Reconversion cybersécurité

Comment se déroule un bootcamp Zeroday Cyber Academy

Méthodologie bootcamp Zeroday Cyber Academy 2026 : 5 phases, rituels hebdo, projets, mentors, validation, accompagnement post-bootcamp.

Naim Aouaichia
15 min de lecture
  • Bootcamp
  • Méthodologie
  • Pédagogie
  • Mentoring
  • Reconversion
  • Cybersécurité

Le bootcamp Zeroday Cyber Academy dure 6 mois dans son format complet, structuré en 5 phases (cadrage, fondamentaux, spécialisation, projet de capstone, placement) avec un coach senior dédié par apprenant (1-1 hebdomadaire 30-60 min), pas de pédagogie de masse, pas de groupe de 30 stagiaires anonymes. Format hybride : sessions live hebdo (1-2 par semaine, 90 min) + travail asynchrone guidé (8-12h/sem) + 5-7 livrables projets + revue de portfolio public obligatoire (GitHub + writeups + 1-2 articles techniques publiés en cours de bootcamp). Méthodologie 70% pratique / 30% théorie, pas de cours magistraux longs, labs et CTF dès le sprint 1. Trois chemins disponibles : Bootcamp DevSecOps (6 mois complet, ex-dev → DevSecOps senior), Bootcamp DevSecOps Autonomie (3 mois autodidacte encadré, profils 2+ ans XP IT autonomes), Bootcamp LLM Security (6 mois sur la spé IA security en pénurie aiguë 2026, salaires 70-200 k€). Stack outillage marché : Discord privé, GitHub portfolio, TryHackMe Premium fourni, HackTheBox VIP selon spé, AWS sandbox dédié, Burp Suite, Semgrep, Trivy, Cosign, outils transférables après bootcamp, pas de plateforme propriétaire fermée. Accompagnement 3 mois post-bootcamp inclus : refonte CV + LinkedIn + portfolio, prépa entretien technique, mock interviews, négociation offres, onboarding 1ère mission. Cet article documente la méthodologie 5 phases, les rituels hebdomadaires, la stack pédagogique, les livrables, l'accompagnement post-bootcamp, et les différences entre les 3 chemins, sans bullshit marketing.

Pour les autres ressources liées : voir Reconversion cybersécurité sans 5 ans d'études et Comment apprendre la cyber en parallèle d'un emploi.

Le bon mental model : un bootcamp n'est pas une formation, c'est un changement de trajectoire

Erreur cognitive du futur reconverti type 2026 : choisir un bootcamp comme on choisit une formation classique, comparer le prix horaire ou le nombre d'heures de cours. Faux raisonnement. Un bootcamp réussi se mesure à 3 critères de sortie :

  1. Niveau réel atteint, capacité à passer un entretien technique cyber junior et le réussir.
  2. Portfolio public démontré, GitHub + 5-10 writeups + 1-2 articles techniques visibles par recruteurs.
  3. Mission décrochée à 6-12 mois, CDI, alternance ou 1ère mission freelance après bootcamp.

Conséquence pratique : un bootcamp à 9 k€ qui produit ces 3 résultats vaut largement plus qu'un bootcamp à 6 k€ qui ne produit qu'un certificat. Le coût d'opportunité d'un bootcamp inefficace = 12-18 mois de salaire perdu (40-65 k€) + budget formation gaspillé.

Les 5 phases du bootcamp Zeroday Cyber Academy

Phase 1, Cadrage et baseline (semaines 1-2)

Objectif : poser le projet personnel de chaque apprenant + valider le niveau de départ.

Activités :

  • Entretien initial 1h avec coach senior : objectif final (CDI alternance, freelance, salaire cible), spé visée (DevSecOps, AppSec, pentest, AI security), contraintes (temps disponible, financement).
  • Test diagnostic : OWASP Top 10 + Linux basics + scripting Python + threat modeling intro.
  • Plan personnalisé écrit : feuille de route 6 mois, livrables ciblés, certifs cibles (Security+, AWS Sec Spec, eJPT, OSWE selon spé).
  • Setup environnement technique : Discord, GitHub privé, TryHackMe Premium, AWS sandbox, Notion partagé.

