<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Sécurité | David Aparicio</title><link>/fr/tag/securite/</link><atom:link href="/fr/tag/securite/index.xml" rel="self" type="application/rss+xml"/><description>Sécurité</description><generator>Wowchemy (https://wowchemy.com)</generator><copyright>© 2026 David Aparicio</copyright><lastBuildDate>Sat, 06 Jun 2026 08:30:00 +0000</lastBuildDate><image><url>/media/icon_hu5f90374de83a434faccdfc0ad39c44da_563627_512x512_fill_lanczos_center_3.png</url><title>Sécurité</title><link>/fr/tag/securite/</link></image><item><title>Étudiants, Sécurisez vos PoCs avec OAuth2-Proxy et Anubis</title><link>/fr/talk/etudiants-securisez-vos-pocs-avec-oauth2-proxy-et-anubis/</link><pubDate>Sat, 06 Jun 2026 08:30:00 +0000</pubDate><guid>/fr/talk/etudiants-securisez-vos-pocs-avec-oauth2-proxy-et-anubis/</guid><description/></item><item><title>Sécurisez vos prototypes avec OAuth2-Proxy et Anubis</title><link>/fr/talk/securisez-vos-prototypes-avec-oauth2-proxy-et-anubis/</link><pubDate>Wed, 22 Apr 2026 08:30:00 +0000</pubDate><guid>/fr/talk/securisez-vos-prototypes-avec-oauth2-proxy-et-anubis/</guid><description/></item><item><title>Sécurisez vos prototypes avec OAuth2-Proxy</title><link>/fr/talk/securisez-vos-prototypes-avec-oauth2-proxy/</link><pubDate>Tue, 03 Feb 2026 08:30:00 +0000</pubDate><guid>/fr/talk/securisez-vos-prototypes-avec-oauth2-proxy/</guid><description/></item><item><title>Sécurisez vos applications avec DevSecOps</title><link>/fr/talk/securisez-vos-applications-avec-devsecops/</link><pubDate>Tue, 02 Dec 2025 13:30:00 +0000</pubDate><guid>/fr/talk/securisez-vos-applications-avec-devsecops/</guid><description/></item><item><title>Une histoire d'horreur de DevSecOps (backup)</title><link>/fr/talk/une-histoire-dhorreur-de-devsecops-backup/</link><pubDate>Fri, 21 Nov 2025 08:30:00 +0000</pubDate><guid>/fr/talk/une-histoire-dhorreur-de-devsecops-backup/</guid><description/></item><item><title>DevSecOps (meetup)</title><link>/fr/talk/devsecops-meetup/</link><pubDate>Thu, 12 Dec 2024 18:30:00 +0000</pubDate><guid>/fr/talk/devsecops-meetup/</guid><description/></item><item><title>Gosec (meetup)</title><link>/fr/talk/gosec-meetup/</link><pubDate>Tue, 03 Dec 2024 18:30:00 +0000</pubDate><guid>/fr/talk/gosec-meetup/</guid><description/></item><item><title>Une histoire d'horreur de DevSecOps</title><link>/fr/talk/une-histoire-dhorreur-de-devsecops/</link><pubDate>Thu, 17 Oct 2024 08:30:00 +0000</pubDate><guid>/fr/talk/une-histoire-dhorreur-de-devsecops/</guid><description/></item><item><title>Le retour de l'atelier DevSecOps</title><link>/fr/talk/le-retour-de-latelier-devsecops/</link><pubDate>Thu, 04 Jul 2024 08:30:00 +0000</pubDate><guid>/fr/talk/le-retour-de-latelier-devsecops/</guid><description/></item><item><title>Install party, Workshop DevSecOps</title><link>/fr/talk/install-party-workshop-devsecops/</link><pubDate>Wed, 31 Jan 2024 08:30:00 +0000</pubDate><guid>/fr/talk/install-party-workshop-devsecops/</guid><description/></item><item><title>Atelier sécurité, L'Install party 🎉</title><link>/fr/talk/atelier-securite-linstall-party/</link><pubDate>Wed, 15 Nov 2023 08:00:00 +0000</pubDate><guid>/fr/talk/atelier-securite-linstall-party/</guid><description/></item><item><title>Atelier La sécurité, Install party 🎉</title><link>/fr/talk/atelier-la-securite-install-party/</link><pubDate>Thu, 12 Oct 2023 08:30:00 +0000</pubDate><guid>/fr/talk/atelier-la-securite-install-party/</guid><description/></item><item><title>WS La sécurité, Install party 🎉</title><link>/fr/talk/ws-la-securite-install-party/</link><pubDate>Wed, 12 Apr 2023 08:30:00 +0000</pubDate><guid>/fr/talk/ws-la-securite-install-party/</guid><description/></item><item><title>Vérificateur d'URL</title><link>/fr/project/cuc/</link><pubDate>Sat, 18 Mar 2023 00:00:00 +0000</pubDate><guid>/fr/project/cuc/</guid><description>&lt;p>CUC (prononciation française : [&lt;em>cuc&lt;/em>] / λευκός) est un outil CLI très simple pour vérifier un des différents statuts HTTP d&amp;rsquo;un site web, par exemple si une page web est disponible (200) ou non trouvée (404).&lt;/p>
&lt;blockquote>
&lt;p>C&amp;rsquo;est délicieux comme un &lt;a href="https://en.wikipedia.org/wiki/TUC_%28cracker%29" target="_blank" rel="noopener">TUC&lt;/a> (cracker), Biscuit de la société française LU, mais avec un C, pour &lt;a href="https://en.wikipedia.org/wiki/Command-line_interface" target="_blank" rel="noopener">Console&lt;/a>.&lt;/p>
&lt;/blockquote></description></item><item><title>WS La sécurité, par où commencer ? Install party 🎉</title><link>/fr/talk/ws-la-securite-par-ou-commencer-install-party/</link><pubDate>Thu, 19 Jan 2023 08:30:00 +0000</pubDate><guid>/fr/talk/ws-la-securite-par-ou-commencer-install-party/</guid><description/></item><item><title>La Sécurité dès la conception (Secure by design)</title><link>/fr/publication/programmez_hs8/</link><pubDate>Fri, 09 Sep 2022 00:00:00 +0000</pubDate><guid>/fr/publication/programmez_hs8/</guid><description/></item><item><title>Namecheck</title><link>/fr/project/namecheck/</link><pubDate>Wed, 31 Aug 2022 00:00:00 +0000</pubDate><guid>/fr/project/namecheck/</guid><description>&lt;p>Vérificateur de disponibilité de pseudonyme: un outil en ligne de commande ainsi qu&amp;rsquo;un serveur, très simples, pour vérifier la disponibilité d&amp;rsquo;un pseudo/handle sur Twitter et GitHub. Ce projet &amp;ldquo;bac à sable&amp;rdquo; (&lt;code>toyproject&lt;/code>) est utilisé pour mes démos de la conférence &lt;a href="/fr/talk/la-securite-des-le-debut-de-la-conception-dun-projet/">La sécurité dès le début de la conception d&amp;rsquo;un projet&lt;/a> ainsi que dans le cadre de l&amp;rsquo;article Programmez! Hors série #8. Cette application Go est un fork du projet opensource de &lt;a href="https://github.com/jub0bs/" target="_blank" rel="noopener">@jub0bs&lt;/a>, disponible également sur &lt;a href="https://github.com/jub0bs/namecheck" target="_blank" rel="noopener">GitHub&lt;/a>.&lt;/p></description></item><item><title>Les hackers n'en ont rien à f**tre !</title><link>/fr/post/kiwicon/</link><pubDate>Sun, 17 Jul 2022 00:00:00 +0000</pubDate><guid>/fr/post/kiwicon/</guid><description>&lt;div class="alert alert-note">
