Rétrospective du Forum Méditerranéen de la Cybersécurité 2025

Rétrospective du Forum Méditerranéen de la Cybersécurité 2025

Le Forum Méditerranéen de la Cybersécurité : menaces, enjeux et solutions pour les entreprises du territoire.

Le 26 juin 2024, Grand Central Marseille a accueilli la 1ère édition du Forum Méditerranéen de la Cybersécurité, organisé par La Plateforme_, La Provence, le Campus Cyber Région Sud Euromed et l’Université d’Aix-Marseille (AMU).

Avec plus de 150 participants rassemblés, cet événement a marqué une étape importante pour fédérer les acteurs économiques locaux, en particulier les PME et ETI,  face à la montée des cybermenaces.

Ce Forum a pour objectif de sensibiliser, mobiliser et accompagner les dirigeants dans la compréhension des enjeux de cybersécurité, tout en mettant en lumière les dispositifs régionaux qui s’organisent pour y répondre efficacement.

Un état des lieux inédit de la cybersécurité régionale

À cette occasion, La Plateforme_ a présenté une enquête exclusive menée auprès de 110 entreprises, offrant une vision locale qui permet notamment d’évaluer la maturité des PME & ETI en matière de cybersécurité.

Cette photographie régionale révèle des tensions croissantes :

  • Une augmentation notable des attaques ciblant les PME.

  • Des règlementations complexes mal comprises.

  • Des écarts de préparation encore significatifs entre les structures.

Notre enquête exclusive a été complétée par une analyse comparative du niveau de cybersécurité des entreprises Région Sud opérée par Scovery, illustrant les disparités des Cyberscores des zones Région Sud, Ile-de-France, Hauts de France, Auvergne-Rhône-Alpes,  Nouvelle-Aquitaine et du score national.

Une matinée riche en échanges et solutions concrètes

Structurée autour de 4 tables rondes thématiques, cette matinée a permis d’aborder les grands défis de la cybersécurité en Méditerranée :

  • Panorama des cybermenaces 2025 : état des lieux et perspectives.

  • Les PME et collectivités en première ligne : comment renforcer leur résilience ?

  • Cybersécurité : dépense ou investissement ?

  • Présentation de Cyberpark et des solutions locales.

Un moment fort : un exercice interactif de gestion de crise en introduction à l’exercice « REMPAR25 » à venir, pour plonger les participants dans une simulation réaliste de cyberattaque.

🎤 + de 20 intervenants experts :

  • Clément Rossi (Campus Cyber Région Sud)

  • Jean-Louis Lazzari (AMU / Forum AMUSEC)

  • Célia Nowak (ANSSI)

  • Laurent Roux (Gendarmerie PACA)

  • Benjamin Penassou (Advens)

  • Thomas Gayet (Scovery)

  • Laura Maret (MailinBlack)

  • Matthieu Capuono (CroweFicorec)

  • Guillaume Galiano (Alinea)

  • Vincent Ferrara (Netsystems)
    … et bien d’autres.

Un forum au croisement des talents, de l’innovation et de la coopération

Cette première édition a également mis en lumière l’écosystème local à travers les pitchs et un corner start-up, où les solutions innovantes animées par Ignitera ont été présentées : Bubo Cybersec, Chimere et Dream-on-Tech/PanicSafe.

Points clés à retenir

🚨 Cybermenaces : état d’urgence pour les structures locales
🧭 Diagnostic de maturité régional : enquête terrain exclusive
🛠️ Solutions concrètes : cybersécurité accessible pour tous
🎮 Exercice interactif : sensibilisation en conditions réelles
💶 Investissements : la cybersécurité, levier de compétitivité

Merci aux partenaires

🙏 Un grand merci à La Provence, Campus Cyber Région Sud Euromed, l’AMU, et à tous les intervenants, partenaires et participants pour leur engagement dans cette première édition.

Et merci à nos partenaires Advens, Adnov, Delta Sertec, MailinBlack, Cyberway, Netsystem et Ignitera.

Une dynamique à poursuivre

Ce forum aura permis de dresser un état des lieux clair, de créer du lien entre les acteurs et de mettre en lumière les solutions locales pour renforcer la cybersécurité du territoire.
Un premier pas vers la construction d’un écosystème méditerranéen plus résilient, plus connecté et mieux armé pour faire face aux défis numériques à venir.

📅 Rendez-vous en 2026 pour la 2ᵉ édition !

EternalBlue brille à leHACK 2025 : Un week-end d’adrénaline et de cybersécurité

EternalBlue brille à leHACK 2025 : Un week-end d’adrénaline et de cybersécurité

leHack 2025 : CTF/WARGAME

Ce 27 juin à la Cité des sciences et de l’industrie, leHACK 2025 a réuni près de 3 500 passionnés de cybersécurité pour deux jours intenses de conférences, workshops, sessions rumps, et bien sûr, l’incontournable CTF/WARGAME.

Je suis Bilal MEGUENNI-TANI, étudiant en 1e année spé Cybersécurité à La Plateforme. Avec 8 étudiants de La Plateforme, nous avons participé à cette convention avec comme objectif d’améliorer nos compétences mais également de rencontrer des gens, suivre des talks, et tout simplement profiter de cet évènement.

