← Tous les cours
Architecture · Cours gratuit

Modèles de sécurité et d’authentification

Une application web en production ne vaut que par sa sécurité. Ce cours présente les modèles qui protègent les applications Wisej.NET — de la gestion des sessions et de l’identité aux rôles, à OAuth et au durcissement à effectuer avant la mise en ligne. Vous aborderez l’authentification et l’identité de session, l’autorisation fondée sur les rôles et les claims, l’intégration de fournisseurs OAuth et une checklist pratique de durcissement côté serveur pour les déploiements réels. Ce cours est en cours de production — inscrivez-vous dès maintenant pour être prévenu dès sa mise en ligne.

Sessions, rôles, OAuth et stratégies de durcissement pour les applications Wisej en production.

Bientôt disponible

Ce cours n’est pas encore ouvert. Le programme prévu figure ci-dessous.

Également disponible en: EnglishDeutschItalianoEspañol

Programme

Module 1: Le modèle de sécurité de Wisej.NET

Module 1 de Modèles de sécurité et d’authentification — le parcours sécurité de Wisej.NET. Lisez le guide de la leçon et le guide du lab / de l’examen, regardez la vidéo pas à pas sur la surface d’attaque d’AccessOps, réussissez la vérification des connaissances, puis réalisez le lab pratique dans AccessOps.

  1. LectureGuide de la leçon · 14 min

    Ce que le navigateur peut voir et ne pas voir dans une UI côté serveur, la frontière de session, le modèle de menaces et l’endroit où se place chaque contrôle. Ce que cela implique pour un développeur qui sécurise une application Wisej.NET de production — et comment aborder ce module.

    Lire le guide de la leçon (PDF)

  2. LectureGuide du lab / de l’examen · 10 min

    Ce que vous allez construire dans le lab pratique, l’approche suggérée et les livrables attendus.

    Lire le guide de la leçon (PDF)

  3. Leçon vidéoCartographier la surface d’attaque d’AccessOps · 14 min

    Cartographier la surface d’attaque d’AccessOps — une vidéo pas à pas du Module 1, construite étape par étape dans AccessOps. Elle se lance directement ici, dans le lecteur.

    Transcription de la narration

    Commencez par identifier ce que AccessOps doit protéger et où les demandes entrent. Les employés, les documents et les approbations traversent différentes frontières, de sorte qu'un écran de connexion ne peut à lui seul définir le modèle de sécurité.

    Gardez les valeurs sensibles hors des propriétés de contrôle même lorsqu'un contrôle est masqué. La logique métier côté serveur reste sur le serveur, mais l'état de l'interface peut être transmis au navigateur.

    Tracez les limites entre les services de navigateur, de session, de processus et de données. Une valeur sécurisée au sein d’une session peut être exposée lorsqu’un champ statique la partage entre utilisateurs.

    Examinez chaque point d’entrée par rapport aux catégories de menaces et évaluez les conséquences. Le tableau relie une éventuelle attaque à l'endroit où doit opérer un contrôle défensif.

    Projetez les enregistrements des employés dans les champs dont l'annuaire a réellement besoin. Masquer une colonne de salaire ne supprime pas sa valeur transmise ; les données de paie protégées nécessitent leur propre récupération vérifiée.

    Traitez la visibilité des boutons comme une présentation uniquement. Le service d'approbation doit obtenir l'appelant de la session, vérifier l'autorisation et enregistrer le refus indépendamment de ce que l'écran affiche.

    Inspectez les données transmises à côté de la grille visible. Des champs de salaire et d'avis supplémentaires démontrent pourquoi une capture d'écran rassurante ne peut pas prouver que les valeurs confidentielles sont restées sur le serveur.

    Observez le coordinateur invoquer l’approbation malgré le contrôle caché. La demande inchangée et le refus enregistré montrent que la limite du service, plutôt que l'interface, applique la règle.

    Créez le shell et documentez les actifs, les points d’entrée, les menaces et le placement des contrôles. Ces livrables expliquent quelle limite chaque fonctionnalité de sécurité ultérieure est censée protéger.