&lt;div>
&lt;p>Publié originalement en anglais par &lt;a href="https://kiwicon.org" target="_blank" rel="noopener">Kiwicon&lt;/a> à l’adresse &lt;a href="https://kiwicon.org/site_media/poster_shit.pdf" target="_blank" rel="noopener">https://kiwicon.org/site_media/poster_shit.pdf&lt;/a>&lt;/p>
&lt;p>Traduit et publié le 17 juillet 2022 par &lt;a href="https://twitter.com/dadideo/" target="_blank" rel="noopener">@dadideo&lt;/a>.&lt;/p>
&lt;/div>
&lt;/div>
&lt;h2 id="les-hackers-nen-ont-rien-à-faire">Les hackers n&amp;rsquo;en ont rien à &amp;ldquo;faire&amp;rdquo;&lt;/h2>
&lt;ul>
&lt;li>À propos du scope de votre projet&lt;/li>
&lt;li>Il soit géré par une tierce partie / sous-traitant&lt;/li>
&lt;li>C&amp;rsquo;est un système ancien (Legacy)&lt;/li>
&lt;li>TPCM / &amp;quot; Touche pas ! C&amp;rsquo;est magique &amp;quot;&lt;/li>
&lt;li>C&amp;rsquo;est &amp;ldquo;trop critique pour être réparé&amp;rdquo;&lt;/li>
&lt;li>A propos de vos périodes de maintenance&lt;/li>
&lt;li>A propos de votre budget&lt;/li>
&lt;li>Vous l&amp;rsquo;avez toujours fait de cette façon&lt;/li>
&lt;li>À propos de votre date de mise en service&lt;/li>
&lt;li>Il s&amp;rsquo;agit seulement d&amp;rsquo;un pilote/PoC&lt;/li>
&lt;li>À propos des accords de non-divulgation&lt;/li>
&lt;li>Ce n&amp;rsquo;était pas une exigence dans le contrat&lt;/li>
&lt;li>C&amp;rsquo;est un système interne&lt;/li>
&lt;li>Il est vraiment difficile de modifier / changer&lt;/li>
&lt;li>Vous n&amp;rsquo;êtes pas sûr de savoir comment y remédier&lt;/li>
&lt;li>Il doit être remplacé&lt;/li>
&lt;li>C&amp;rsquo;est géré dans le Cloud&lt;/li>
&lt;li>À propos de votre inscription au registre des risques&lt;/li>
&lt;li>L&amp;rsquo;éditeur ne prend pas en charge cette configuration&lt;/li>
&lt;li>C&amp;rsquo;est une solution provisoire&lt;/li>
&lt;li>Il est conforme à [insérer la norme ici]&lt;/li>
&lt;li>Il est crypté sur disque&lt;/li>
&lt;li>Le rapport coût-bénéfice ne scale pas&lt;/li>
&lt;li>&amp;ldquo;Personne d&amp;rsquo;autre ne pouvait le comprendre&amp;rdquo;&lt;/li>
&lt;li>Vous ne pouvez pas expliquer le risque au &amp;ldquo;Business&amp;rdquo;&lt;/li>
&lt;li>Vous avez d&amp;rsquo;autres priorités&lt;/li>
&lt;li>Sur votre foi dans la compétence de vos utilisateurs internes&lt;/li>
&lt;li>Vous n&amp;rsquo;avez pas de justification commerciale&lt;/li>
&lt;li>❏ Vous ne pouvez pas montrer le retour sur investissement&lt;/li>
&lt;li>Vous avez sous-traité ce risque&lt;/li>
&lt;li>C&amp;rsquo;était à la mode [insérer la technologie hype ici]&lt;/li>
&lt;li>De vos certifications&lt;/li>
&lt;/ul>
&lt;p>Voici une &amp;ldquo;petite&amp;rdquo; liste de 32 raisons, la grande majorité traduite de la version anglaise, complété par quelques unes qui ont été entendues.&lt;/p>
