Titre RNCP 100% CPF À distance

Pentester Web & API – Hacker Éthique : Concepteur Développeur d'Applications Sécurisées

NGN FORMATION PRODUCTION

2 950 €à partir de
350 hdurée
6sessions actives
Francelieu

Objectifs de la formation

Objectifs pédagogiques
À l'issue de la formation, l'apprenant est capable de :
- Installer un environnement de développement et de PenTest sécurisé, conforme aux recommandations ANSSI.
- Modéliser les risques d'une application (threat modeling) pour prioriser les tests et les correctifs.
- Conduire un test d'intrusion Web et API sur un périmètre autorisé : reconnaissance, exploitation, preuve d'impact.
- Exploiter les vulnérabilités du Top 10 OWASP : authentification, IDOR, injections, CSRF, CORS, SSRF, uploads.
- Développer des interfaces utilisateur et des composants métier sécurisés selon le principesecure by design.
- Corriger les vulnérabilités, contrôler les dépendances tierces et écrire des tests de non-régression sécurité.
- Produire un rapport de PenTest professionnel et contribuer à la gestion d'un projet en sécurité applicative.
Compétences visées
La formation prépare auBloc 1 du Titre Professionnel Concepteur Développeur d'Applications(RNCP37873BC01 —Développer une application sécurisée), niveau 6 (Bac+3/4), délivré par le Ministère du Travail.
Compétences professionnelles validées : installer et configurer son environnement de travail, développer des interfaces utilisateur sécurisées, développer des composants métier sécurisés, contribuer à la gestion d'un projet informatique.
Questions fréquentes
Quel métier après cette formation ?Pentester applicatif Web/API, hacker éthique, développeur cybersécurité, AppSec engineer junior. Profils en pénurie, rémunérés 38 à 50 k€ en sortie, 50 à 70 k€ après 3 ans.
Quel est le taux d'insertion ?Selon les statistiques officielles publiées par France Compétences sur la fiche RNCP37873 : 70 % à 6 mois et 92 % à 2 ans dans le métier visé, toutes voies confondues.
Quels financements sont possibles ?CPF (sans plafond, car titre RNCP), France Travail, OPCO, FNE-Formation, contrat de professionnalisation, plan employeur. Délai 2 à 6 semaines selon le dispositif.
Durée et format ?350 heures sur 6 à 9 mois, à distance via Microsoft Teams (cours en direct + replays). Rythme adaptable à votre disponibilité.
Faut-il déjà savoir coder ?Des bases sont attendues : HTTP, API REST, bases de données, Git. Un test de positionnement valide le niveau et oriente vers une remise à niveau si nécessaire.
Puis-je suivre la formation en étant salarié ?Oui. 30 % de nos apprenants sont salariés. Replays, communauté Teams, réponses sous 24 h et coaching individuel rendent le rythme compatible avec un emploi.