  4. LectureExercice de code avec l’IA · 20 min

    Construisez l’exemple AccessOps de ce module avec ChatGPT ou Claude à partir d’un prompt prêt à l’emploi qui oriente le modèle vers la spécification du module, puis relisez, exécutez et étendez ce qu’il vous renvoie.

    Lire le guide de la leçon (PDF)

  5. Quiz de connaissancesVérification des connaissances — Module 1 · 10 min · Note de réussite 80%
  6. Lab pratiqueLab — Modèle de menaces d’AccessOps · 45 min

    Objectif: Créez la solution AccessOps et rédigez son modèle de menaces : tracez les frontières de confiance, listez les actifs (dossiers des employés, documents, approbations), recensez les points d’entrée (connexion, uploads, téléchargements, endpoints personnalisés, l’assistant IA), évaluez chaque menace et associez chaque mesure d’atténuation au module de ce cours qui la met en œuvre. Construisez le shell avec une page de connexion provisoire. Livrables : solution AccessOps avec une page de connexion provisoire ; diagramme des frontières de confiance ; inventaire des actifs et des points d’entrée ; tableau des menaces avec probabilité, impact et atténuation ; carte de placement des contrôles de sécurité.

Module 2: Authentification et identité de session

Module 2 de Modèles de sécurité et d’authentification — le parcours sécurité de Wisej.NET. Lisez le guide de la leçon et le guide du lab / de l’examen, regardez la vidéo pas à pas sur l’authentification et l’identité de session, réussissez la vérification des connaissances, puis réalisez le lab pratique dans AccessOps.

  1. LectureGuide de la leçon · 14 min

    Flux de connexion, gestion des mots de passe, un SessionContext portant une identité vérifiée, délais d’expiration, déconnexion, « se souvenir de moi » et fixation de session. Ce que cela implique pour un développeur qui sécurise une application Wisej.NET de production — et comment aborder ce module.

    Lire le guide de la leçon (PDF)

  2. LectureGuide du lab / de l’examen · 10 min

    Ce que vous allez construire dans le lab pratique, l’approche suggérée et les livrables attendus.

    Lire le guide de la leçon (PDF)

  3. Leçon vidéoConstruire la connexion et l’identité de session d’AccessOps · 14 min

    Construire la connexion et l’identité de session d’AccessOps — une vidéo pas à pas du Module 2, construite étape par étape dans AccessOps. Elle se lance directement ici, dans le lecteur.

    Transcription de la narration

    Établissez une identité de session vérifiée avant de protéger les enregistrements et les approbations AccessOps. Chaque décision d'autorisation ultérieure dépend de la connaissance de la personne authentifiée par le serveur, plutôt que de la confiance dans une valeur affichée à l'écran.

    Ne dérivez pas l’identité d’un contrôle masqué, d’un indicateur de fenêtre, d’une sélection de service ou d’un champ d’utilisateur actuel partagé. Ces valeurs sont soit contrôlées par le client, soit ont une durée de vie incorrecte pour l'authentification de session.

    Suivez la vérification du mot de passe plutôt que de chercher le décryptage. L'exemple dérive une valeur à l'aide du sel stocké et du nombre d'itérations, puis la compare sans sortie précoce caractère par caractère.

    Remplacez la session anonyme après une vérification réussie afin que son ancien identifiant ne survive pas à la connexion. Avertir avant que l'inactivité n'expire la session authentifiée, puis libérer son état associé.

    Comparez le code de connexion rejeté avec PasswordService.Verify. Le sel et le facteur de travail stockés prennent en charge la vérification, tandis qu'un message d'échec externe évite de révéler quelle partie des informations d'identification était erronée.

    Continuez à limiter, à vérifier et à auditer sur le même chemin de connexion. Les utilisateurs inconnus subissent toujours un travail de vérification, et une routine de déconnexion unique fournit un moyen cohérent de mettre fin à l'état authentifié.

    Regardez les échecs répétés produire le même message utilisateur avant le verrouillage. L'audit distingue les résultats en interne ; le timing nécessite également une attention particulière, car la formulation à elle seule ne peut empêcher une différence observable.