Un programme riche et varié

Comme chaque année, leHACK a proposé un large panel de contenus :

Des conférences techniques pointues, aussi bien en français qu’en anglais, sur des sujets allant de l’OSINT à l’IA, en passant par l’IoT et le Pentest Web. Des workshops immersifs et pratiques, pour approfondir ses compétences. Je pense à des petits ateliers comme ceux de TryHackMe, qui avaient réalisé un petit challenge CTF avec des récompenses à la clé. Les sessions rumps, présentations à format libre et anonymes, pour partager sans filtre des retours d’expérience.

EternalBlue : une 2ème place au CTF/WARGAME

Temps fort du week-end, le CTF/WARGAME a vu s’affronter les meilleures équipes sur des épreuves variées : cryptanalyse, forensic, exploitation réseau, hardware hacking et reverse engineering.

Après 10h d’épreuves intenses, l’équipe EternalBlue de la Gendarmerie Nationale a brillé en se hissant à la 2ème place. Composée de profils variés et pilotée par la Gendarmerie, cette team hybride collabore avec de nombreux participants, dont les étudiants de La Plateforme.

Dans un état d’esprit ouvert et collaboratif, cette équipe bienveillante, nous a permis de “try hard” quelques challenges ensemble, ce qui a permis à tous d’apprendre et progresser.

Comme les statistiques le montrent, l’équipe a été première durant la moitié du CTF, mais l’équipe avec qui nous étions en concurrence pour le podium qui était composée de profils comme Worty, Kevin Mizu, a gagné. Bravo à eux !

De notre côté, notre succès est le fruit : d’une préparation minutieuse (plus d’un mois avant l’évènement, j’ai commencé à faire de plus en plus de challenges sur Root-Me, ce qui m’a permis de gagner des points et de me sentir préparé), d’une stratégie collective et d’une cohésion à toute épreuve.

Nous avions chacun des domaines différents, certes, mais nous avons essayé de comprendre chacun des challenges possibles.

🎉 Bravo à Benjamin Mamoud, Abbas Moussa, Souleimen Lachguer, Ilona Baude, Alexandre Martinet, Owen Navarro et Hylan Hallaci pour leur ingéniosité et leur persévérance.
Un grand respect à toutes les équipes participantes pour leur fair-play et leur niveau impressionnant, vraiment.

Une aventure humaine et collective

Au-delà du résultat, ce week-end a été une véritable aventure humaine, marquée par l’entraide, l’échange et la passion.

🙏 Merci aux organisateurs, dont Monsieur Messeguer, pour cette édition passionnante et inspirante.
Je reviendrai sans aucun doute en 2026.

Cap sur Barbhack 2025

Après une expérience aussi riche et intense au leHACK 2025, je suis plus motivé que jamais à poursuivre mon parcours et à relever de nouveaux défis.

🎯 Barbhack 2025 est désormais mon objectif clair.
Je sais que cet événement sera une formidable occasion de continuer à apprendre, à tester mes compétences, mais surtout à rencontrer et échanger avec des passionnés venus de toute la France, voire au-delà.

Je me prépare déjà activement : en multipliant les challenges, en approfondissant mes connaissances, et en développant ma capacité à travailler en équipe.

Je suis déterminé à donner le meilleur de moi-même pour y être, pour progresser, et pour contribuer à cette communauté qui me passionne tant.

 

🔜 À très vite à Barbhack 2025 !

Rédacteur : Bilal MEGUENNI-TANI, Etudiant en 1e année spé Cybersécurité à La Plateforme_.

Cyberpark s’installe à Lille : retour sur son inauguration et sa première session

Cyberpark s’installe à Lille : retour sur son inauguration et sa première session

Après une première édition couronnée de succès à Marseille, Cyberpark, le programme immersif de sensibilisation au numérique responsable, s’installe à Lille à l’été 2025.

Initiée par La Plateforme_, grande école du numérique pour tous, et le fonds de dotation Advens for People and Planet, avec le soutien de Mailinblack, d’Apax Philanthropy Fund, de la Fondation Cetelem et de la Fondation Boulanger, cette initiative vise les jeunes de 14 à 18 ans et propose deux jours d’ateliers ludiques et gratuits pour sensibiliser à une pratique saine et sécurisée du numérique, et découvrir les métiers de la cybersécurité.

🎉 Une inauguration marquée par l’engagement collectif

À l’occasion de la première session accueillant des élèves du Lycée d’Excellence de Douai, l’inauguration s’est tenue le 1er juillet 2025, réunissant une quarantaine de partenaires, institutions et acteurs engagés.

Organisée dans les locaux du magasin Boulanger, 52 rue Esquermoise à Lille, cette journée a permis de présenter en détail le dispositif, ses ambitions et ses premiers résultats.

Au programme :

  • Présentation du programme par Sylvia (La Plateforme_), Amandine Bretones (Advens for People and Planet) et Julien Marteel, Président de la Fondation Boulanger ;

  • Témoignages inspirants des élèves du Lycée d’Excellence de Douai, premiers participants de la saison ;

  • Prises de parole des membres de l’équipe d’animation de Cyberpark, mobilisée pour faire vivre les ateliers tout au long de l’été ;

  • Et enfin, une remise symbolique d’ordinateurs offerts par la Fondation Boulanger, un geste fort pour favoriser l’accès au numérique.

Parmi les invités présents, nous remercions tout particulièrement :
👉 L’Académie de Lille, la MELT, la Mairie de Lille, David Vanhoutte, l’Épide, Lucie Fournier, ainsi que les membres de l’équipe opérationnelle sur le terrain : Sylvia, Audrey, Gniemma Declerck, Ines Djebabli et Abedelmouamine Ben Ahmed.