Livrable phase 1 : plan personnalisé validé + threat model d'une app perso + 1ère machine TryHackMe complétée.

Phase 2, Fondamentaux universels (semaines 3-8)

Objectif : assurer les bases qui s'appliquent à toutes les spés cyber.

Activités :

  • OWASP Top 10 2021 + lectures dirigées (Adam Shostack threat modeling, OWASP ASVS v4.0.3).
  • Réseau et système : modèle OSI, TCP/UDP, DNS, HTTP/HTTPS, TLS 1.2/1.3 handshake, Linux Bash, Docker.
  • Threat modeling : STRIDE, LINDDUN v3.0 (KU Leuven, décembre 2023), OWASP Threat Dragon v2.4 ou pytm.
  • MITRE ATT&CK Enterprise (matrice complète) + ATLAS (juin 2021, MAJ 2024).
  • Premier writeup CTF publié (1500-2500 mots).
  • Lecture obligatoire de 5 newsletters cyber (TLDR Sec, Risky Business, ANSSI alertes).

Livrable phase 2 : 5-10 machines TryHackMe complétées + 3 writeups publiés + premier article technique LinkedIn 1500+ mots.

Phase 3, Spécialisation (semaines 9-18)

Objectif : approfondir la spé visée jusqu'à niveau junior crédible.

Spécialisations disponibles :

CheminStack approfondieCertif cibleSalaire entrée FR 2026
DevSecOpsSemgrep, Trivy, Cosign, AWS Security Hub, GitHub Actions sécurisées, CheckovAWS Security Specialty (300$)50-65 k€ junior
AppSecBurp Suite Pro, OWASP ZAP, threat modeling avancé, OWASP API Top 10 2023Burp Suite Practitioner (99£)55-70 k€
Pentest webBurp Suite Pro, sqlmap, ffuf, BloodHound (AD basics)eJPT v2 (250-400$)38-50 k€
Cloud securityAWS IAM, Security Hub, GuardDuty, Inspector, Wiz / PrismaAWS Security Specialty (300$)60-80 k€
AI/LLM securityOWASP LLM Top 10 v2.0 (octobre 2024), MITRE ATLAS, prompt injection, NeMo Guardrails, garak, PyRITPas de certif établie 202670-95 k€ (pénurie)

Activités phase 3 :

  • 4-6 livrables progressifs sur la spé visée.
  • 1 sprint review live / 2 semaines avec coach + cohorte.
  • Premier projet portfolio public majeur (pipeline DevSecOps complet, audit AppSec d'un projet OSS, writeup AD pentest, etc.).
  • Préparation certif spécialisée + révisions encadrées.

Livrable phase 3 : projet portfolio majeur publié + certif spé obtenue.

Phase 4, Capstone et portfolio (semaines 19-22)

Objectif : produire un livrable signature qui sert de carte de visite pour les recruteurs.

Exemples de capstone :

  • DevSecOps : pipeline GitHub Actions complet end-to-end (SAST + DAST + container scan + supply chain signing + déploiement K8s sécurisé) sur un projet open source ou perso. Documentation + article technique 3000+ mots.
  • AppSec : threat model complet d'une app SaaS (50+ menaces identifiées, 30+ mitigations proposées) + audit code review structuré sur 2-3 KLOC OSS + rapport pro.
  • Pentest : 3 disclosed reports HackerOne / Bugcrowd / YesWeHack + 1 lab pro (HackTheBox Pro Lab Dante ou Offshore) complété intégralement.
  • AI/LLM security : audit complet d'une app LLM perso ou OSS (prompt injection, RAG poisoning, agent abuse) + write-up détaillé + propositions guardrails (NeMo Guardrails, Lakera).