    Suivez l'avertissement d'inactivité jusqu'à la sortie de session. Les documents et fenêtres chargés appartiennent à cette durée de vie, et le retour dans l'historique du navigateur doit conduire à une connexion plutôt qu'à un nouvel accès.

    Implémentez la connexion et la déconnexion sous forme de cycles de vie complets, y compris le verrouillage, la vérification, l'audit et le délai d'attente. Créez l’identité de session uniquement après vérification, puis testez le comportement de chaque échec et sortie.

  4. LectureExercice de code avec l’IA · 20 min

    Construisez l’exemple AccessOps de ce module avec ChatGPT ou Claude à partir d’un prompt prêt à l’emploi qui oriente le modèle vers la spécification du module, puis relisez, exécutez et étendez ce qu’il vous renvoie.

    Lire le guide de la leçon (PDF)

  5. Quiz de connaissancesVérification des connaissances — Module 2 · 10 min · Note de réussite 80%
  6. Lab pratiqueLab — Connexion et identité de session · 45 min

    Objectif: Mettez en place l’authentification d’AccessOps : une page de connexion avec verrouillage après cinq échecs, une vérification des mots de passe avec un hachage moderne salé, un SessionContext créé uniquement après la vérification et stocké dans la session, un délai d’inactivité qui renvoie l’utilisateur à la connexion et efface l’état, une déconnexion explicite qui met fin à la session, et un enregistrement d’audit pour chaque tentative de connexion. Livrables : page de connexion avec verrouillage et messages d’erreur génériques ; service de hachage et de vérification des mots de passe ; SessionContext avec identité vérifiée ; délai d’inactivité et déconnexion explicite ; enregistrements d’audit des connexions.

Module 3: Autorisation : rôles, claims et permissions

Module 3 de Modèles de sécurité et d’authentification — le parcours sécurité de Wisej.NET. Lisez le guide de la leçon et le guide du lab / de l’examen, regardez la vidéo pas à pas sur l’autorisation au niveau des services, réussissez la vérification des connaissances, puis réalisez le lab pratique dans AccessOps.

  1. LectureGuide de la leçon · 14 min

    Contrôles fondés sur les rôles et sur les claims, services de permissions, application des règles dans les services et les repositories, et adaptation de l’UI à ce que l’utilisateur a le droit de faire. Ce que cela implique pour un développeur qui sécurise une application Wisej.NET de production — et comment aborder ce module.

    Lire le guide de la leçon (PDF)

  2. LectureGuide du lab / de l’examen · 10 min

    Ce que vous allez construire dans le lab pratique, l’approche suggérée et les livrables attendus.

    Lire le guide de la leçon (PDF)

  3. Leçon vidéoAppliquer les permissions dans les services, les refléter dans l’UI · 14 min

    Appliquer les permissions dans les services, les refléter dans l’UI — une vidéo pas à pas du Module 3, construite étape par étape dans AccessOps. Elle se lance directement ici, dans le lecteur.

    Transcription de la narration

    Séparez maintenant la connaissance de l'appelant de l'autorisation de l'action. Une session AccessOps authentifiée nécessite toujours une règle déterminant si cet employé peut approuver la demande particulière.

    Protégez les opérations commerciales elles-mêmes, y compris le périmètre des départements et des responsables. Une vérification confinée à un bouton peut être contournée par un autre appelant, y compris un traitement en arrière-plan.

    Résolvez les rôles et les revendications en autorisations de session lors de la connexion. Gardez la règle de priorité explicite : un refus l'emporte sur une subvention, de sorte que des entrées contradictoires n'élargissent pas silencieusement l'accès.

    Placez la garde au début de la méthode d'approbation. Les boutons, les tâches, les travaux et les rappels doivent tous le transmettre car l'opération a une limite d'autorisation quel que soit son appelant.

    Comparez le code basé sur la visibilité avec les autorisations résolues par le serveur. Un ensemble d'autorisations immuable et son temps de résolution décrivent la décision du serveur ; le bouton peut refléter cette décision mais ne peut pas l'établir.

