses. ### Mobile, reverse & malware Hub : [Mobile, reverse & malware](https://zerodaycyberacademy.com/ressources/mobile-reverse-malware) - Sécurité mobile (Android/iOS), reverse engineering (Ghidra, IDA, Binary Ninja), malware analysis statique et dynamique, sandboxing, MITRE ATT&CK, threat intelligence. - [Radare2 : à quoi ça sert ? Reverse CLI expliqué 2025](https://zerodaycyberacademy.com/ressources/mobile-reverse-malware/radare2-a-quoi-ca-sert): Radare2 expliqué : framework reverse CLI open-source, scripting r2pipe, décompilation r2ghidra, Cutter GUI, Rizin fork, vs Ghidra/IDA, cas d'usage automation. - [Outils de reverse engineering à connaître - Panorama complet 2026](https://zerodaycyberacademy.com/ressources/mobile-reverse-malware/outils-reverse-engineering-a-connaitre): Panorama outils RE 2026 : Ghidra, IDA, Binary Ninja, x64dbg, gdb, Frida, jadx, binwalk, angr, YARA, capa, BinDiff, Cuckoo, Volatility, FLARE VM, REMnux. - [Ghidra : à quoi ça sert ? Reverse engineering NSA expliqué](https://zerodaycyberacademy.com/ressources/mobile-reverse-malware/ghidra-a-quoi-ca-sert): Ghidra expliqué : framework reverse engineering NSA open-source, décompilateur multi-arch, scripting Python, debugger, vs IDA Pro, cas d'usage malware et firmware. - [Comment apprendre le reverse engineering - Roadmap complète 2026](https://zerodaycyberacademy.com/ressources/mobile-reverse-malware/comment-apprendre-reverse-engineering): Roadmap apprendre le reverse engineering : prérequis C/assembleur, outils Ghidra/IDA/x64dbg, crackmes, malware analysis, ARM mobile, certifications GREM, plan 12 mois. - [Qu'est-ce qu'un buffer overflow - Mécanisme, exploitation, protections](https://zerodaycyberacademy.com/ressources/mobile-reverse-malware/qu-est-ce-qu-un-buffer-overflow): Buffer overflow expliqué : stack vs heap, mécanisme d'écrasement, exploitation RCE, protections modernes (ASLR, DEP, canaries, CFG), détection ASan, prévention. - [Sécurité mobile : les bases Android et iOS 2025](https://zerodaycyberacademy.com/ressources/mobile-reverse-malware/securite-mobile-les-bases): Sécurité mobile Android et iOS : modèles sandbox, OWASP MASVS/MASTG, Mobile Top 10 2024, outils (Frida, MobSF), spyware, secure coding, patterns défensifs. - [Analyse statique vs dynamique : malware et reverse 2025](https://zerodaycyberacademy.com/ressources/mobile-reverse-malware/analyse-statique-vs-dynamique): Analyse statique vs dynamique en malware analysis et reverse engineering : outils (Ghidra, IDA, Cuckoo, ANY.RUN), workflow, anti-analysis, stack 2025. - [Métier malware analyst - Outils, workflow et méthodologie](https://zerodaycyberacademy.com/ressources/mobile-reverse-malware/metier-malware-analyst): Malware analyst côté technique : workflow statique/dynamique, lab setup, outils (Ghidra, Cuckoo, YARA, Volatility), samples, rapport, kill chain. - [Pourquoi apprendre l'assembleur en cybersécurité](https://zerodaycyberacademy.com/ressources/mobile-reverse-malware/pourquoi-apprendre-assembleur-cybersecurite): Assembleur en cyber : reverse engineering, malware analysis, exploit dev, pourquoi c'est obligatoire, quelles archis (x86/ARM), progression réaliste. ### Candidature, CV & Carrière Hub : [Candidature, CV & Carrière](https://zerodaycyberacademy.com/ressources/candidature-cv-carriere) - CV cyber, portfolio (GitHub, HTB, CTF), LinkedIn, entretiens, négociation, freelance vs salarié, progression. Guides pratiques pour pros cyber 2026. - [Comment trouver son premier job en cybersécurité en 2025](https://zerodaycyberacademy.com/ressources/candidature-cv-carriere/comment-trouver-premier-job-cyber): Process complet premier job cyber 2025 : timeline 3-6 mois, canaux candidature, préparation