&lt;h2 id="conférence-à-codeurs-en-seine-2020">Conférence à Codeurs en Seine 2020&lt;/h2>
&lt;p>Cette liste en français a été &lt;a href="https://youtu.be/2URdbU5nMcs?t=5919" target="_blank" rel="noopener">présenté la première fois&lt;/a> durant le talk &lt;a href="/fr/talk/la-securite-des-la-conception-du-projet/">&amp;ldquo;La sécurité dès la conception du projet&amp;rdquo;&lt;/a> à la 8ème édition de &lt;a href="https://archives-codeurs-en-seine.netlify.app/archive-2020/2020/programme" target="_blank" rel="noopener">Codeurs en Seine&lt;/a> (2020)&lt;/p>
&lt;iframe width="560" height="315" src="https://www.youtube-nocookie.com/embed/2URdbU5nMcs" title="YouTube video player" frameborder="0" allow="accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture" allowfullscreen>&lt;/iframe>
&lt;div class="alert alert-note">
&lt;div>
&lt;p>Merci pour votre lecture, si vous remarquez une erreur, une typo, faites une &lt;a href="https://gitlab.com/davidaparicio/davidaparicio.gitlab.io/-/issues" target="_blank" rel="noopener">issue&lt;/a> ou une &lt;a href="https://gitlab.com/davidaparicio/davidaparicio.gitlab.io/-/merge_requests" target="_blank" rel="noopener">MR/PR&lt;/a> sur &lt;a href="https://gitlab.com/davidaparicio/davidaparicio.gitlab.io/-/blob/master/content/fr/post/cli/index.md" target="_blank" rel="noopener">le fichier Gitlab&lt;/a>.&lt;/p>
&lt;p>Si vous souhaitez partager vos raisons improbables, ou laisser un commentaire sur &lt;a href="https://twitter.com/dadideo/status/1548780763809808385" target="_blank" rel="noopener">Twitter&lt;/a>.&lt;/p>
&lt;/div>
&lt;/div></description></item><item><title>Agilité et sécurité numériques, Cas concret avec la sauvegarde automatisée de Kerberos</title><link>/fr/slides/ssc2019/</link><pubDate>Tue, 08 Oct 2019 18:00:00 +0000</pubDate><guid>/fr/slides/ssc2019/</guid><description>&lt;h2 id="agilité-et-sécurité-numériques-cas-concret-avec-la-sauvegarde-automatisée-de-kerberos">Agilité et sécurité numériques: Cas concret avec la sauvegarde automatisée de Kerberos&lt;/h2>
&lt;p>&lt;a href="https://david.aparicio.eu" target="_blank" rel="noopener">David Aparicio&lt;/a>&lt;/p>
&lt;p>&lt;em>DevOps Cloud and Bigdata&lt;/em>&lt;/p>
&lt;h6 id="3ème-édition-sophia-security-camp-08-octobre-2019">3ème édition Sophia Security Camp (08 Octobre 2019)&lt;/h6>
&lt;hr>
&lt;h2 id="avant-propos">Avant propos&lt;/h2>
&lt;!-- .slide: data-background="#9a0007" data-transition="page" -->
&lt;p>L&amp;rsquo;ensemble de la présentation porte sur ma mission DevOps Bigdata ALTRAN chez AMADEUS&lt;/p>
&lt;p>Les opinions sont les miennes et non les visions de mon ancien employeur, ni celles de mon employeur actuel&lt;/p>
&lt;h5 id="disclaimer">Disclaimer&lt;/h5>
&lt;hr>
&lt;h2 id="david-aparicio">David Aparicio&lt;/h2>
&lt;p>Double diplôme INSA de Lyon / UNICAMP (Brésil)&lt;/p>
&lt;p>Facebook Open Academy / MIT AppInventor&lt;/p>
&lt;p>2 ans à AMADEUS&lt;/p>