    Après avoir vérifié l'autorisation, limitez la requête aux demandes que ce gestionnaire peut approuver. L'autorisation d'opération et la portée de l'enregistrement répondent à des questions différentes, et les deux doivent être appliquées avant que les données ne soient renvoyées.

    Comparez les écrans de Dana et Miriam pour voir les autorisations reflétées dans la navigation et les commandes. L'option d'approbation du gestionnaire dépend également de la relation entre la demande et ses propres rapports.

    Appelez directement le service avec un faux identifiant pour tester la limite réelle. Un refus, un enregistrement du serveur et une demande inchangée démontrent une protection même lorsque l'interface est ignorée.

    Protégez les opérations de documents et d’approbation et étendez la portée de leurs requêtes de données. Soumettez un test négatif à côté de l'interface adaptée pour prouver que le serveur refuse une demande non autorisée.

  4. LectureExercice de code avec l’IA · 20 min

    Construisez l’exemple AccessOps de ce module avec ChatGPT ou Claude à partir d’un prompt prêt à l’emploi qui oriente le modèle vers la spécification du module, puis relisez, exécutez et étendez ce qu’il vous renvoie.

    Lire le guide de la leçon (PDF)

  5. Quiz de connaissancesVérification des connaissances — Module 3 · 10 min · Note de réussite 80%
  6. Lab pratiqueLab — Autorisation au niveau des services · 45 min

    Objectif: Ajoutez l’autorisation à AccessOps : un PermissionService qui résout les rôles et les claims en permissions à la connexion, une garde Authorize appelée par chaque méthode de DocumentService et d’ApprovalService, une règle au niveau des enregistrements selon laquelle les employés ne voient que leur département et les managers que leurs collaborateurs directs, une UI qui masque les actions d’administration et désactive les boutons d’approbation que l’utilisateur ne peut pas utiliser, et un test prouvant qu’une requête falsifiée émise par un non-manager est rejetée par le service. Livrables : PermissionService résolvant les permissions dans le SessionContext ; garde d’autorisation dans chaque méthode de service ; règles au niveau des enregistrements par département et par manager ; adaptation de l’UI selon les permissions ; test négatif avec une requête falsifiée.

Module 4: Intégration d’OAuth et d’OpenID Connect

Module 4 de Modèles de sécurité et d’authentification — le parcours sécurité de Wisej.NET. Lisez le guide de la leçon et le guide du lab / de l’examen, regardez la vidéo pas à pas sur la connexion externe, réussissez la vérification des connaissances, puis réalisez le lab pratique dans AccessOps.

  1. LectureGuide de la leçon · 14 min

    Déléguer la connexion à un fournisseur d’identité, le flux authorization code, la gestion des redirections dans une application Wisej.NET, la validation des jetons et le mappage des claims vers le SessionContext. Ce que cela implique pour un développeur qui sécurise une application Wisej.NET de production — et comment aborder ce module.

    Lire le guide de la leçon (PDF)

  2. LectureGuide du lab / de l’examen · 10 min

    Ce que vous allez construire dans le lab pratique, l’approche suggérée et les livrables attendus.

    Lire le guide de la leçon (PDF)

  3. Leçon vidéoSe connecter à AccessOps avec un fournisseur d’identité externe · 14 min

    Se connecter à AccessOps avec un fournisseur d’identité externe — une vidéo pas à pas du Module 4, construite étape par étape dans AccessOps. Elle se lance directement ici, dans le lecteur.

    Transcription de la narration

    Remplacez la vérification du mot de passe local par l'identité du fournisseur d'entreprise. Le navigateur effectue le parcours de connexion, mais AccessOps doit valider le retour avant de créer une session approuvée.

    La délégation centralise le cycle de vie des comptes et la politique de connexion. Il introduit également un message d'identité entrant que l'application doit traiter comme non fiable jusqu'à ce que la validation soit terminée.

    Suivez séparément la redirection, le code à usage unique et l'échange de serveur. L'état, le cas occasionnel et le défi de clé de preuve relient le retour à la tentative de connexion qui l'a réellement déclenché.