Livrable phase 4 : capstone publié + soutenance live 30 min devant cohorte + retours croisés.

Phase 5, Placement et 1ère mission (semaines 23-26 + 12 sem post-bootcamp)

Objectif : décrocher la 1ère mission cyber.

Activités semaines 23-26 (fin bootcamp) :

  • Refonte CV ATS-friendly avec angle reconversion cyber.
  • Refonte LinkedIn complète (titre, bannière, recommandations, posts).
  • Liste 50 entreprises cibles personnalisée (ESN cyber, big tech FR, startup cyber).
  • Mock interviews techniques : 3-5 sessions avec coach senior + 1-2 avec experts externes du réseau Zeroday.
  • 50-100 candidatures actives.

Activités 12 semaines post-bootcamp (mois 1-3 hors curriculum) :

  • 1-1 hebdo allégé avec coach (30 min) sur entretiens en cours.
  • Introductions chaudes vers RSSI / Hiring Managers FR cyber via réseau Zeroday.
  • Partenariats ESN cyber actifs : Wavestone Cybersecurity, Almond, Synacktiv (selon spé), Orange Cyberdefense.
  • Négociation offres : revue contrat, négo salaire, clauses non-concurrence.
  • Onboarding 1ère mission + plan formation continue post-bootcamp.

Livrable phase 5 : 1ère mission cyber signée (CDI, alternance ou freelance) + plan annuel cyber post-bootcamp.

Rituels hebdomadaires structurants

RituelFréquenceDuréeFormatLivrable
1-1 mentor / coach seniorHebdomadaire30-60 minVisio CalendlyAction items + objectifs semaine
Session live cohorteHebdomadaire90 minDiscord / ZoomQ&A live + démo apprenants
Sprint planningBi-hebdomadaire (début sprint)30 minNotion partagéPlan sprint personnel validé
Sprint review + retroBi-hebdomadaire (fin sprint)60 minDiscord cohorteDemo livrable + feedback croisé
Office hours coachQuotidien (4h fenêtre)À la demandeDiscord async + pingRéponses bloquantes < 24h
Live workshops experts externesMensuel (1-2x)90 minVisioSujets émergents (AI security, NIS2, AI Act)
Lecture / podcast obligatoireHebdomadaire1-2hAsyncNotes Notion + 1 takeaway communauté

Discipline pédagogique :

  • Discord répond < 4h en heures ouvrées sur questions techniques bloquantes.
  • 1-1 jamais annulé sans replanning 24h max.
  • Sprint review obligatoire sauf cas force majeure documenté.
  • Calendar shared entre coach et apprenant pour rapidité scheduling.

Stack outillage utilisée pendant le bootcamp

# Communication et tracking
# - Discord privé (canaux dédiés cohorte + 1-1 coach)
# - Calendly pour bookings 1-1 / sprint reviews
# - Notion partagé (plan, retros, notes)
# - GitHub privé (portfolio + projets en cours)
 
# Plateformes pratique inclues dans tarif
# - TryHackMe Premium (~14$/mois fourni 6 mois)
# - HackTheBox VIP selon spé (~14$/mois fourni 3 mois)
# - PortSwigger Web Security Academy (gratuit)
# - AWS sandbox dédié (limit 50$/mois)
 
# Stack DevSecOps phase 3
brew install semgrep gitleaks trivy cosign checkov
docker pull owasp/zap2docker-stable
 
# Stack AppSec phase 3
brew install --cask burp-suite  # Community gratuite suffit
brew install nmap sqlmap
 
# Stack pentest phase 3
# Kali Linux VM + OffSec Proving Grounds Practice (~17$/mois)
 
# Stack AI/LLM security phase 3
pip install openai anthropic langchain
pip install garak  # Leon Derczynski LLM red teaming
# NeMo Guardrails par NVIDIA pour défense
pip install nemoguardrails
 
# Vérifications environnement
semgrep --version  # ≥ 1.50 mai 2026
trivy --version    # ≥ 0.50

Position : Zeroday n'utilise aucune plateforme propriétaire fermée. Tous les outils enseignés sont marché-réels et transférables, tu sors du bootcamp avec une stack que tu utiliseras en mission. Pas d'investissement perdu en tooling proprio post-bootcamp.

