Bien que cela puisse paraître difficile à croire, les cyberattaques partagent certains aspects avec le terrorisme, et l’un d’eux est que l’attaquant n’a besoin d’avoir de la chance qu’une seule fois. Cela fait retomber toute la pression sur ceux qui sont chargés de la défense, ce qui peut vous concerner si vous maintenez un programme ou un site web. C’est là qu’intervient le cours gratuit « Hack Yourself First » de Troy Hunt, qui aide les développeurs à identifier les risques les plus importants sur leurs portails et à déployer les correctifs nécessaires.
Des menaces permanentes
Chaque fois que nous croyons entrevoir une accalmie pour la sécurité informatique, nous découvrons qu’il y a pire caché dans l’ombre. Meltdown et Spectre ont été deux coups brutaux, les correctifs des principaux responsables laissent à désirer (avec de sérieux problèmes de performance et de stabilité), et l’idée d’avoir utilisé du matériel vulnérable pendant les vingt dernières années est plus que perturbante. Comme si cela ne suffisait pas, des personnes et des sites web sont attaqués en ce moment même, que ce soit pour voler des identités, diffuser du spam, ou même miner des cryptomonnaies sans consentement. Ce dernier point est très important pour ceux qui gèrent des sites web, car les mineurs se réduisent à une poignée de scripts JavaScript et sont faciles à cacher. Alors, comment se défendre ?
« Hack Yourself First » : un cours pratique
Le cours gratuit « Hack Yourself First » de Troy Hunt (créateur du célèbre portail Have I Been Pwned) propose aux développeurs et aux administrateurs de passer à l’offensive en recherchant des vulnérabilités dans leurs propres sites web. Le cours complet s’étend sur 9 heures et 25 minutes et se divise en plusieurs blocs courts. Son contenu est orienté exclusivement vers les développeurs web et repose sur des outils qui leur sont probablement déjà très familiers. Malgré les difficultés naturelles, le cours tente d’adopter une position agnostique, afin que ses recommandations atteignent le plus grand nombre possible de frameworks.
Enfin, je dois ajouter que la narration de « Hack Yourself First » est excellente et qu’elle comprend des sous-titres en espagnol, une ressource fondamentale pour les moments où l’anglais devient un peu dense et fermé. Le cours a été mis en ligne pour la première fois en août 2013, un détail qui peut donner une impression d’ancienneté, mais il bénéficie d’un feedback très solide, et n’oublions pas qu’il y a toujours de la place pour apprendre quelque chose de nouveau.