Programme

Les applications Web, API et mobiles sont aujourd'hui la première surface d'attaque des organisations. Les vulnérabilités majeures viennent rarement de techniques sophistiquées : elles viennent de défauts de contrôle d'accès, d'authentifications mal cadrées, d'entrées non validées et de dépendances tierces vulnérables.
Cette formation prépare au métier dePentester applicatifet deHacker Éthique. À la différence des cursus qui forment uniquement à attaquer, ce parcours produit un profil rare et recherché : le développeur capable d'auditer une application, d'exploiter ses failles, puis de livrer le code correctif et de prouver la non-régression.
Elle prépare auBloc 1 du Titre Professionnel Concepteur Développeur d'Applications(RNCP37873BC01 —Développer une application sécurisée), niveau 6 (Bac+3/4) délivré par le Ministère du Travail.
Chapitre 1 — Préparation et modélisation des risques
Poser les fondations : environnement de lab et compréhension de ce qu'il faut tester.
- Module 1 : environnement de développement et de PenTest sécurisé, gestion Git, threat modeling, cartographie des actifs et de la surface d'attaque.
Chapitre 2 — Tests d'intrusion Web et API
Le cœur du métier : six modules dédiés aux familles de failles applicatives majeures.
- Module 2 : reconnaissance applicative, découverte des endpoints et des points d'entrée.
- Module 3 : authentification, gestion de sessions, jetons, CSRF.
- Module 4 : contrôle d'accès et failles IDOR (Insecure Direct Object Reference).
- Module 5 : injections SQL, NoSQL, commande système et validation d'entrées.
- Module 6 : sécurité des API REST/GraphQL et CORS misconfigurations.
- Module 7 : uploads, SSRF, mauvaises configurations serveur et en-têtes de sécurité.
Chapitre 3 — Sécurisation et résilience du code
Du test à la correction durable, dans le code et dans la chaîne logicielle.
- Module 8 : sécurité des dépendances tierces et supply chain (Software Composition Analysis).
- Module 9 : développement de composants sécurisés et tests de non-régression sécurité.
Chapitre 4 — Outillage, reporting et projet final
Outils du marché, livrables professionnels et préparation à la soutenance RNCP.
- Module 10 : outillage PenTest (Burp Suite, OWASP ZAP, Semgrep, Nmap) et rédaction de rapport au format CVSS.
- Module 11 : gestion de projet en sécurité applicative, anglais professionnel niveau B1.
- Module 12 : projet fil rouge « attaquer, corriger, prouver » et préparation à la soutenance devant le jury RNCP.

Résultats attendus

- En plus de la validation du bloc 1 de la certification RNCP37873, les apprenants recevront une attestation détaillant les compétences spécifiques maîtrisées en cybersécurité applicative et en PenTest Web/API, offrant ainsi une valeur ajoutée pour leur employabilité future.
- Développement de compétences transversales :La formation vise non seulement à équiper les apprenants avec les compétences techniques nécessaires pour une carrière en cybersécurité applicative et en sécurité offensive, mais également à développer des compétences telles que la résolution de problèmes, la rigueur méthodologique et la communication professionnelle, essentielles dans tout environnement de sécurité informatique moderne.
- Objectif de la formation :Ces modalités de reconnaissance des acquis et de validation des compétences garantissent que chaque diplômé est prêt à contribuer efficacement à la sécurisation des applications dès le premier jour, avec une compréhension approfondie des principes de développement sécurisé et de PenTest applicatif, et une capacité prouvée à appliquer ces connaissances dans des situations professionnelles concrètes.
-------
- Titre Professionnel :La formation prépare au bloc 1 du titre professionnel RNCP37873 « Concepteur Développeur d'Applications » du Ministère du Travail (BC01 — Développer une application sécurisée). Certification professionnelle garantissant que les apprenants possèdent les compétences requises pour concevoir, développer et auditer des applications Web et API sécurisées en utilisant les méthodologies et outils les plus modernes du PenTest applicatif et de la cybersécurité offensive.
- Modalités de validation des compétences :
-
- Évaluations Continues :Tout au long du programme, les apprenants sont évalués via des tests pratiques (labs de PenTest, exploitations contrôlées, corrections de code) et des devoirs pour assurer une compréhension profonde et continue de chaque module.
- Projets Pratiques :Les participants doivent réussir plusieurs projets individuels qui simulent des défis réels du métier de pentester applicatif et de développeur sécurité, leur permettant de mettre en œuvre les compétences apprises dans des contextes variés.
- Soutenance de Projet Final :La formation culmine avec la présentation d'un projet final « attaquer, corriger, prouver » devant un jury composé d'experts cybersécurité et de professionnels du métier, évaluant la capacité du candidat à conduire un audit applicatif complet et à livrer un correctif validé.

Les points forts

Devenez Pentester Web & API – Hacker Éthique :
- Profil rare : pentester ET dev sécurité
- Outillage marché : Burp, ZAP, Semgrep
- Titre RNCP6 - Ministère du Travail

La certification

TP Concepteur développeur d'applications

RNCP 37873 RS -1 CertifInfo 114919

Organisme & lieu

Formations similaires