    Conservez le vérificateur, le nom occasionnel et la destination sur le serveur derrière un descripteur de courte durée. La correspondance et la consommation de cet enregistrement empêchent le navigateur de définir cet état de connexion.

    Le décodage d’un jeton d’identité ne révèle que son contenu. Validez la signature, l'émetteur, l'audience, la durée de vie et la valeur occasionnelle avant d'utiliser les revendications ; un contenu lisible ne constitue pas la preuve d’une identité valide.

    Carte émetteur validée et soumise à un salarié. Les comptes nouvellement provisionnés démarrent sans droits, car les autorisations des applications sont résolues localement plutôt que accordées automatiquement avec une identité.

    Suivez ensemble l’échange, la validation, le mappage et la création de sessions. Testez les cas rejetés avec autant d’attention que de succès, car l’acceptation d’un retour invalide est ce que cette limite doit empêcher.

    Distinguez les sessions d’application et de fournisseur lors de la déconnexion. Mettre fin uniquement à la session Wisej.NET peut permettre une nouvelle connexion silencieuse ; le flux de fin de session du fournisseur gère sa durée de vie distincte.

    Créez le client OpenID Connect avec une clé de preuve pour l'échange et la validation de code. Incluez le provisionnement, la solution de secours du compte de service spécifié et la déconnexion adressée aux deux propriétaires de session.

  4. LectureExercice de code avec l’IA · 20 min

    Construisez l’exemple AccessOps de ce module avec ChatGPT ou Claude à partir d’un prompt prêt à l’emploi qui oriente le modèle vers la spécification du module, puis relisez, exécutez et étendez ce qu’il vous renvoie.

    Lire le guide de la leçon (PDF)

  5. Quiz de connaissancesVérification des connaissances — Module 4 · 10 min · Note de réussite 80%
  6. Lab pratiqueLab — Connexion externe avec OIDC · 45 min

    Objectif: Ajoutez la connexion externe à AccessOps : un client OpenID Connect qui utilise le flux authorization code avec PKCE face à un fournisseur d’identité de test, un handler de callback qui valide l’ID token et son nonce, un mappage des claims qui remplit le SessionContext et crée un enregistrement d’employé local à la première connexion, un repli sur la connexion locale pour les comptes de service, et une déconnexion qui met fin à la fois à la session locale et à celle du fournisseur. Livrables : configuration du client OIDC avec PKCE ; gestion du callback avec validation du jeton et du nonce ; mappage des claims et provisionnement à la première connexion ; repli sur la connexion locale pour les comptes de service ; déconnexion couvrant les deux sessions.

Module 5: Protéger les données, les uploads, les téléchargements et les handlers

Module 5 de Modèles de sécurité et d’authentification — le parcours sécurité de Wisej.NET. Lisez le guide de la leçon et le guide du lab / de l’examen, regardez la vidéo pas à pas sur les documents confidentiels, réussissez la vérification des connaissances, puis réalisez le lab pratique dans AccessOps.

  1. LectureGuide de la leçon · 14 min

    Autoriser les uploads et les téléchargements de fichiers, écrire des handlers HTTP personnalisés sûrs, valider les entrées, encoder les sorties, et maîtriser les risques d’injection et cross-site dans une UI côté serveur. Ce que cela implique pour un développeur qui sécurise une application Wisej.NET de production — et comment aborder ce module.

    Lire le guide de la leçon (PDF)

  2. LectureGuide du lab / de l’examen · 10 min

    Ce que vous allez construire dans le lab pratique, l’approche suggérée et les livrables attendus.

    Lire le guide de la leçon (PDF)

  3. Leçon vidéoSécuriser la fonctionnalité des documents confidentiels · 14 min

    Sécuriser la fonctionnalité des documents confidentiels — une vidéo pas à pas du Module 5, construite étape par étape dans AccessOps. Elle se lance directement ici, dans le lecteur.

    Transcription de la narration

    Inspectez les octets réels traversant les limites AccessOps. Une connexion vérifiée ne protège pas automatiquement les téléchargements, les liens générés ou les fichiers servis en dehors du chemin d'autorisation de l'application.