entretiens, négociation, marché par métier, alternatives. - [Expérience terrain vs certification cyber - Comment arbitrer](https://zerodaycyberacademy.com/ressources/candidature-cv-carriere/experience-terrain-vs-certification-cyber): Faux débat : expérience terrain vs certification cybersécurité. Quand l'une, quand l'autre, combos gagnants par profil et spécialité, ROI, pièges à éviter. - [Les certifications utiles en cybersécurité en 2025](https://zerodaycyberacademy.com/ressources/candidature-cv-carriere/certifications-utiles-cybersecurite): Guide certifications cyber 2025 : OSCP, CompTIA Security+, AWS Security, CISSP, CKS. Priorité par métier, coûts, ROI, pièges et ordre d'acquisition. - [Quels projets montrer pour trouver un job cyber en 2025](https://zerodaycyberacademy.com/ressources/candidature-cv-carriere/projets-montrer-job-cyber): Stratégie projets portfolio cyber 2025 : 3-5 projets clés par métier (pentester, DevSecOps, SOC), README performants, ce que regarde un recruteur, anti-patterns. - [Certifications cyber inutiles ou surestimées - Analyse 2026](https://zerodaycyberacademy.com/ressources/candidature-cv-carriere/certifications-inutiles-surestimees-cybersecurite): Certifications cybersécurité surestimées : CEH, Security+ plafonné, vendor marketing. Ce qui vaut vraiment en 2026 : OSCP, CISSP, SANS, Cloud. Honnête. - [Comment parler de ses labs et de ses CTF - CV, LinkedIn, entretien](https://zerodaycyberacademy.com/ressources/candidature-cv-carriere/comment-parler-labs-ctf): Valoriser HackTheBox, TryHackMe, Root-Me, CTF (FCSC, DEF CON, Google CTF) sur CV, LinkedIn, entretien : quoi mentionner, writeups, STAR, pièges à éviter. - [Comment construire un portfolio cyber - Guide 2026](https://zerodaycyberacademy.com/ressources/candidature-cv-carriere/comment-construire-portfolio-cyber): Portfolio cybersécurité : GitHub, CTF writeups, HTB, CVE, blog, YARA rules. Par métier (pentester, SOC, AppSec, malware), plateformes, progression junior à senior. - [Comment faire un LinkedIn en cybersécurité - Guide pratique 2026](https://zerodaycyberacademy.com/ressources/candidature-cv-carriere/comment-faire-linkedin-cybersecurite): LinkedIn cyber optimisé : headline, about, experience, skills, recommendations, activity. Par métier (SOC, pentester, AppSec, CISO) et par niveau, erreurs à éviter. - [Comment faire un CV en cybersécurité : guide 2025 complet](https://zerodaycyberacademy.com/ressources/candidature-cv-carriere/comment-faire-cv-cybersecurite): CV cybersécurité 2025 : 8 sections obligatoires, ATS keywords, template par métier (pentester, DevSecOps, SOC), certifications, portfolio GitHub, erreurs à éviter. - [Questions fréquentes en entretien cybersécurité - 80+ exemples 2026](https://zerodaycyberacademy.com/ressources/candidature-cv-carriere/questions-frequentes-entretien-cybersecurite): 80+ questions d'entretien cybersécurité 2026 par profil : RH, technique, SOC, pentest, AppSec, cloud, GRC, LLM. Réponses types, STAR, pièges, questions à poser. - [Comment passer de junior à intermédiaire cyber - Plan 24 mois](https://zerodaycyberacademy.com/ressources/candidature-cv-carriere/comment-passer-junior-intermediaire-cyber): Progresser de junior à intermédiaire cybersécurité en 24 mois : ownership, spécialisation, visibilité, certifs ciblées, négociation, signaux d'un profil confirmé. - [Comment décrocher une première mission cyber - Guide 2026](https://zerodaycyberacademy.com/ressources/candidature-cv-carriere/decrocher-premiere-mission-cyber): Décrocher un premier poste cyber : marché 2026, canaux qui marchent, process entretien, tests techniques, négociation, erreurs à éviter, alternatives. ### Glossaire cyber Hub : [Glossaire