Critères de validation par phase

Pas d'examen QCM ni de certificat purement administratif. Validation par livrable + soutenance à chaque phase :

PhaseCritère 1Critère 2Critère 3Validé par
1 - CadragePlan personnalisé validéThreat model app perso1ère machine TryHackMeCoach senior
2 - Fondamentaux5-10 machines complétées3 writeups publiés1 article LinkedIn 1500+ motsCoach + peers
3 - SpécialisationProjet portfolio majeur publiéCertif spé obtenue5-7 livrables intermédiairesCoach + jury cohorte
4 - CapstoneCapstone publié et documentéSoutenance live 30 minArticle technique 3000+ motsCoach + 1-2 experts externes
5 - Placement50-100 candidatures actives5-10 entretiens passés1ère offre signée à 12 semCoach + suivi mensuel

Discipline : un livrable validé signifie qu'il est public (GitHub, Medium, blog) et accessible aux recruteurs. Pas de validation sur livrable interne caché.

Comparatif des 3 chemins Zeroday

CritèreDevSecOpsDevSecOps AutonomieLLM Security
Durée6 mois3 mois6 mois
FormatHybride live + asyncAsync encadré + 2-4 sessions live/moisHybride live + async
Coach senior dédié1-1 hebdo1-1 bi-mensuel1-1 hebdo
Public cibleEx-dev débutant cyber2+ ans XP IT autonomesDev IA / data scientist
Sortie typiqueDevSecOps junior 50-65 k€Mid avec spé renforcéeAI/LLM security junior 70-95 k€
Tarif indicatifPremium accompagnementRéduit (autodidacte encadré)Premium accompagnement
Certif cibleAWS Security Specialty (300$)AWS Security Specialty (300$) ou OSWEPas de certif établie 2026
Placement post-bootcamp3 mois inclus1 mois inclus3 mois inclus
CPF éligibilitéOui (RNCP)Oui (RNCP)Oui (RNCP)

Position : DevSecOps = sweet spot reconversion ex-dev classique. Autonomie = optimisation budget pour profils avec XP IT. LLM Security = pari sur marché en pénurie aiguë 2026 (salaires 130-200 k€ senior, profils rares).

Erreurs fréquentes en choix bootcamp cybersécurité 2026

ErreurSymptômeFix
Choisir bootcamp non-RNCPDiplôme local invisible marchéFrance Compétences vérification
Pas de portfolio public obligatoireBootcamp à diplôme sans preuveGitHub + writeups + articles obligatoires
Certificat interne sans certif marchéCV junior filtré au tri RHBootcamp qui prépare Security+ / eJPT / AWS Sec
Cohorte 30+ stagiaires sans coach individuelPédagogie de masse, peu de feedback1-1 hebdo avec coach senior dédié
Pas de placement post-bootcamp inclusLâché à la fin = abandon mission3 mois suivi minimum inclus
Outils propriétaires fermésInvestissement perdu post-bootcampStack marché transférable
Pas de taux placement publiéAucune garantie résultatDemander stats avant signature
Pas de mock interviewsRefusé aux entretiens techniques3-5 mock interviews minimum
Pas de réseau / partenariats ESNCandidatures froides peu retoursIntroductions chaudes + partenariats
Bootcamp court < 3 moisTrop superficiel6 mois minimum pour niveau junior
Tarif < 5 k€ premium accompagnementSouvent pédagogie de masseVérifier ratio coach/apprenant
Pas de communauté alumniRéseau pro pauvre post-bootcampDiscord alumni + meetups