💡 Cyberpark, c’est quoi ?

Cyberpark est un programme gratuit et ludique à destination des jeunes de 14 à 18 ans, imaginé par La Plateforme_, en partenariat avec Advens for People and Planet, et avec le soutien de Mailinblack, Apax Philanthropy Fund, Campus Cyber Région Sud / Euromed, la Fondation Cetelem, la Fondation Boulanger et E2C Marseille.

L’objectif ? Sensibiliser les jeunes à une pratique saine et sécurisée du numérique et leur faire découvrir les métiers d’avenir de la cybersécurité, à travers un format immersif et collaboratif.

Pendant 2 jours consécutifs, les jeunes participent à des :

  • Escape games

  • Ateliers pratiques

  • Jeux déconnectés

  • Rencontres avec des professionnel·les de la cybersécurité

Une attention particulière est portée aux jeunes filles et aux jeunes issus des quartiers prioritaires, souvent éloignés de ces filières par manque d’information ou de représentation.

Comme le souligne Grégoire Ducret, CEO du fonds de dotation Advens for People and Planet :

« La cybersécurité est au cœur des défis de demain […]. Pour que chacun·e puisse en saisir les opportunités, il est urgent de faire évoluer les représentations. »

📅 Infos pratiques — Cyberpark Lille, c’est tout l’été !

📍 Lieu : Magasin Boulanger, 52 rue Esquermoise – Lille
👥 Pour qui ? Jeunes de 14 à 18 ans
💰 Gratuit – sur inscription
🕘 Horaires : 9h – 17h sur 2 jours consécutifs
👉 Inscriptions : laplateforme.io/cyberpark-lille

Prochaines dates disponibles :

  • Mardi 15 & Mercredi 16 juillet

  • Jeudi 17 & Vendredi 18 juillet

  • … jusqu’au 29 août !

Cyberpark Lille est une occasion unique pour les jeunes de mieux comprendre le numérique qui les entoure, de se protéger, et pourquoi pas, de se découvrir une vocation.
Un grand merci à tous les partenaires qui rendent cette aventure possible !

Les Talents en Recherche d’Alternance – Édition #1, 2025

Les Talents en Recherche d’Alternance – Édition #1, 2025

Recrutez dès aujourd’hui nos talents IT en recherche d’alternance et dynamisez efficacement vos équipes !

Recrutez nos étudiants en alternance pour la rentrée ! Après avoir accumulé de nombreuses compétences et mené à bien divers projets tout au long de l’année, ils sont désormais prêts et plus motivés que jamais à intégrer leur future entreprise en alternance.

5 spécialités : Développement Web – Intelligence Artificielle – Cybersécurité – Logiciel – Systèmes Immersifs

N’attendez plus : découvrez les profils talentueux de La Plateforme !
De plus, pour tout contrat d’alternance signé, l’entreprise bénéficie d’une prime de 5 000 €.

Un besoin précis ? N’hésitez pas à contacter directement nos équipes : relations-entreprises@laplateforme.io

Raoul PADOVANI

« Mon parcours est guidé par une ambition claire : devenir développeur d’application, en créant des solutions numériques utiles et intuitives. Grâce à mes compétences techniques solides et à ma curiosité constante pour les nouvelles technologies, je suis convaincu de posséder les atouts nécessaires pour concevoir des applications performantes et centrées sur l’utilisateur. »

LinkedIn  |  CV  |  Portfolio

Jeffry KHALIFE

« Passionné par le développement web, je m’épanouis autant sur le front-end que sur le back-end. J’aime concevoir des applications complètes, alliant esthétique, performance et logique fonctionnelle. Actuellement en recherche d’alternance, je suis motivé à mettre mes compétences en pratique sur des projets concrets. »

LinkedIn  |  CV  |  Github

Emile LENAIN

« Passionné par le développement web fullstack, je suis à la recherche d’une alternance de deux ans à partir de septembre 2025. Curieux, motivé et rigoureux, je souhaite intégrer une entreprise dynamique pour contribuer à des projets concrets et monter en compétences. »

LinkedIn  |  CV  |  Portfolio

Bachelor IT – Spécialité IA/data

Dina YAHIAOUI

« Passionnée par la donnée utile, je cherche une alternance où je pourrai transformer des problématiques métiers en solutions concrètes grâce à l’IA et l’analyse de données. Curiosité, autonomie et esprit d’équipe sont mes moteurs. »

LinkedIn  |  CVGithub

Axel ACHART

« Vous cherchez un profil motivé, curieux et capable de transformer vos données en leviers concrets ? J’ai fait le choix de me former dans le numérique, après un bac général obtenu l’an dernier. Chaque projet est pour moi un terrain d’apprentissage et d’impact : j’aime structurer, analyser, visualiser, mais surtout travailler en équipe, comprendre les besoins métiers, et aller jusqu’au bout. Mon objectif : faire de la donnée un réel outil de décision. »

LinkedIn  |  CVPortfolio

Ouda SADEK

« Issue d’une formation en criminologie, j’ai entamé une reconversion dans les métiers du numérique, en me spécialisant d’abord en développement web/mobile, puis en data science et intelligence artificielle. Je souhaite aujourd’hui mettre à profit mes compétences analytiques et techniques dans des projets concrets en machine learning, traitement de données et modélisation prédictive. »

