Entrer en cybersécurité par JavaScript

JavaScript for hacking

Le JavaScript qui tourne dans votre navigateur est aussi celui qui tourne dans la console de quelqu'un d'autre.

Vous connaissez déjà le DOM, les promesses, le cycle de vie d'une requête. C'est exactement le terrain sur lequel se jouent les attaques web les plus courantes. Rien à réapprendre : il s'agit de regarder le même code depuis l'autre côté.

Une entrée non échappée qui finit dans `innerHTML`, un jeton de session rangé dans `localStorage`, un objet fusionné sans contrôle de ses clés. Ces trois gestes, vous les avez écrits. Les voir exploités change durablement la façon de les écrire.

Ce que JavaScript vous fait toucher

  • Lire une page comme un attaquant la lit : sources d'entrée, points de sortie, ce qui passe entre les deux
  • Comprendre pourquoi un jeton stocké côté client se lit en une ligne de console
  • Reconnaître une pollution de prototype dans une fusion d'objets qui paraît anodine
  • Suivre une valeur utilisateur jusqu'à l'endroit exact où elle devient du code

La suite se passe dans le programme

JavaScript est une porte, pas un parcours. Le détail de ce qui est enseigné, le volume horaire, les livrables et les prérequis sont sur la page du programme.