Pour aller plus loin

Points clés à retenir

  • Les bootcamps Zeroday Cyber Academy durent 6 mois (format complet) avec coach senior dédié 1-1 hebdomadaire, pas de pédagogie de masse.
  • 5 phases pédagogiques : (1) cadrage 2 sem, (2) fondamentaux universels 6 sem, (3) spécialisation 10 sem, (4) capstone portfolio 4 sem, (5) placement 4 sem fin bootcamp + 12 sem post-bootcamp inclus.
  • Méthodologie 70% pratique / 30% théorie. Pas de cours magistraux longs. Labs et CTF dès sprint 1. Validation par livrable + soutenance, pas par QCM.
  • 3 chemins disponibles : Bootcamp DevSecOps (6 mois ex-dev), Bootcamp DevSecOps Autonomie (3 mois autodidacte encadré), Bootcamp LLM Security (6 mois spé pénurie aiguë 2026).
  • Stack outillage marché 2026 : Discord, GitHub, TryHackMe Premium, HackTheBox VIP, AWS sandbox, Burp Suite, Semgrep, Trivy, Cosign, NeMo Guardrails. Aucun outil propriétaire fermé.
  • Rituels hebdo structurants : 1-1 mentor (30-60 min), session live cohorte (90 min), sprint planning + review bi-hebdo, office hours quotidien Discord, workshops experts mensuels.
  • Certifs préparées et partiellement financées : Security+ (370$), eJPT (250-400$), Burp Suite Practitioner (99£), AWS Security Specialty (300$), AWS Cloud Practitioner (100$).
  • Accompagnement post-bootcamp 3 mois inclus : refonte CV / LinkedIn / portfolio, mock interviews, 50-100 candidatures actives, partenariats ESN cyber (Wavestone, Almond, Synacktiv), introductions chaudes.
  • Validation par livrable public obligatoire : GitHub portfolio + 5-10 writeups CTF + 2-3 articles techniques 1500-3000 mots publiés en cours de bootcamp.
  • Anti-pattern à éviter : bootcamps non-RNCP, certificats internes sans certif marché reconnue, cohortes 30+ sans coach individuel, pas de placement post-bootcamp inclus, outils propriétaires fermés.
  • Le seul vrai KPI pédagogique : % apprenants qui décrochent une 1ère mission cyber salariée ou freelance dans 6-12 mois post-bootcamp. Tout le reste est secondaire.
  • Position : un bootcamp réussi se mesure à 3 critères de sortie, niveau réel atteint (passe entretien technique junior), portfolio public démontré (visible recruteurs), mission décrochée à 6-12 mois. Coût d'opportunité d'un bootcamp inefficace = 12-18 mois de salaire perdu (40-65 k€) + budget formation gaspillé.

