OWASP - Projet de sécurité des applications Web ouvertes
La Fondation OWASP travaille à améliorer la sécurité des logiciels grâce à son open source dirigé par la communauté projets logiciels, des centaines de chapitres dans le monde, des dizaines de milliers de membres, et en hébergeant des sites locaux et conférences mondiales.
- OWASP Top 10 - Les risques de sécurité les plus critiques pour les applications Web
- Guide de test de sécurité Web OWASP (WSTG)
- Norme de vérification de la sécurité des applications OWASP (ASVS)
- Catégories de vulnérabilité OWASP
- Top 10 de la sécurité des API OWASP
- Top 10 des mobiles OWASP
- Série d'aide-mémoire OWASP
- Correction d'une mauvaise configuration de sécurité dans les applications Symfony (moyen)
Liste de contrôle de sécurité personnelle
Une liste de contrôle de plus de 300 conseils pour protéger la sécurité numérique et la confidentialité en 2024. Guide complet couvrant tous les aspects de la cybersécurité personnelle.
Outils de sécurité et d'analyse du réseau
Outils et ressources pour l'évaluation de la sécurité du réseau, l'analyse des vulnérabilités et la génération de diagrammes de réseau.
Renforcement du système et benchmarks CIS
Meilleures pratiques et références pour renforcer les systèmes et améliorer la posture de sécurité.
- Guide des benchmarks CIS (français) - Benchmarks de configuration de sécurité
- Site officiel des références CIS
- Guides de renforcement du système (français)
- Cadre de renforcement DevSec
- OpenSCAP - Conformité de sécurité et évaluation de la configuration
- Lynis - Outil d'audit et de renforcement de la sécurité pour les systèmes basés sur Unix
- Renforcement de la collection Ansible (dev-sec)
- Renforcement des VM avec OpenSCAP et Ansible (Moyen)
- Script automatisé de renforcement du système et d'audit de sécurité (moyen)
Sécurité et renforcement SSH
Guides complets pour sécuriser l’accès SSH et renforcer les configurations SSH.
- Guide de renforcement SSH (français) - Tutoriel complet sur la sécurité SSH
- Guide de sécurité SSH.COM
- Analyse SSH par Mozilla - Scanner de configuration SSH
- ssh-audit - Auditeur de configuration de serveur et client SSH
- Directives de sécurité Mozilla OpenSSH
- NVIDIA OpenShell — Page IA (environnement d'exécution de l'agent en bac à sable)
- Open Terminal — Page AI (API de terminal auto-hébergé pour les agents)
Renforcement de la sécurité OpenClaw
OpenClaw (anciennement Clawdbot / MoltBot) peut accéder aux API, aux fichiers et aux comptes liés ;les configurations par défaut ont dessiné des avertissements clairs de la communauté de la sécurité.Si vous l’hébergez toujours vous-même, considérez le durcissement comme non facultatif.LeGuide de renforcement de la sécurité OpenClaw(Aimaker / Substack, avec une présentation technique de Fernando Lucktemberg de Next Kick Labs) présente trois niveaux progressifs : isolation minimale viable de niveau 1 et configuration de la passerelle, protection standard de niveau 2 pour utilisation typique en loisir ou en laboratoire, défense en profondeur de niveau 3 (par exemple filtrage de sortie et Podman sans racine).Il comprend des étapes de style copier-coller, des commandes de vérification, une liste explicite des comptes et des systèmes que vous devriez ne vous attachez jamais et automatisation complète en option via Ansible.
Normes de sécurité et conformité
Normes industrielles, cadres de conformité et directives réglementaires en matière de sécurité.
- Cadre de cybersécurité du NIST
- ISO/IEC 27001 - Gestion de la sécurité de l'information
- ISO/IEC 42001 - Système de gestion de l'intelligence artificielle
- RGPD – Règlement Général sur la Protection des Données
-
Drata — Automatisation continue de la conformité (SOC 2, ISO 27001, et plus)
Commercial
-
Vanta — Conformité automatisée, collecte de preuves et gestion de la confiance
Commercial
Gestion et analyse des vulnérabilités
Outils et ressources pour identifier, évaluer et gérer les vulnérabilités.
- Base de données nationale sur les vulnérabilités (NVD)
- CVE – Vulnérabilités et expositions courantes
- OpenCVE (Nabla-org) — Soyez informé des CVE critiques et élevés pour votre produit
- Catalogue des vulnérabilités exploitées connues de CISA
- Trivy - Scanner de sécurité complet
- OWASP ZAP - Scanner de sécurité des applications Web
- OSTE Meta Scan - Outil de vulnérabilité multi-scanner
- TheAuditor – Outil de sécurité SAST alimenté par l'IA (korben.info)
Analyse des vulnérabilités CI
Outils d'analyse multi-scanners.
Pentest-Tools.com
Plateforme de tests d'intrusion et d'analyse de vulnérabilités en ligne.
SIEM / Détection de logiciels malveillants
Ressources de surveillance de la sécurité et de détection des logiciels malveillants.
Outils et pratiques DevSecOps
Outils et pratiques pour intégrer la sécurité dans le pipeline DevOps.
- FluxCD – Chiffrement des secrets avec HashiCorp Vault (SOPS)
- Sécurité FastAPI sans lenteur (moyenne)
- MegaLinter - Linter multilingue (recommandé ; la plupart des outils ci-dessous sont inclus)
- Trivy - Scanner de vulnérabilités et de mauvaises configurations (conteneurs, IaC, SBOM)
- Gitleaks - Détecter les secrets dans les dépôts et les fichiers git
- pre-commit - Hooks Git (par exemple, détection de clé privée, vérification de chiffrement)
- Bandit - Linter de sécurité pour le code Python
- pre-commit-terraform - Crochets Terraform/Terragrunt (fmt, validate, docs, tflint, trivy)
- Checkov - IaC et sécurité des conteneurs (Terraform, K8s, Dockerfile, etc.)
- KICS – Trouver les problèmes de sécurité et les erreurs de configuration dans IaC
- Hadolint - Linter pour les fichiers Docker
- CNCF TAG Sécurité
- CodeQL - Moteur d'analyse de code sémantique
- Semgrep - Outil d'analyse statique rapide
- TruffleHog - Trouvez des secrets dans votre code
- GitGuardian - Analyse et correction des secrets
Authentification et JWT
Plaques passe-partout et guides pour l'authentification sécurisée et JWT.
Sécurité des applications et des infrastructures
Meilleures pratiques pour sécuriser les applications et les plateformes d'infrastructure.
Ressources de sécurité cloud
Meilleures pratiques et outils pour sécuriser l’infrastructure et les services cloud.
Ressources d'apprentissage sur la sécurité
Plateformes et ressources pour apprendre et améliorer les compétences en matière de sécurité.