    Identifiez les fichiers statiques, les téléchargements fiables, les gestionnaires indépendants et le texte utilisateur interprété. Chaque contournement traverse une frontière différente et nécessite donc un contrôle explicite.

    Distinguer une adresse statique d’une opération de document autorisée. La récupération protégée doit réussir les contrôles d'identification, d'autorisation et d'audit dans le service avant que l'application envoie le fichier.

    Vérifiez la taille du téléchargement, l'extension autorisée et la signature du contenu avant d'accepter le stockage. Un nom choisi par le serveur et une quarantaine séparent les fichiers entrants des documents numérisés prêts à être publiés.

    Traitez l'identifiant du document comme une demande d'autorisation, et non comme un chemin de système de fichiers. Le service doit établir une autorisation de lecture avant d'ouvrir les octets, quelle que soit la valeur de la grille.

    Authentifiez le contenu et l'expiration du lien de partage avant de servir le document. Méfiez-vous également des valeurs entrantes dans les commandes de base de données, les étiquettes interprétées et les appels du navigateur plutôt que de vous fier à leur origine.

    Suivez l'exécutable renommé jusqu'à la validation. Un contrôle d'extension est insuffisant : la signature le rejette, tandis que le document authentique est mis en quarantaine et scanné avant stockage.

    Testez les faux téléchargements et les liens modifiés provenant d’un autre service. Un refus cohérent démontre des contrôles indépendants sur chaque demande plutôt que de faire confiance aux boutons cachés ou à la navigation à l'écran.

    Terminez les portes de téléchargement, les téléchargements autorisés et les liens signés expirant, puis testez la contrefaçon. Examinez également les requêtes et les chaînes affichées : les fichiers ne constituent qu'un seul chemin vers les valeurs non fiables.

  4. LectureExercice de code avec l’IA · 20 min

    Construisez l’exemple AccessOps de ce module avec ChatGPT ou Claude à partir d’un prompt prêt à l’emploi qui oriente le modèle vers la spécification du module, puis relisez, exécutez et étendez ce qu’il vous renvoie.

    Lire le guide de la leçon (PDF)

  5. Quiz de connaissancesVérification des connaissances — Module 5 · 10 min · Note de réussite 80%
  6. Lab pratiqueLab — Fonctionnalité de documents sécurisée · 45 min

    Objectif: Sécurisez la fonctionnalité de documents d’AccessOps : des uploads limités en taille et en type avec inspection du contenu, stockés hors de la racine web sous un nom aléatoire et rattachés au département propriétaire, des téléchargements qui passent par l’autorisation de DocumentService et par Application.Download, un handler personnalisé pour un lien de partage signé qui expire au bout d’une heure, et une revue vérifiant que chaque requête est paramétrée et que chaque chaîne fournie par l’utilisateur est encodée avant affichage. Livrables : chaîne d’upload validée avec dossier de quarantaine ; téléchargement autorisé via le service ; handler de lien de partage signé et à expiration ; revue des requêtes paramétrées et de l’encodage des sorties ; test avec une requête de téléchargement falsifiée.

Module 6: Audit, secrets et configuration

Module 6 de Modèles de sécurité et d’authentification — le parcours sécurité de Wisej.NET. Lisez le guide de la leçon et le guide du lab / de l’examen, regardez la vidéo pas à pas sur la piste d’audit et les secrets, réussissez la vérification des connaissances, puis réalisez le lab pratique dans AccessOps.

  1. LectureGuide de la leçon · 14 min

    Pistes d’audit pour les commandes sensibles, identifiants de corrélation, gestion des secrets, configuration par environnement, journalisation sans fuite de données. Ce que cela implique pour un développeur qui sécurise une application Wisej.NET de production — et comment aborder ce module.

    Lire le guide de la leçon (PDF)

  2. LectureGuide du lab / de l’examen · 10 min

    Ce que vous allez construire dans le lab pratique, l’approche suggérée et les livrables attendus.