Questions fréquentes

  • Combien de temps dure un bootcamp Zeroday Cyber Academy en 2026 ?
    Les bootcamps Zeroday durent **6 mois en accompagnement individuel premium** (chemin par défaut) avec **un coach senior dédié**. Format hybride : sessions live hebdomadaires (1-2 par semaine, 90 min chacune) + travail asynchrone guidé (8-12h/sem) + projets pratiques (5-7 livrables) + revue de portfolio public (GitHub + writeups + articles techniques). Chemins disponibles : Bootcamp DevSecOps (~6 mois), Bootcamp DevSecOps Autonomie (~3 mois autodidacte encadré), Bootcamp LLM Security (~6 mois sur formation IA security). Tous suivent le même squelette pédagogique 5 phases. Position : 6 mois est le sweet spot, moins court c'est superficiel, plus long c'est de la procrastination structurée.
  • Quelle est la méthodologie pédagogique du bootcamp en 2026 ?
    5 piliers méthodologiques. **(1) Apprentissage actif** : 70% pratique / 30% théorie, pas de cours magistraux longs, labs, CTF, projets dès le 1er sprint. **(2) Mentor dédié** : 1 coach senior assigné (1-1 hebdo 30-60 min) qui suit ta progression individuelle. **(3) Sprint structure** : 2 semaines / sprint avec planning + objectif clair + retro + demo. **(4) Portfolio public obligatoire** : GitHub + writeups + 1-2 articles techniques publiés en cours de bootcamp (signal CV junior). **(5) Évaluation par projet** : pas d'examen QCM, chaque sprint produit un livrable évalué par le coach et présenté en demo. Position : pas de pédagogie de masse, accompagnement individuel, c'est ce qui justifie le tarif premium vs bootcamps groupés à 9-12 k€.
  • Quels outils et stack utilisés pendant le bootcamp Zeroday ?
    Stack pédagogique alignée marché 2026. **Communication** : Discord privé (canaux par cohorte + dédiés mentor) + Calendly pour booking 1-1. **Lab et pratique** : TryHackMe Premium (~14$/mois fournis) + HackTheBox VIP selon spé + PortSwigger Web Security Academy gratuit. **DevSecOps spécifique** : GitHub privé pour portfolio + Semgrep + Trivy + Cosign + AWS sandbox dédié. **Pentest spécifique** : OffSec Proving Grounds Practice + Burp Suite Community + Kali Linux VM. **LLM Security spécifique** : OpenAI / Anthropic API access + LangChain + NeMo Guardrails. **Tracking** : Notion partagé pour notes + plan annuel + retros. Pas de plateforme propriétaire fermée, tout en outils marché que tu peux réutiliser après bootcamp.
  • Comment se passe l'accompagnement post-bootcamp pour décrocher une mission ?
    3 mois d'accompagnement post-bootcamp inclus. **Mois 1** : refonte CV + LinkedIn + portfolio public, prépa entretien technique avec mentor, 50-100 candidatures actives, mock interviews. **Mois 2** : entretiens techniques réels, debrief avec mentor, négociation offres, signature CDI/alternance. **Mois 3** : onboarding 1ère mission, plan d'apprentissage continue post-formation, bascule en mode mentoré allégé (1-1 mensuel). Réseau Zeroday : connexions LinkedIn vers RSSI / Hiring Managers FR cyber, partenariats ESN cyber (Wavestone, Almond, Synacktiv selon spé), introductions chaudes vs candidatures froides. Position : un bootcamp qui te lâche post-formation = bootcamp qui ne mesure pas son taux de placement. Suivi 3 mois est le minimum pour conversion sérieuse.
  • Quelle est la différence entre les 3 chemins bootcamp Zeroday ?
    Trois formats selon profil et ambition. **Bootcamp DevSecOps (~6 mois, accompagnement complet)** : pour ex-dev visant DevSecOps senior, alternance, ou freelance après 3 ans. Coach senior dédié, 6 mois live + async, support placement. **Bootcamp DevSecOps Autonomie (~3 mois, autodidacte encadré)** : pour profils autonomes avec 2+ ans XP IT, accès curriculum + 2-4 sessions live mentor / mois, idéal complément emploi parallèle. Tarif réduit. **Bootcamp LLM Security (~6 mois, formation IA security)** : pour profils dev / data science visant la spé émergente AI/LLM security 2026 (pénurie aiguë, salaires 70-200 k€). OWASP LLM Top 10, MITRE ATLAS, prompt injection, red teaming LLM. Position : choisir en alignement avec spé visée + niveau autonomie + budget. DevSecOps = sweet spot entrée cyber pour devs, LLM Security = pari sur marché en pénurie.

Écrit par

Naim Aouaichia

Cyber Security Engineer et fondateur de Zeroday Cyber Academy

Ingénieur cybersécurité avec un parcours hybride : développement, DevOps Capgemini, DevSecOps IN Groupe (sécurité des documents d'identité régaliens), audits CAC 40. Fondateur de Hash24Security et Zeroday Cyber Academy. Présence LinkedIn 43 000 abonnés, Substack Zeroday Notes 23 000 abonnés.