Feuille de route

Ce qui vient de sortir et ce qui arrive - nouveaux labs, défis quotidiens et nouveaux chapitres.

718 XP à gagner

Nouveautés

Hacks du jour 3
Gratuit
Hack du jour
Difficulté Moyen Sécurité Cloud 10 XP Aug 04
Pro
Hack du jour
Difficulté Difficile Sécurité Cloud 1 XP Aug 03
Pro
Hack du jour
Difficulté Facile OSINT 1 XP Aug 02
Labs 1
Gratuit

Exploitez une véritable attaque SSRF dans un SaaS d'aperçu de liens pour atteindre le service de métadonnées du cloud (IMDS), voler les identifiants IAM temporaires de l'instance et abuser d'un rôle trop permissif pour lire un secret interne. Déroulez toute la chaîne SSRF-vers-cloud en pratique dans le Terminal d'attaque.

Moyen 400 XP 1 août 2026, 16:00 UTC
Chapitres 4
Pro
Stéganographie

Ré-encoder un téléversement détruit en silence l'essentiel des données cachées, et les statistiques attrapent le reste. Vous noterez des images avec StegExpose (chi-carré, RS, sample pairs), confirmerez avec zsteg, puis enchaînerez tout le cours. 🔬

35 min 1 XP août 03
Pro
Stéganographie

Votre .docx est un ZIP. Votre facture PDF peut être une macro Word déguisée. Vous décompresserez un fichier Office, disséquerez un PDF avec pdf-parser et démasquerez un polyglotte par les deux octets qui le trahissent. 🗂️

35 min 1 XP août 02
Pro
Stéganographie

Votre téléphone refuse de scanner un QR abîmé. Tant mieux. Vous lirez les codes depuis un fichier avec zbarimg, réparerez un code cassé dans un éditeur, et suivrez un QR jusqu'au base64 et à un chiffre. 🔍

30 min 1 XP août 01
Pro
Stéganographie

Un message peut se cacher dans du texte sans aucun changement visible. Caractères sans chasse et tabulations finales font passer des paragraphes entiers. Vous les révélez avec xxd et cat -A, décodez l'outil SNOW et repérez les homoglyphes. 👻

30 min 1 XP juil. 31

À venir

Hacks du jour 1
Hack du jour

Décodez l'étiquette de la balise

Difficulté Facile Investigation Numérique & Réponse à Incident 10 XP Aug 05
Labs 1
Gratuit

Prompt Injection : jailbreaker un assistant IA

Apprenez à jailbreaker une IA en injectant des prompts dans un vrai modèle de langage pour fuiter son system prompt caché et abuser de son outil interne. Un lab pratique OWASP LLM01 et LLM06 à résoudre depuis le Terminal d'attaque avec curl.

Difficile 700 XP 1 sept. 2026, 16:00 UTC
Chapitres 8
Pro
Sécurité de l'IA

Fondamentaux de la sécurité de l'IA

Le modèle ne distingue pas les règles de l'entreprise des ordres d'un inconnu. Vous monterez votre assistant IA, le verrez protéger un secret, puis franchirez sa garde en une phrase : le geste qui fait fuiter des secrets de vrais produits IA. 🔓

30 min 1 XP août 08
Pro
Sécurité de l'IA

Architecture des applications LLM

Quand OpenAI a livré l'appel de fonctions en 2023, il a donné de vrais pouvoirs aux assistants et étendu la surface d'attaque à chaque outil. Vous bâtirez cette boucle, lui passerez un résultat empoisonné, et verrez le modèle obéir au texte injecté. 🔧

30 min 1 XP août 09
Pro
Sécurité de l'IA

Attaques par injection de prompt

C'est le geste qui a nommé le domaine. Vous prendrez un bot durci pour vous refuser et le battrez de trois façons : reformuler son objectif, jouer un persona, empoisonner un tour antérieur. Puis mesurez le taux de réussite, comme un vrai test. 🎯

30 min 1 XP août 10
Pro
Sécurité de l'IA

Injection de prompt indirecte

L'attaquant ne tape pas un mot. Il cache des instructions dans une page, un e-mail, un document, et l'assistant de la victime y obéit avec l'accès de la victime. Vous bâtirez un résumeur et le détournerez par le seul contenu. 📄

30 min 1 XP août 11
Pro
Sécurité de l'IA

Jailbreaks et contournement des garde-fous

Un jailbreak ne casse pas votre code, il plie le « non » entraîné du modèle. Vous prendrez un refus de votre bot, puis le contournerez par jeu de rôle, encodage et fractionnement, en mesurant la fréquence de chaque succès. 🔓

32 min 1 XP août 12
Pro
Sécurité de l'IA

Divulgation d'informations sensibles

Dire à un modèle « ne révèle jamais la clé » n'est pas un contrôle. Vous planterez une fausse clé d'API dans un prompt système, verrez le bot la garder, puis la viderez avec une requête polie : la fuite derrière de vrais incidents IA. 🔑

30 min 1 XP août 13
Pro
Sécurité de l'IA

Attaques RAG et embeddings

La boîte de chat n'est pas la seule porte. Vous monterez un petit RAG, planterez un document empoisonné, et verrez une question normale renvoyer la réponse d'un attaquant : injection indirecte via les documents auxquels un modèle se fie. 🧫

30 min 1 XP août 14
Pro
Sécurité de l'IA

Agents LLM et abus d'outils

Un agent, c'est un modèle plus des outils plus une boucle. Vous en construirez un, puis un mot planté lui fera récupérer une adresse interne et fuiter des identifiants : SSRF, RCE et perte de données, via les outils que vous lui avez donnés. 🛠️

32 min 1 XP août 15
18 000+ Hackers 100+ Labs & Cours Gratuit
Commencer Gratuitement