LinkedIn  |  CV  |  Github 

Alexandre CHEVALIER

« Je suis passionné de l’informatique depuis ma toute jeunesse, venant d’une formation de développeur web, je me suis dirigée vers la data et l’IA car cela m’a permis de trouvé une nouvelle voie. »

LinkedIn  |  CV Github

Datev ARABOGHLIAN

« Étudiant motivé et rigoureux, je cherche une alternance en cybersécurité pour contribuer à la sécurité des systèmes d’information. Curieux et impliqué, j’ai aussi été scout pendant plusieurs années, ce qui m’a permis de développer esprit d’équipe, autonomie et sens de l’engagement. »

LinkedIn  |  CV Github

Bachelor IT – Spécialité Logiciel

Louis CORDIER

« Après des études supérieures en urbanisme, j’ai décidé de me réorienter vers l’informatique, tout en conservant ma sensibilité initiale pour l’espace et ses aménagements. Développeur passionné, je suis à la recherche d’une alternance à partir d’octobre 2025. »

LinkedIn  |  CV  |  Github

Elodie BOWEREN

« Après un parcours professionnel international (plusieurs années passées à l’étranger) de plus de 10 ans en commerce et service client, j’aime par-dessus tout aider les autres et me sentir utile. J’espère que ma reconversion en développement informatique me permettra de créer et améliorer les outils dont nous nous servons tous les jours, pour rendre notre quotidien meilleur!  »

LinkedIn  | CV  |  Github

Lorenzo OTTAVIANI

« Titulaire d’un Master en Écologie, Biodiversité et Évolution, j’ai acquis une solide expérience dans l’enseignement avant de me réorienter vers le développement logiciel en découvrant Python. Fort de cette triple compétence scientifique, pédagogique et technique, je cherche à me perfectionner via une alternance en Développement Logiciel qui me permettra de mettre en pratique mes compétences et me perfectionner. »

CV  |  Github

Benjamin PONS

« Mon baccalauréat STI2D m’a permis de découvrir ma passion pour la programmation. J’apprécie tout particulièrement la concrétisation de mes idées par le code et le fait de donner vie à mes projets. Chaque projet représente pour moi un véritable défi. Je suis autonome, je travaille efficacement en équipe et je suis déterminé à trouver une alternance afin de développer et de concrétiser mes compétences. »

LinkedIn  |  CV  |  Github

Olivier PORTAL

« Fort de 19 ans d’expérience dans l’industrie en tant que designer industriel, j’ai développé une expertise solide en conception et innovation. Passionné par l’industrie 4.0, je suis constamment à la recherche de nouvelles technologies et méthodes pour améliorer les processus de production et créer des solutions durables et innovantes. Mon parcours unique me permet d’apporter une perspective expérimentée et une vision avant-gardiste à tout projet. »

LinkedIn  | CV  |  Portfolio

Rimma CHUKHNO

« Après plusieurs années d’expérience dans différents domaines, j’ai décidé de me réorienter vers le développement logiciel, en particulier dans les secteurs des jeux vidéo et des systèmes immersifs. Cette reconversion s’inscrit dans un projet professionnel que je nourris depuis longtemps, passionné par les nouvelles technologies et leur potentiel créatif. Réfugié originaire d’Ukraine, cette nouvelle orientation représente aussi pour moi une opportunité de reconstruire ma vie autour d’une passion profonde et porteuse d’avenir. »

LinkedIn  | CV  |  Portfolio

Aminata CONSTANCE SANÉ

« Je suis d’une nature curieuse, j’adore apprendre, relever des défis et explorer le monde fascinant du développement logiciel et du système immersif. Grande fan d’animés, je trouve souvent l’inspiration dans leurs univers créatifs. Je suis également  une épicurienne dans l’âme, j’apprécie les bons repas autant que les lignes de code bien écrites. Toujours positive et motivée à partager mes découvertes et créations.« 

LinkedIn  | CV  |  Github

N’hésitez pas à contacter l’équipe Relations Entreprises de La Plateforme pour toutes questions : relations-entreprises@laplateforme.io

La Plateforme devient partenaire de HackIn 2025

La Plateforme devient partenaire de HackIn 2025

La Plateforme devient partenaire de HackIn 2025 : 24h d’immersion cybersécurité au cœur du sud de la France

La cybersécurité est plus que jamais un enjeu majeur pour nos sociétés numériques. C’est pourquoi La Plateforme est fière d’annoncer son partenariat avec HackIn, l’événement CTF à ne pas louper dans le sud de la France en matière de hacking éthique et de sensibilisation à la sécurité informatique.

📅 Rendez-vous les 14 et 15 juin 2025 à Aix-en-Provence, pour la 4ᵉ édition d’un événement devenu incontournable : HackIn 2025.

Un événement unique mêlant conférences et compétition CTF

Pendant 24 heures, passionnés, étudiants, experts et curieux se rassemblent autour de deux grands temps forts :

🔹 Des conférences d’experts reconnus :
Des intervenants de haut niveau partageront leur expérience, leurs outils préférés et leurs retours concrets du terrain :

  • Nicolas Grégoire – « Quelques extensions Burp que j’adore »

  • Rayan Lecat« How we successfully failed a red team? »

  • Shutdown – « Quand les hackers deviennent la cible »

  • Martial Puygrenier – Mystery talk…

  • Et un speaker surprise annoncé prochainement 👀

🔹 Un CTF nocturne, intense et stimulant :
Un Capture The Flag de 12h, ouvert à tous niveaux, avec des catégories variées :
AD, Système, OSINT, Web, Pwn, Social Engineering, Lockpicking, Web3, Forensic, MISC…

🔹 Les récompenses :

  • 🥇 1er prix : 2000 € + abonnements Hack The Box Pro + Root-me Pro

  • 🥈 2e prix : 1000 € + réductions et goodies

  • 🥉 3e prix : 500 € + goodies

Pourquoi ce partenariat ?