&lt;p>Nouveau job à Lyon&lt;/p>
&lt;!-- Curieux
* Transactional Memories
* Battery Profiling
* MIT AppInventor
* SMPC / BC -->
&lt;hr>
&lt;h2 id="analogie">Analogie&lt;/h2>
&lt;p>« Nul n&amp;rsquo;est censé ignorer la loi »&lt;/p>
&lt;hr>
&lt;h2 id="ma-devise">Ma devise&lt;/h2>
&lt;h2 id="-nul-développeur-nest-censé-ignorer-la-sécurité-">« Nul développeur n&amp;rsquo;est censé ignorer la sécurité »&lt;/h2>
&lt;h2 id="kerberos-kézako">Kerberos: kézako?&lt;/h2>
&lt;p>
&lt;figure >
&lt;div class="d-flex justify-content-center">
&lt;div class="w-100" >&lt;img src="./img/kerberos1.png" alt="Kerberos" loading="lazy" data-zoomable />&lt;/div>
&lt;/div>&lt;/figure>
&lt;/p>
&lt;!-- KDC = Key Distribution Center -->
&lt;p>Source (EN): &lt;a href="https://dzone.com/articles/introduction-to-kerberos-for-managers" target="_blank" rel="noopener">Kerberos pour les manageurs&lt;/a>&lt;/p>
&lt;hr>
&lt;h2 id="authentification--autorisation">Authentification | Autorisation&lt;/h2>
&lt;h2 id="cours-en-6858-fall-2014-lecture-13-kerberoshttpsyoutubebcwxll8x33c">
&lt;figure >
&lt;div class="d-flex justify-content-center">
&lt;div class="w-100" >&lt;img src="./img/kerberos2.png" alt="Authentication/Authorization" loading="lazy" data-zoomable />&lt;/div>
&lt;/div>&lt;/figure>
Cours (EN): &lt;a href="https://youtu.be/bcWxLl8x33c" target="_blank" rel="noopener">6.858 Fall 2014 Lecture 13: Kerberos&lt;/a>&lt;/h2>
&lt;h2 id="contexte">Contexte&lt;/h2>
&lt;p>Kerberos est un SPOF (Point individuel de défaillance)&lt;/p>
&lt;p>Pas de ressource pour le rendre HA (Haute Disponibilité)&lt;/p>
&lt;p>Vite fait &amp;amp; Bien fait&lt;/p>
&lt;hr>
&lt;h2 id="où-stocker-la-sauvegarde-">Où stocker la sauvegarde ?&lt;/h2>
&lt;ul>
&lt;li>HDFS
alias Hadoop Distributed File System ?&lt;/li>
&lt;/ul>
&lt;!--___
## Architecture
* GMock
* Master
* Worker
* Gateway
* Consul KV -->
&lt;hr>
&lt;h2 id="architecture-générale">Architecture générale&lt;/h2>
&lt;p>
&lt;figure >
&lt;div class="d-flex justify-content-center">
&lt;div class="w-100" >&lt;img src="./img/archi_gmock.png" alt="Architecture" loading="lazy" data-zoomable />&lt;/div>
&lt;/div>&lt;/figure>
&lt;/p>
&lt;hr>
&lt;h2 id="résultat">Résultat&lt;/h2>
&lt;h2 id="architecture-avec-la-sauvegardeimgarchi_gmock2png">
&lt;figure >
&lt;div class="d-flex justify-content-center">
&lt;div class="w-100" >&lt;img src="./img/archi_gmock2.png" alt="Architecture avec la sauvegarde" loading="lazy" data-zoomable />&lt;/div>
&lt;/div>&lt;/figure>
&lt;/h2>
&lt;h2 id="sécurité">Sécurité&lt;/h2>
&lt;!-- https://media.giphy.com/media/PmXwiamUkK5qjKPPaa/source.gif-->
&lt;!-- .slide: data-background="/img/security_container.gif" data-transition="fade" -->
&lt;hr>
&lt;h2 id="modèle-de-menacehttpsfrwikipediaorgwikimodc3a8le_de_menace">&lt;a href="https://fr.wikipedia.org/wiki/Mod%C3%A8le_de_menace" target="_blank" rel="noopener">Modèle de menace&lt;/a>&lt;/h2>