cyber](https://zerodaycyberacademy.com/ressources/glossaire-cyber) - Glossaire cybersécurité : définitions précises des termes techniques, acronymes (CVE, CVSS, MFA, EDR, SIEM, SOC, SOAR, ZTNA, TLS, MITRE ATT&CK) et concepts. - [Bastion / Jump server / PAM : guide pratique 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/bastion-jump-server-pam): Du jump server SSH au PAM moderne : Teleport, Wallix, AWS SSM, Boundary, hardening, JIT access et zero standing privileges en 2026. - [TTP - Tactics, Techniques, Procedures, définition et usage 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/ttp-tactics-techniques-procedures): TTP (Tactics, Techniques, Procedures) : définition précise, hiérarchie TTP/IOA/IOC, MITRE ATT&CK Enterprise, ATLAS (IA), D3FEND, attribution APT, usage SOC. - [PKI - Public Key Infrastructure et certificats 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/pki-public-key-infrastructure): PKI (Public Key Infrastructure) : X.509, hiérarchie CA, ACME Let's Encrypt, post-quantum NIST FIPS 203/204/205, mTLS, leaders 2026, distrust Entrust. - [CSPM - Cloud Security Posture Management 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/cspm-cloud-security-posture-management): CSPM (Cloud Security Posture Management) : misconfigurations cloud AWS/Azure/GCP, leaders 2026 (Wiz, Prisma Cloud, Defender for Cloud, Lacework), CNAPP. - [RBAC - Role-Based Access Control, modèle et clouds 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/rbac-role-based-access-control): RBAC (Role-Based Access Control) : modèle NIST 1992, niveaux RBAC0-3, Kubernetes/AWS/Azure/GCP, role explosion, hybride RBAC+ABAC, role mining 2026. - [IDS - Intrusion Detection System, NIDS HIDS NDR 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/ids-intrusion-detection-system): IDS (Intrusion Detection System) : NIDS vs HIDS, Snort/Suricata/Zeek, IDS vs IPS vs NDR, encrypted traffic analysis, JA3/JA4, leaders 2026. - [IAM - Identity and Access Management, leaders 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/iam-identity-access-management): IAM (Identity and Access Management) : SSO, MFA, RBAC, ABAC, PAM, IGA, leaders 2026 (Entra ID, Okta, Ping), Zero Trust, NIST SP 800-63, attaques 2024-2026. - [SBOM - Software Bill of Materials, formats et 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/sbom-software-bill-of-materials): SBOM (Software Bill of Materials) : SPDX vs CycloneDX, outils 2026 (Syft, Trivy, cdxgen), VEX, Executive Order 14028, EU CRA, NIS2, supply chain. - [EDR - Endpoint Detection and Response, leaders 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/edr-endpoint-detection-response): EDR (Endpoint Detection and Response) : architecture, leaders 2026 (CrowdStrike, Defender, SentinelOne), MITRE ATT&CK Evals, MDR vs XDR, bypass et déploiement. - [WAF - Web Application Firewall, leaders et bypass 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/waf-web-application-firewall): WAF (Web Application Firewall) : OWASP CRS v4, ModSecurity vs Coraza, leaders 2026 (Cloudflare, AWS, Akamai, Imperva), bypass, WAAP, intégration CI/CD. - [CNAPP - Cloud-Native Application Protection 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/cnapp-cloud-native-application-protection-platform): CNAPP (Cloud-Native Application Protection Platform) : umbrella CSPM+CWPP+CIEM+DSPM+KSPM, leaders 2026 (Wiz, Prisma Cloud, Defender), ROI consolidation. - [IAST - Interactive Application Security Testing 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/iast-interactive-application-security-testing): IAST (Interactive Application Security Testing) : agent runtime hybride SAST+DAST, leaders 2026 (Contrast Security, Checkmarx, Veracode, Seeker), vs RASP. - [Threat modeling : STRIDE, PASTA, LINDDUN en pratique](https://zerodaycyberacademy.com/ressources/glossaire-cyber/threat-modeling-stride-pasta-linddun): Méthodologies threat modeling 2026 : STRIDE, PASTA, LINDDUN, attack trees, outils OWASP Threat Dragon, IriusRisk, pytm et adaptation IA. - [IPS - Intrusion Prevention System inline et NGFW 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/ips-intrusion-prevention-system): IPS (Intrusion Prevention System) : inline blocking, NGFW Palo Alto/Fortinet/Check Point, virtual patching, fail-open, IDS vs IPS, NIST SP 800-94 en 2026. - [Risk analysis cyber : ISO 27005, EBIOS RM, FAIR comparés](https://zerodaycyberacademy.com/ressources/glossaire-cyber/risk-analysis-iso-27005-ebios-fair): Analyse de risque cyber 2026 : ISO 27005:2022, EBIOS Risk Manager, FAIR, NIST SP 800-30, méthodologies quantitatives vs qualitatives et tooling. - [Bind shell : payloads, cas d'usage pivot interne, détection](https://zerodaycyberacademy.com/ressources/glossaire-cyber/bind-shell-pivot-interne): Bind shell vs reverse shell, payloads nc/python/msfvenom, cas pivot interne LAN segmenté, détection nmap/Zeek et alternatives modernes 2026. - [IOC - Indicateurs de compromission, définition et usage 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/ioc-indicateurs-de-compromission): IOC (Indicators of Compromise) : définition précise, types (atomic/computed/behavioral), Pyramid of Pain, formats STIX/TAXII/MISP, sources, intégration SIEM/EDR. - [BIA (Business Impact Analysis) : guide pratique 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/bia-business-impact-analysis): BIA cyber-driven 2026 : RTO, RPO, MTPD, ISO 22317, NIST SP 800-34, DORA, méthodologie en 6 phases et alignement plan de reprise post-ransomware. - [ABAC - Attribute-Based Access Control, modèle et tools 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/abac-attribute-based-access-control): ABAC (Attribute-Based Access Control) : NIST SP 800-162, PEP/PDP/PIP, XACML, Cedar AWS, OPA Rego, implémentations cloud, RBAC vs ABAC en 2026. - [SIEM - Security Information Event Management 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/siem-security-information-event-management): SIEM : leaders 2026 (Splunk-Cisco, Sentinel, Elastic, Chronicle, XSIAM ex-QRadar), tarification ingestion, Sigma, SIEM vs XDR, NIS2/DORA et data lake. - [SAST - Static Application Security Testing en 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/sast-static-application-security-testing): SAST (Static Application Security Testing) : leaders 2026 (Semgrep, SonarQube, Snyk Code, CodeQL, Endor Labs), AI autofix, DAST/IAST/RASP, CI/CD, ROI. - [IOA - Indicators of Attack vs IOC, détection 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/ioa-indicators-of-attack): IOA (Indicators of Attack) : différence avec IOC, détection comportementale, EDR/XDR, MITRE ATT&CK, Sigma, detection engineering et threat hunting 2026. - [CWE - Common Weakness Enumeration et Top 25 en 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/cwe-common-weakness-enumeration): CWE (Common Weakness Enumeration) : taxonomie MITRE des classes de défaut, Top 25 2024, mapping CVE↔CWE, vues, usage SAST et threat modeling 2026. - [VPN (Virtual Private Network) : guide pratique 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/vpn-virtual-private-network): VPN d'entreprise en fin de vie face au ZTNA, WireGuard et Tailscale dominent le terrain : protocoles, CVE 2024-2025 et architecture qui survit. - [STRIDE : méthodologie threat modeling de Microsoft](https://zerodaycyberacademy.com/ressources/glossaire-cyber/stride-microsoft-threat-model): STRIDE en pratique 2026 : 6 catégories, mapping CWE, STRIDE-per-element vs