À travers ce partenariat, La Plateforme confirme son engagement à former les talents de demain aux enjeux critiques de la cybersécurité. HackIn est bien plus qu’un événement technique : c’est un espace de rencontre, de transmission de savoirs, de mise en pratique et d’inspiration.

Informations pratiques

📍 Lieu : Aix Ynov Campus, 2 Rue de la Fourane, 13090 Aix-en-Provence

📆 Dates : 14-15 juin 2025

🕒 Déroulement :
14h : Accueil
15h : Conférences
18h : Début du CTF
6h30 : Remise des prix

On s’y retrouve ?

Que vous soyez développeur, étudiant en cybersécurité, pentester, curieux du monde hacker, ou simple passionné : HackIn 2025 est l’occasion parfaite pour vous !

👉 Rejoignez-nous pour vivre 24h d’intensité, de partage et de cybersécurité.

Rétrospective du Forum Méditerranéen de la Cybersécurité 2025

Forum Méditerranéen de la Cybersécurité 2025

Anticiper les menaces, agir sur le territoire

Face à l’augmentation des cybermenaces et à la complexité croissante des obligations réglementaires, les collectivités et les entreprises du territoire, – notamment les PME et ETI – se retrouvent en première ligne, souvent insuffisamment préparées.

La Plateforme_, grande école du numérique pour tous, La Provence et le Campus Cyber Région Sud Euromed, s’associent pour créer le rendez-vous cyber des entreprises du territoire.

Ce Forum a pour ambition de sensibiliser, mobiliser et accompagner les dirigeants dans leur compréhension des enjeux de cybersécurité, et de montrer comment le territoire s’organise pour y répondre efficacement.

Rendez vous le
Jeudi 26 juin de 8h30 à 14h00
à Grand Central

19 Rue Henri Barbusse, 13001 Marseille

Au programme de l’événement :

Menaces, enjeux et solutions pour les entreprises du territoire

  • Keynote d’introduction
  • Panorama des cybermenaces 2025 : les PME et collectivités en première ligne !
  • Présentation exclusive : le territoire Aix-Marseille et la cybersécurité
  • Enjeux et solutions du territoire pour les PME : enjeu global de la cybersécurité, réponses et solutions locales
  • Exercice interactif de gestion de crise : introduction à l’exercice REMPAR
  • Dépenses de cybersécurité : coût budgétaire ou investissement rentable ?
  • Présentation de Cyberpark
Avec :
  • Célia Nowak, ANSSI
  • Fabien Suchaud, Gendarmerie PACA
  • Benjamin Penassou, Advens
  • Thomas Gayet, Scovery
  • Laurent Chonez, Cyberway / Crédit Agricole Alpes Provence
  • Arnaud Brouquier, Delta Sertec
  • Thomas Kerjean, Mail In Black
  • Vincent Ferrara, Netsystem
  • Matthieu Capuono, CroweFicorec
  • Guillaume Galiano, Alinea
  • Des surprises !
Chasser les failles, protéger le web : dans les coulisses du bug bounty

Chasser les failles, protéger le web : dans les coulisses du bug bounty

Zoom sur le bug bounty

Bonjour, je m’appelle Benjamin Mamoud, étudiant à La Plateforme. Passionné de cybersécurité, j’ai découvert ce domaine assez tôt. Fasciné par les nouvelles technologies et leur fonctionnement, je me suis naturellement tourné vers le pentest, en me formant sur des plateformes de CTF comme Root-Me. Depuis, je ne cesse de progresser et d’en apprendre davantage chaque jour.

Et si je vous disais qu’on pouvait être payé pour pirater des sites… légalement ?

C’est là qu’intervient le bug bounty, ou « prime à la faille ». Les programmes de bug bounty sont mis en place par des entreprises sur des plateformes dédiées. Cela consiste à inviter des hackers éthiques pour tester leurs systèmes à la recherche de vulnérabilités. Plutôt que d’attendre qu’un cybercriminel exploite une faille, elles préfèrent qu’un chercheur la découvre en amont et le récompensent pour cela.

Une approche intelligente, collaborative, et surtout essentielle pour renforcer la sécurité du web, tout en valorisant les compétences des passionnés de cybersécurité.

Il existe plusieurs plateformes légales pour pratiquer le Bug Bounty, telles que HackerOne, BugCrowd, et YesWeHack. Ces plateformes permettent aux chercheurs en sécurité de tester des systèmes dans un cadre légal et encadré.

Quelles rémunérations pour un bug bounty ?

Voici un ordre d’idée des rémunérations pour un bug bounty dans une grande entreprise :

– Gravité basse : 100-300$

– Gravité moyenne : 500-1000$

– Gravité haute : 1000-3000$

– Gravité critique : 3000-10.000$

Il est également important de différencier le pentest et le bug bounty : le Bug Bounty fait appel à une communauté de chercheurs de vulnérabilités rémunérés uniquement en cas de trouvaille valable (et non déjà signalée), tandis que le pentest requiert l’intervention au forfait sur une durée définie d’experts en cybersécurité, souvent pour des tests plus ciblés.