    Lire le guide de la leçon (PDF)

  3. Leçon vidéoAjouter des pistes d’audit et sortir les secrets du code · 14 min

    Ajouter des pistes d’audit et sortir les secrets du code — une vidéo pas à pas du Module 6, construite étape par étape dans AccessOps. Elle se lance directement ici, dans le lecteur.

    Transcription de la narration

    Prenez des décisions de sécurité explicables après l’événement. AccessOps a besoin de preuves des actions autorisées et refusées, ainsi que d'une gestion des secrets qui n'expose pas les informations d'identification via la source ou les journaux.

    Envisagez une enquête après la rotation des journaux opérationnels. L’état d’approbation actuel ne peut pas expliquer les acteurs ou les tentatives infructueuses, et la suppression d’un secret aujourd’hui n’efface pas l’historique du référentiel.

    Enregistrez ensemble l’acteur, l’action, la cible, l’heure, la source, le résultat et la corrélation. L'accès par insertion uniquement et l'intégrité chaînée aident à détecter l'historique manquant plutôt que de simplement préserver l'état final de l'entreprise.

    Déplacez les informations d’identification vers une configuration adaptée à l’environnement en dehors de la source. Définissez une rotation avec des informations d'identification valides qui se chevauchent afin que le remplacement devienne une procédure opérationnelle planifiée plutôt qu'une panne improvisée.

    Créez une corrélation lors de l’entrée de la commande et transférez-la dans la portée de journalisation. Effectuez un audit avec approbation afin que leurs dossiers décrivent la même transaction terminée.

    Chargez la configuration via les fournisseurs prévus et limitez les propriétés enregistrées. Supprimez les jetons, cookies et en-têtes sensibles au niveau de la destination de journalisation avant qu'ils ne deviennent des enregistrements persistants.

    Inspectez l’approbation réussie et le téléchargement précédemment refusé. L'action refusée peut expliquer l'enquête, donc auditer uniquement les modifications réussies laisserait une lacune critique.

    Utilisez une valeur de corrélation pour reconstruire l’action entre les services. La séquence connectée ne doit contenir aucun mot de passe, jeton, nom personnel ou identifiant de connexion.

    Fournissez un audit en annexe uniquement, une corrélation propagée, des secrets externes et une procédure de rotation. Examinez la rédaction afin que les preuves recueillies à des fins de sécurité ne deviennent pas une autre source de divulgation.

  4. LectureExercice de code avec l’IA · 20 min

    Construisez l’exemple AccessOps de ce module avec ChatGPT ou Claude à partir d’un prompt prêt à l’emploi qui oriente le modèle vers la spécification du module, puis relisez, exécutez et étendez ce qu’il vous renvoie.

    Lire le guide de la leçon (PDF)

  5. Quiz de connaissancesVérification des connaissances — Module 6 · 10 min · Note de réussite 80%
  6. Lab pratiqueLab — Piste d’audit et secrets · 45 min

    Objectif: Ajoutez l’audit et la gestion des secrets à AccessOps : un AuditService qui enregistre les approbations, les modifications de permissions et les téléchargements de documents avec l’utilisateur, l’heure, l’adresse et l’identifiant de corrélation, une table d’audit en ajout seul, un identifiant de corrélation créé pour chaque commande et écrit sur chaque ligne de log, les chaînes de connexion et le secret client OIDC déplacés dans la configuration d’environnement avec une procédure de rotation documentée, et une revue des logs qui masque les champs sensibles. Livrables : AuditService et table d’audit en ajout seul ; identifiant de corrélation dans chaque commande et chaque ligne de log ; secrets déplacés dans la configuration d’environnement ; procédure de rotation des secrets ; revue du masquage des logs.

Module 7: Checklist de durcissement et projet de synthèse

Module 7 de Modèles de sécurité et d’authentification — le parcours sécurité de Wisej.NET. Lisez le guide de la leçon et le guide du lab / de l’examen, regardez la vidéo pas à pas sur la checklist de durcissement, réussissez la vérification des connaissances, puis réalisez le lab pratique dans AccessOps.