per-interaction, extensions IA, intégration SDL et workflow opérationnel. - [Zero Trust - Architecture, piliers CISA et ZTNA 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/zero-trust-architecture-zta): Zero Trust Architecture : NIST SP 800-207 (2020), 5 piliers CISA Maturity Model 2.0, ZTNA, SASE, leaders 2026 (Zscaler, Cloudflare One, Microsoft Entra). - [RASP - Runtime Application Self-Protection 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/rasp-runtime-application-self-protection): RASP (Runtime Application Self-Protection) : agent inline blocking en production, leaders 2026 (Contrast Protect, Imperva, Datadog ASM), vs WAF, ROI. - [CSR - Certificate Signing Request, génération 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/csr-certificate-signing-request): CSR (Certificate Signing Request) : PKCS#10 RFC 2986, génération OpenSSL/cfssl/step, SAN obligatoire, automation ACME, validation et anti-patterns 2026. - [DREAD : pourquoi le scoring de risque Microsoft est mort](https://zerodaycyberacademy.com/ressources/glossaire-cyber/dread-scoring-risque-deprecated): DREAD (Damage, Reproducibility, Exploitability, Affected users, Discoverability) abandonné par Microsoft en 2008 : alternatives CVSS, FAIR, EPSS. - [Reverse proxy : nginx, HAProxy, Caddy, Traefik, Envoy](https://zerodaycyberacademy.com/ressources/glossaire-cyber/reverse-proxy-nginx-haproxy-caddy-traefik): Comparatif 2026 des reverse proxies : nginx vs Caddy vs Traefik vs HAProxy vs Envoy, CVE confusion attack Apache 2024, HTTP/3 et hardening. - [TLS (Transport Layer Security) : guide pratique 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/tls-transport-layer-security): TLS 1.3 majoritaire, hybride post-quantique X25519MLKEM768 généralisé en 2025, mTLS dans le service mesh : ce qui change et comment configurer. - [CVE - Définition, format, processus et limites 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/cve-common-vulnerabilities-exposures): CVE (Common Vulnerabilities and Exposures) : définition, format CVE-YYYY-NNNNN, écosystème MITRE/NVD/CISA KEV, CVSS, EPSS et usage en pipeline 2026. - [XDR - Extended Detection and Response, leaders 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/xdr-extended-detection-response): XDR (Extended Detection and Response) : Native vs Open vs Hybrid, leaders 2026 (Microsoft, Palo Alto, CrowdStrike), corrélation cross-domain, SIEM vs XDR. - [CVSS - Scoring vulnérabilités v3.1 vs v4.0 en 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/cvss-common-vulnerability-scoring-system): CVSS v3.1 et v4.0 : Base, Threat, Environmental, Supplemental, MacroVectors. Calcul, pièges, transition v3.1→v4.0 et usage en pipeline DevSecOps 2026. - [DAST - Dynamic Application Security Testing en 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/dast-dynamic-application-security-testing): DAST (Dynamic Application Security Testing) : Burp Suite, OWASP ZAP, Invicti, StackHawk, Nuclei, API DAST GraphQL, CI/CD, SAST vs DAST en 2026. - [SOAR - Security Orchestration Automation Response 2026](https://zerodaycyberacademy.com/ressources/glossaire-cyber/soar-security-orchestration-automation-response): SOAR (Security Orchestration, Automation, Response) : leaders 2026 (Cortex XSOAR, Splunk SOAR, Tines, Torq), playbooks, intégration SIEM/XDR, ROI MTTR. - [Reverse shell : payloads, stabilisation et détection SOC](https://zerodaycyberacademy.com/ressources/glossaire-cyber/reverse-shell-bind-shell): Reverse shell vs bind shell, payloads bash/python/socat, stabilisation PTY, détection EDR/SIEM, mapping MITRE ATT&CK T1059 et hardening 2026. ## Blog - [Usurper un e-mail est trivial : les 3 DNS qui l'empêchent](https://zerodaycyberacademy.com/blog/usurpation-email-spf-dkim-dmarc): Rien