Les vulnérabilités

Pour performer en bug bounty, il est essentiel de connaître la majorité des vulnérabilités qui s’appliquent aux applications web. Un bon point de départ est le **OWASP Top 10**, qui regroupe les 10 types de vulnérabilités les plus répandues sur les sites web. C’est sur ce type de failles que je concentre mes efforts, me spécialisant particulièrement dans le pentest d’applications web.

Ma découverte du monde des bug bountys : 10 000$ d’un coup !

En janvier 2020, un ami dans la cybersécurité m’avait parlé des programmes de bug bounty. Et un soir, fatigué par une nuit trop courte, j’ai opté pour la facilité : commander à manger sur une application de livraison identifiée sur un programme. En tentant de me connecter, je ne reçois pas le code de vérification par SMS. Curieux, j’ouvre les Devtools de Chrome pour analyser les requêtes.

Je m’attarde sur la requête censée m’envoyer ce code : rien d’anormal, une réponse classique avec un identifiant `inAuthSessionID`. En allant sur la page support, je remarque qu’une nouvelle session est générée via une redirection. Sur un coup de tête, je remplace le cookie `sessionid` par la valeur de `inAuthSessionID`.

Erreur. Mais en revenant sur le site… me voilà connecté.

Je tente à nouveau sur un autre compte, et je réalise que je peux me connecter sur n’importe quel compte, sans mot de passe ni code SMS.

OAuth est un protocole d’autorisation qui permet à une application d’accéder à des ressources d’un utilisateur sans avoir besoin de son mot de passe (en passant par un code reçu par sms en l’occurence). L’utilisateur approuve un accès limité (défini par des « scopes ») à ses données via un jeton d’accès.

La vulnérabilité venait d’une mauvaise gestion de ce protocole. La plateforme ne vérifiait pas correctement les « scopes » (permissions) associés aux jetons. J’avais ainsi accès à plus de données que prévu.

J’envoie un rapport, et quelques semaines plus tard, je reçois une récompense de 10.000 dollars. Une révélation : je décide de me lancer sérieusement dans le signalement de failles.

Comment une simple requête SQL sur un sous-domaine a mené à un accès total

Je visitais régulièrement un site francophone pour ses publications scientifiques, et j’ai décidé de tester sa sécurité.

En énumérant les sous-domaines (`*.entreprise.com`), l’un d’eux attire mon attention. En bruteforçant les ressources, je tombe sur un panneau d’administration. En testant le formulaire de connexion, je détecte une **injection SQL**.

L’injection SQL permet d’envoyer du code malveillant dans une requête à la base de données. Cela permet de lire, modifier, ou supprimer des données sensibles.

Grâce à cette faille, je pouvais exécuter n’importe quelle requête SQL. En allant plus loin, j’ai utilisé la commande `system` pour exécuter des commandes système et obtenir un accès complet à l’infrastructure.

J’ai immédiatement signalé la vulnérabilité à l’équipe, qui m’a félicité pour la découverte.

Une vulnérabilité de type Cross-Site Scripting (XSS)

L’**injection XSS** permet d’injecter du code JavaScript dans une page web. Ce script s’exécute sur le navigateur d’un utilisateur, ce qui peut permettre à un attaquant de voler des cookies ou modifier le contenu de la page.

En naviguant sur un site bien connu de services postaux, je tombe sur une page listant les vendeurs. L’URL est de type : http://entreprise/vendeur/id/0000

En modifiant « id » par « id-abcdef », je remarque que le texte est repris dans le HTML de la page. J’essaie donc cette URL :

« `http://entreprise/vendeur/id »></script>alert(document.cookie)</script><!–/0000 « `

Bingo : une alerte s’affiche avec mes cookies.

Un script malveillant aurait pu les exfiltrer, permettant de pirater des comptes.

Account Takeover : des millions d’euros de tickets restaurant en jeu

Lors d’un test sur une entreprise bien connue qui propose une solution de titres-restaurants utilisée par de grandes entreprises je découvre une vulnérabilité critique.

Lors de l’inscription en tant qu’employeur, il suffit d’indiquer un **SIRET**. Le site vérifie si ce SIRET est déjà enregistré, puis génère une requête de création de compte.

En contournant cette vérification, j’ai pu forger cette requête moi-même et m’inscrire avec n’importe quel email… même si l’entreprise existait déjà.

J’accédais ainsi à l’interface administrateur de n’importe quelle entreprise.

Je n’ai évidemment rien exploité et ai immédiatement signalé la faille.

Des failles, mais surtout des leçons

À travers ces expériences, j’ai compris que la cybersécurité ne consiste pas seulement à chercher des bugs. C’est une discipline qui demande rigueur, curiosité, méthode… mais aussi éthique.

Chaque faille est une opportunité d’apprentissage. Et chaque signalement contribue à rendre le web plus sûr pour tous.

Pour progresser en bug bounty, je conseillerais de pratiquer régulièrement, d’étudier les rapports publics, de suivre l’actualité des vulnérabilités, et de toujours chercher à comprendre en profondeur le fonctionnement des systèmes.