  1. LectureGuide de la leçon · 14 min

    HTTPS et en-têtes de sécurité, attributs des cookies, paramètres de session, mises à jour des dépendances, limitation du débit, durcissement du déploiement et revue de sécurité d’AccessOps. Ce que cela implique pour un développeur qui sécurise une application Wisej.NET de production — et comment aborder ce module.

    Lire le guide de la leçon (PDF)

  2. LectureGuide du lab / de l’examen · 10 min

    Ce que vous allez construire dans le lab pratique, l’approche suggérée et les livrables attendus.

    Lire le guide de la leçon (PDF)

  3. Leçon vidéoDurcir et livrer AccessOps · 14 min

    Durcir et livrer AccessOps — une vidéo pas à pas du Module 7, construite étape par étape dans AccessOps. Elle se lance directement ici, dans le lecteur.

    Transcription de la narration

    Étendez la révision du code de l’application à son hôte. Les vérifications de mot de passe et les autorisations ne peuvent pas compenser la faiblesse des paramètres de transport, de session ou les dépendances non vérifiées dans le déploiement.

    Inspectez le transport, les cookies, le cadrage, les connexions répétées et les avis de dépendance. Ces problèmes peuvent exister avec une logique métier correcte, le déploiement nécessite donc son propre examen de sécurité.

    Appliquez les politiques de réponse de manière cohérente et évaluez la politique de contenu avant son application. Ils contraignent le comportement du navigateur, y compris le cadrage et l'interprétation du contenu, dans les réponses de l'application.

    Configurez les protections des cookies ainsi que le délai d'expiration de la session, la taille de la demande et les limites de débit. Ces contrôles délimitaient différentes ressources et expositions ; un paramètre ne peut pas remplacer les autres.

    Suivez l’ordre des middlewares depuis les en-têtes transférés jusqu’aux redirections et aux politiques de protection. Les enregistrer avant que le gestionnaire d'application ne garantisse que ses réponses passent par les protections prévues.

    Limitez les liens de partage à la limite de leur demande, mais limitez la connexion à l’intérieur du service. Un point de terminaison d’événement partagé ne peut pas distinguer l’action de connexion coûteuse simplement par son adresse.

    Inspectez les réponses chiffrées réelles, les attributs des cookies et le gestionnaire de lien de partage distinct. La configuration seule ne prouve pas que chaque réponse comporte la protection requise.

    Exécutez la liste de contrôle sur l'application déployée et examinez les résultats de dépendance avec des décisions explicites. Résolvez les lacunes démontrées avant la signature plutôt que de traiter les fichiers de configuration comme des preuves.

    Fournissez des politiques de transport et de réponse, des limites de session, des contrôles de débit ciblés et un examen daté des dépendances. La liste de contrôle complétée doit refléter le comportement observé dans les sept modules.

  4. LectureExercice de code avec l’IA · 20 min

    Construisez l’exemple AccessOps de ce module avec ChatGPT ou Claude à partir d’un prompt prêt à l’emploi qui oriente le modèle vers la spécification du module, puis relisez, exécutez et étendez ce qu’il vous renvoie.

    Lire le guide de la leçon (PDF)

  5. Quiz de connaissancesVérification des connaissances — Module 7 · 10 min · Note de réussite 80%
  6. Lab pratiqueLab — Revue de durcissement et projet de synthèse · 45 min

    Objectif: Réalisez le projet de synthèse AccessOps : imposez HTTPS avec HSTS et définissez les en-têtes de sécurité, marquez les cookies Secure et HttpOnly avec une politique SameSite stricte, fixez le délai d’expiration de session et les limites de taille des requêtes, ajoutez une limitation du débit sur la connexion et les liens de partage, lancez un audit des dépendances et consignez les résultats, puis passez toute la checklist de ce cours sur l’application et corrigez chaque constat. Livrables : configuration HTTPS, HSTS et en-têtes de sécurité ; paramètres de durcissement des cookies et de la session ; limitation du débit sur la connexion et les liens de partage ; rapport d’audit des dépendances ; checklist de revue de sécurité complétée avec les corrections.