&lt;h3 id="threat-modelhttpsenwikipediaorgwikithreat_model">&lt;a href="https://en.wikipedia.org/wiki/Threat_model" target="_blank" rel="noopener">Threat model&lt;/a>&lt;/h3>
&lt;hr>
&lt;h2 id="single-source-of-truth-ssothttpsenwikipediaorgwikisingle_source_of_truth">&lt;a href="https://en.wikipedia.org/wiki/Single_source_of_truth" target="_blank" rel="noopener">Single Source of Truth (SSOT)&lt;/a>&lt;/h2>
&lt;h2 id="puppet-master-avec-la-gestion-des-certificats">Puppet Master avec la gestion des certificats&lt;/h2>
&lt;h2 id="documentation">Documentation&lt;/h2>
&lt;p>
&lt;figure >
&lt;div class="d-flex justify-content-center">
&lt;div class="w-100" >&lt;img src="./img/doc.png" alt="Doc" loading="lazy" data-zoomable />&lt;/div>
&lt;/div>&lt;/figure>
&lt;/p>
&lt;hr>
&lt;h2 id="configuration-optionnelle">Configuration optionnelle&lt;/h2>
&lt;p>
&lt;figure >
&lt;div class="d-flex justify-content-center">
&lt;div class="w-100" >&lt;img src="./img/custom.png" alt="Customization" loading="lazy" data-zoomable />&lt;/div>
&lt;/div>&lt;/figure>
&lt;/p>
&lt;hr>
&lt;h2 id="chaos-monkey">Chaos Monkey&lt;/h2>
&lt;h2 id="qaimgqapng">
&lt;figure >
&lt;div class="d-flex justify-content-center">
&lt;div class="w-100" >&lt;img src="./img/qa.png" alt="QA" loading="lazy" data-zoomable />&lt;/div>
&lt;/div>&lt;/figure>
&lt;/h2>
&lt;h2 id="quelques-problèmes">Quelques problèmes&lt;/h2>
&lt;ul>
&lt;li>Cluster sans Kerberos (MapR ticket)&lt;/li>
&lt;li>Pas de 50/50&lt;/li>
&lt;li>Temps de livraison&lt;/li>
&lt;li>Sécurité ?&lt;/li>
&lt;li>Accompagnement du Management&lt;/li>
&lt;/ul>
&lt;hr>
&lt;h2 id="conclusion">Conclusion&lt;/h2>
&lt;hr>
&lt;h2 id="infos-à-retenir">Infos à retenir&lt;/h2>
&lt;!-- Key Takeaways-->
&lt;ul>
&lt;li>Security by design&lt;/li>
&lt;/ul>
&lt;hr>
&lt;h2 id="sécurité-dans-lagilité">Sécurité dans l&amp;rsquo;agilité&lt;/h2>
&lt;!-- Key Takeaways-->
&lt;p>Pour &lt;a href="https://www.ssi.gouv.fr/administration/guide/agilite-et-securite-numeriques-methode-et-outils-a-lusage-des-equipes-projet/" target="_blank" rel="noopener">aller plus loin&lt;/a>:
&lt;figure >
&lt;div class="d-flex justify-content-center">
&lt;div class="w-100" >&lt;img src="./img/anssi_agile.jpg" alt="Guide de l&amp;amp;rsquo;ANSSI, Agilité &amp;amp;amp; Sécurité numériques" loading="lazy" data-zoomable />&lt;/div>
&lt;/div>&lt;/figure>
&lt;/p>
&lt;ul>
&lt;li>Atelier d&amp;rsquo;analyse de risque&lt;/li>
&lt;li>L&amp;rsquo;appréciation des risques&lt;/li>
&lt;/ul>
&lt;hr>
&lt;h2 id="merci">Merci&lt;/h2>
&lt;p>Questions ?&lt;/p>
&lt;hr>
&lt;h2 id="keep-in-touch">Keep in touch&lt;/h2>
&lt;!-- https://media.giphy.com/media/NEvPzZ8bd1V4Y/source.gif" -->
&lt;p>Ceci fût ma 1ère présentation tech&lt;/p>
&lt;p>&lt;em>&lt;a href="mailto:david@aparicio.eu">david@aparicio.eu&lt;/a>&lt;/em>&lt;/p>
&lt;!--
trans: default/cube/page/concave/zoom/linear/fade/none
https://github.com/yusukebe/revealgo/blob/master/assets/templates/slide.html
https://t.co/3MgS9jX2Ky | http://i.giphy.com/90F8aUepslB84.gif --></description></item></channel></rss>