Voici les liens de plateformes intéressantes, si l’envie vous prend d’essayer le bug bounty :

HackerOne : https://hackerone.com

BugCrowd : https://www.bugcrowd.com

YesWeHack : https://yeswehack.com

OpenBugBounty : https://www.openbugbounty.org

Intigriti : https://www.intigriti.com

Zerocopter : https://www.zerocopter.com

Conclusion

Aujourd’hui, je continue à progresser dans cet univers fascinant, en espérant un jour faire de la cybersécurité mon métier à plein temps.

Et pour terminer, un petit rappel utile : Ne faire ces recherches que dans le cadre de programmes de bug bounty bien identifiés ou avec l’accord préalable des entreprises.

En France, les articles 323-1 à 323-7 du Code pénal sanctionnent notamment le fait d’accéder ou de se maintenir frauduleusement dans tout ou partie d’un système de traitement automatisé de données (STAD), ainsi que le fait d’entraver ou de fausser son fonctionnement. Ces infractions sont passibles de peines pouvant aller jusqu’à 5 ans d’emprisonnement et 150 000 € d’amende.

Merci de m’avoir lu ! N’hésitez pas à me contacter ou à échanger si vous avez des questions sur le bug bounty ou la cybersécurité en général.

Rédacteur : Benjamin Mamoud, Etudiant en 1e année spé Cybersécurité à La Plateforme_.
Crédits Images : SkillX, Leastprivilege.com, PortSwigger

Tristan Vanrullen, chercheur et expert IA,  rejoint les équipes pédagogiques de La Plateforme_

Tristan Vanrullen, chercheur et expert IA, rejoint les équipes pédagogiques de La Plateforme_

Interview avec Tristan Vanrullen : Responsable des formations Data/IA et expert Lab-IA de La Plateforme_

Tu viens de rejoindre La Plateforme_. Peux-tu nous en dire plus sur ton rôle ?

Je suis ravi d’intégrer les équipes pédagogiques et le Lab-IA de La Plateforme_, avec une double casquette : responsable des formations en data/IA et expert des projets du Lab-IA. C’est pour moi l’occasion idéale de mettre mon parcours au service de l’enseignement, de l’innovation et des entreprises.

Qu’est-ce qui te passionne dans les domaines de la data science et de l’intelligence artificielle ?

Le traitement des données et du langage naturel m’ont passionné dès le début de mes études. J’ai travaillé en IA symbolique depuis la fin des années 1990, puis j’ai évolué avec les progrès scientifiques et techniques pour développer des solutions enfin accessibles aux entreprises. Ce sont des domaines en pleine expansion, riches en enjeux : transmission, acculturation, montée en compétence et transformation à tous les niveaux de la société. Ils sont à la fois techniques et profondément humains.

Tu as une longue expérience dans l’enseignement. Qu’est-ce qui te motive dans la pédagogie ?

J’enseigne depuis plus de dix ans dans des universités, écoles d’ingénieurs et IUT, et j’ai toujours eu à cœur de transmettre ma passion pour l’informatique. La Plateforme_, avec sa pédagogie basée sur la pratique, l’adaptabilité et le développement des compétences techniques et humaines, constitue un environnement parfait pour former les talents dont le marché a tant besoin.

En tant que référent IA, quel sera ton rôle dans la construction pédagogique ?

Je veille à l’excellence des contenus pédagogiques et à la formation continue des équipes. Mon objectif est d’offrir la meilleure expérience possible aux apprenants et de garantir un haut niveau de qualité pédagogique.

Parles-nous un peu de ton parcours technique.

Je possède plus de vingt ans d’expérience couvrant le développement logiciel (PHP, Python, Java, C/C++, JavaScript), les bases de données, les applications web, avec une spécialisation en traitement automatique des langues (TALN), approfondie lors de mon doctorat et post-doctorat. J’ai également acquis une expertise solide en intelligence artificielle et en data science, que ce soit en conception de projets, en R&D ou en gouvernance.

Comment cette expertise se traduit-elle dans des applications concrètes ?

Elle me permet d’aborder un large éventail d’applications : de la BI à la gestion d’affaires, des outils scientifiques aux solutions fondées sur les réseaux de neurones ou les LLMs. J’ai appliqué ces compétences dans des secteurs variés, comme la santé (CALiMED), les télécommunications (Wiko, Crosscall), les institutions publiques, le monde académique (CNRS, INRIA) et les associations.

Ton parcours inclut aussi une forte composante R&D. Peux-tu nous en dire plus ?

J’ai plus de quinze ans d’expérience dans la recherche et l’innovation, incluant la veille technologique, l’obtention de financements (CIR, OSEO/ANVAR), la conception et la valorisation de projets. J’ai mené des projets de recherche pour le CNRS et l’INRIA, et contribué à des publications scientifiques.

Tu as également accompagné des entreprises dans leur transformation numérique. Quelle est ton approche dans ce cadre ?

Que ce soit comme consultant, DSI ou directeur data science, j’ai accompagné des PME, ETI et grands groupes dans l’intégration de technologies avancées. Mon approche repose sur l’écoute des besoins métiers, l’audit et le conseil, afin de proposer des solutions techniques adaptées, concrètes et durables. Je m’intéresse en particulier à des approches qui permettent à l’organisation et à ses ressources de considérer la data et l’IA comme des alliés qui vont décupler leurs potentiels.

Quel est ton rôle au sein du Lab-IA de La Plateforme ?

J’y pilote des projets innovants, développe l’offre IA de l’école et renforce les partenariats avec les entreprises. Je conçois notamment des ateliers et des formations sur mesure pour accompagner les organisations dans leur transformation data et IA.