dans SMTP n'empêche d'écrire « PDG@votre-boite.fr » dans un From. SPF, DKIM, DMARC en trois enregistrements DNS qui ferment la porte. - [Fuite Carnival : un compte, six millions de clients](https://zerodaycyberacademy.com/blog/fuite-carnival-rayon-explosion): Près de six millions de clients exposés à partir d'un seul compte employé. Le vrai sujet n'est pas l'intrusion, c'est le rayon d'explosion qui suit. - [Coercition NTLM : un lien suffit à voler votre hash Windows](https://zerodaycyberacademy.com/blog/coercition-ntlm-windows-hash): Un simple lien suffit pour que Windows envoie votre empreinte NTLM à un attaquant. Le mécanisme, les défenses, et l'angle mort des CVE. - [VS Code : une heure entre signalement et exploit public](https://zerodaycyberacademy.com/blog/vscode-divulgation-confiance-cassee): Un chercheur publie un exploit VS Code une heure après le signalement à Microsoft. Ce que l'affaire dit du contrat de divulgation responsable. - [PUT et DELETE : ce que votre serveur accepte sans le dire](https://zerodaycyberacademy.com/blog/verbes-http-put-delete-serveur): Une requête, et l'attaquant sait si votre serveur l'autorise à écrire ou supprimer des fichiers. Le test, le pourquoi, et comment corriger. - [Swagger.json public : la carte au trésor de l'attaquant](https://zerodaycyberacademy.com/blog/swagger-json-public-attaquant): Des scanners ratissent Internet pour trouver votre documentation d'API. Ce qu'ils en font, et comment cesser de la leur servir sur un plateau. - [Gérer ses vulnérabilités sur AWS sans se noyer](https://zerodaycyberacademy.com/blog/gestion-vulnerabilites-aws): Scanner AWS est facile. Trier les 4 000 alertes l'est moins. Méthode opérationnelle pour transformer le bruit en décisions, sans noyer l'équipe. - [Sécurité des agents IA : la leçon de la faille Claude Code GitHub](https://zerodaycyberacademy.com/blog/agents-ia-prompt-injection-lecons-github-action): Une issue GitHub suffit à compromettre un dépôt via un agent IA mal cloisonné. Pourquoi le prompt injection se règle par l'architecture, pas par le prompting. - [Stuxnet décortiqué : comment un malware a détruit des centrifugeuses](https://zerodaycyberacademy.com/blog/stuxnet-decortique-anatomie-malware-ics): Anatomie de Stuxnet, premier malware à détruire des machines physiques : air-gap franchi par USB, rootkit PLC Siemens, leçons défensives encore d'actualité. - [AccountDumpling : 30 000 comptes Facebook piratés via Google AppSheet](https://zerodaycyberacademy.com/blog/accountdumpling-facebook-google-appsheet-phishing): Une opération vietnamienne nommée AccountDumpling exploite Google AppSheet comme relais de phishing pour piéger des Business Managers Facebook. - [Nouvelle formation LLM Security - lancement officiel](https://zerodaycyberacademy.com/blog/nouvelle-formation-llm-security-lancement): Zeroday Cyber Academy lance une formation LLM Security structurée autour du OWASP Top 10 LLM 2025 : 20 labs offensifs et défensifs, sessions live hebdomadaires. - [OWASP LLM Top 10 2025 - ce qui change et pourquoi ça compte](https://zerodaycyberacademy.com/blog/owasp-llm-top-10-2025-ce-qui-change): Analyse des évolutions majeures du OWASP Top 10 LLM 2025 par rapport à 2023 : nouvelles vulnérabilités, disparitions, impact sur l'architecture des applications IA. ## Contact - Site : https://zerodaycyberacademy.com - Email : contact@zerodaycyberacademy.com - LinkedIn : https://www.linkedin.com/in/naim-aouaichia-cyber-security-engineer ## Licence et attribution Contenu publié par Zeroday Cyber Academy. Citation et indexation autorisées avec attribution à l'URL source. Voir https://zerodaycyberacademy.com/ai-policy.txt pour les conditions d'usage IA.