Une sélection de liens de référence pour tous les profils — du développeur au manager — pour comprendre, se former et se protéger.
Pour les développeurs, administrateurs et pentesters
Sandbox interactive : observer un malware s'exécuter en temps réel dans une VM
Analyse profonde de fichiers et d'URL pour détecter des comportements malveillants sophistiqués
Le "moteur de recherche des objets connectés" : tout ce qui est exposé sur internet
Analyse de fichiers, URL, IP et domaines avec 70+ moteurs antivirus simultanément
Apprendre le hacking éthique via des exercices progressifs et des CTF
Parcours guidés pour la cybersécurité offensive et défensive
Challenges avancés et labs réalistes pour pratiquer la sécurité offensive
Vision de pointe sur la sécurisation des infrastructures à grande échelle
Base de données détaillée des CVE avec scores CVSS, références et exploits connus
Archive publique des exploits et vulnérabilités documentées, maintenue par Offensive Security
Pour les managers, DPO et responsables RSSI
Fiches pratiques pour mettre en place une hygiène informatique en entreprise
Référentiels de sécurité pour les prestataires de détection et de réponse à incidents
Guide indispensable pour lier technique et obligations légales (RGPD)
Supports prêts à l'emploi pour sensibiliser vos collaborateurs
Le référentiel américain de gestion des risques cyber adopté mondialement
Présentation officielle de la norme ISO/IEC 27001:2022 pour la gestion de la sécurité de l'information
Analyses macro sur les tendances de la cybercriminalité et enjeux géopolitiques
Rendre la cybermenace concrète et pédagogique
Carte mondiale des attaques en temps réel — idéal pour illustrer l'ampleur du trafic malveillant
Visualisation géographique des équipements mal sécurisés exposés sur internet
Dashboard temps réel des cyberattaques mondiales par type (malware, DDoS, phishing)
Matrice de tactiques et techniques utilisées par les groupes APT — référence universelle pour le threat modeling
La cybersécurité, c'est aussi la défense des libertés numériques
Recommandations d'outils (navigateurs, VPN, messageries) axées sur la confidentialité
Pour l'aspect juridique et politique de la sécurité et de la cryptographie
Clés de déchiffrement gratuites pour les victimes de ransomwares
Base de données collaborative des sites de phishing signalés
Vérifiez si votre email ou mot de passe figure dans une fuite de données connue
Pour auditer, détecter et sécuriser vos infrastructures
Scanner de vulnérabilités web activement maintenu par OWASP — détection automatique XSS, SQLi, etc.
La référence du scan réseau : découverte d'hôtes, détection de services et d'OS
Scanner de serveurs web : détecte fichiers dangereux, versions obsolètes, mauvaises configurations
Analyse statique de code (SAST) multi-langages avec règles de sécurité prêtes à l'emploi
Scanner de vulnérabilités pour conteneurs Docker, dépendances et fichiers IaC
Détection de vulnérabilités dans les dépendances (npm, pip, Maven) avec suggestions de fix automatiques
Bloque automatiquement les IP qui tentent des attaques brute force sur SSH, HTTP, etc.
SIEM open source : détection d'intrusion, surveillance d'intégrité, conformité RGPD/PCI-DSS
Rester informé sans rester devant un écran
Le podcast français de référence en cybersécurité — interviews d'experts, actualité et techniques
Récits immersifs sur des incidents réels : hackers, espionnage, cybercriminalité — en anglais
Alertes de sécurité officielles, avis de vulnérabilités et publications CERT-FR
Blog de Brian Krebs : investigations approfondies sur la cybercriminalité mondiale
Actualités quotidiennes sur les vulnérabilités, malwares et incidents cyber
Chaînes YouTube incontournables classées par langue
Michel Kartner
Cybersécurité et programmation quel que soit le niveau
Guardia — Ecole de Cybersécurité
Actualité cyber, interviews d'experts, conseils de professionnalisation
Passion Cyber
Gouvernance, certifications (CISSP), pratiques professionnelles
Cybersécurité 360
Gouvernance et mise en conformité pour les entreprises
Professor Messer
La référence absolue pour les certifications Security+, Network+
zSecurity
Hacking éthique et tests d'intrusion — très technique et orienté démonstration
Google Career Certificates
Modules de formation cybersécurité reconnus par l'industrie
SkillsBuild Security
Progresser rapidement vers les métiers d'Ethical Hacker ou d'analyste
| Section | Public visé | Utilité principale |
|---|---|---|
| Lab Technique | Développeurs / Ops | Tester le code, vérifier les dépendances, auditer les serveurs |
| Gouvernance | Managers / DPO | Se mettre en règle avec le RGPD et suivre les normes ISO/NIST |
| Visualisation | Tous publics | Comprendre qui attaque, pourquoi et comment les menaces évoluent |
| Éthique | Tous publics | Protéger sa vie privée et comprendre ses droits numériques |
| Outils Open Source | Développeurs / Ops | Auditer, scanner et surveiller l'infrastructure sans coût de licence |
| Podcasts & Veille | Tous profils | Rester à jour sur les menaces et incidents sans lire d'articles |
15 termes indispensables pour parler cybersécurité sans jargon
Common Vulnerabilities and Exposures — identifiant unique attribué à chaque vulnérabilité connue (ex : CVE-2024-1234).
Common Vulnerability Scoring System — score de 0 à 10 mesurant la gravité d'une CVE (critique ≥ 9).
Vulnérabilité inconnue de l'éditeur et donc sans correctif disponible au moment de son exploitation.
Tentative d'usurpation d'identité par email ou site web pour voler des identifiants ou des données.
Logiciel malveillant qui chiffre vos fichiers et réclame une rançon pour les déchiffrer.
Multi-Factor Authentication — authentification avec au moins deux facteurs (mot de passe + code SMS/TOTP).
Static Application Security Testing — analyse du code source à la recherche de failles sans l'exécuter.
Dynamic Application Security Testing — test d'une application en cours d'exécution pour détecter des vulnérabilités.
Software Composition Analysis — audit des dépendances tierces pour détecter des composants vulnérables.
Cross-Site Scripting — injection de scripts malveillants dans une page web vue par d'autres utilisateurs.
SQL Injection — insertion de code SQL dans un formulaire pour manipuler ou exfiltrer la base de données.
Server-Side Request Forgery — forcer le serveur à effectuer des requêtes vers des ressources internes.
Advanced Persistent Threat — groupe d'attaquants sophistiqués (souvent étatiques) opérant sur le long terme.
Indicator of Compromise — indice technique (IP, hash, domaine) signalant une compromission.
Web Application Firewall — pare-feu applicatif filtrant les requêtes HTTP malveillantes en amont du serveur.
Toutes ces ressources sont utiles — mais rien ne vaut un scan réel de votre infrastructure.