Quelle est ta vision pour l’avenir de l’IA et de la formation ?

Je suis convaincu que la qualité de la formation en IA et en data est un levier essentiel pour répondre aux besoins croissants des entreprises. Je suis honoré de contribuer à faire de La Plateforme un pôle d’excellence reconnu dans ces domaines, en formant les acteurs de demain et en collaborant activement avec le tissu économique et académique d’Aix-Marseille et au-delà.

Vous souhaitez en apprendre plus sur Tristan ?

 

En savoir plus sur La Plateforme_

La Plateforme_ est une école des métiers du numérique et des nouvelles technologies, cofondée avec les grandes entreprises de la Métropole Aix-Marseille et le soutien des pouvoirs publics locaux. Au sein de ses cursus BAC+3 et BAC+5 en alternance ou en formation initiale, elle forme aux outils, aux nouveaux langages informatiques et aux métiers du secteur numérique (Cybersécurité, IA, Logiciel, Immersif, Web). 

La Plateforme_ s’est déployée sur 5 campus à Marseille et dans la Région Sud ainsi qu’à Paris en partenariat avec Frojal Education. Elle poursuit une mission sociale et promeut la mixité des publics au sein de ses formations : hommes et femmes, en formation initiale ou en reconversion, sans condition d’âge, ni d’expérience professionnelle. 

Elle a par ailleurs développé des programmes extrascolaires, tels que TUMO et CYBERPARK destinés à promouvoir une culture numérique créative et citoyenne auprès des jeunes publics de 12 à 18 ans.

Contact Presse :
rosina.rajakkannu@laplateforme.io – 06.48.73.97.66

CDPI Big Project : Création d’un site hybride dédié aux organismes de formation

CDPI Big Project : Création d’un site hybride dédié aux organismes de formation

Un projet collaboratif réalisé par nos étudiants du programme CDPI afin de solutionner un besoin des organismes de formation

Durant une période de 10 semaines, les 30 étudiants du parcours CDPI (Contrat de Développement Professionnel Intérimaire) se sont réunis autour d’un projet commun : développer un site internet destiné aux organismes de formation et inspiré des contenus et besoin de La Plateforme_. Ce projet, réparti en plusieurs modules fonctionnels, a mobilisé les compétences techniques, organisationnelles et créatives de chacun.

Un site pensé pour les apprenants… et les recruteurs !

Le site propose une présentation claire des différentes formations en informatique, avec un espace dédié aux témoignages d’étudiants et un outil d’orientation par compétences. Ce dernier prend la forme d’un test ludique, intégrant des éléments de gamification, pour aider les utilisateurs à identifier la formation la plus adaptée à leur profil.

L’inscription est ouverte à tous à partir de 16 ans, via un formulaire dédié. Les utilisateurs peuvent soumettre leur CV et autres documents administratifs pour créer leur profil et, s’ils le souhaitent, postuler directement à une formation.

Plusieurs types de profils sont disponibles :

  • Étudiants : accès à leur parcours de formation, gestion des absences, messagerie avec filtrage des destinataires, et signature de présence sécurisée (géolocalisation, créneaux horaires définis, connexion au Wi-Fi de l’école requise).
  • Recruteurs : possibilité de consulter des profils d’apprenants et de soumettre une demande d’inscription.
  • Administrateurs : gestion des utilisateurs, édition simplifiée des profils, ajout ou suppression de formations, étudiants et formateurs.

Un trombinoscope permet aux étudiants de visualiser leurs camarades, à l’exception des administrateurs et super administrateurs. En cas de besoin, un système de tickets d’assistance est également disponible.

Sécurité, accessibilité et modularité au cœur du projet

Le site est conçu selon des normes strictes de sécurité : géolocalisation, gestion des adresses IP, authentification renforcée, cryptage des données sensibles via ORM, double authentification, et utilisation de jetons pour l’accès aux bases de données.

Multilingue, il propose une version en anglais, et a été développé en open source pour permettre une réutilisation facile dans d’autres contextes de formation, à l’image d’un outil type WordPress.

Une organisation agile et collaborative

Le développement du site a été confié à cinq groupes, chacun chargé d’un module spécifique. Un Scrum Master dans chaque groupe jouait le rôle de référent technique et assurait le lien avec l’équipe en charge du debugging final. Chaque groupe a développé sa partie sur un environnement partagé (via GitHub) avec Docker, permettant de centraliser le travail sur un seul poste.

La fusion des différentes parties a constitué l’un des défis majeurs du projet, tant sur le plan technique (harmonisation du code, compatibilité des modules) que sur le plan organisationnel.

Un projet dont l’expertise dépasse le niveau de formation des apprenants

Ce projet s’est démarqué non seulement par son envergure, mais aussi par la qualité technique et fonctionnelle du développement, largement supérieure au niveau attendu pour des apprenants en formation CDPI. L’interface utilisateur, aboutie et professionnelle, ainsi que la richesse fonctionnelle du site — gestion fine des profils, sécurité avancée, modules dynamiques, géolocalisation, système de tickets, et gamification — témoignent d’un engagement exceptionnel de la part des étudiants. Ils ont su mobiliser et approfondir des compétences qui dépassent largement les attendus de leur parcours, en se confrontant à des problématiques dignes de projets professionnels de grande ampleur.

Bravo à nos étudiants pour leur implication et le travail réalisé !