Write-ups & Articles
Retours d'expérience sur les CTF, machines Hack The Box, tests d'intrusion API et bonnes pratiques de sécurité.
Medium — @lebonson237
● Article à la uneRetrouvez mes analyses longues sur Medium — sécurité offensive IA, Red Team LLM, RAG & conformité. L’article à la une est aussi disponible ici dans le blog, avec vidéo démo YouTube intégrée.
Pourquoi votre pentest annuel n'a RIEN VU sur votre IA
Votre rapport est vert. Toutes les cases sont cochées. Et pourtant, il n'a testé aucune de vos vulnérabilités IA. Pourquoi le pentest classique est aveugle à l'IA — démonstrations LIVE, chiffres Cobalt 2026, EU AI Act et checklist en 7 points.
TraceBash CTF 2026 — Récit d'un top 18% en solo
24 heures de compétition, 12 challenges résolus, 1200 points et un top 18% mondial. Retour d'expérience sur ma participation en solo à TraceBash CTF 2026 sous le pseudo TH3 PH03N1X.
HTB Connected — SQLi sur FreePBX jusqu'à l'accès root (CVE-2025-57819)
Write-up de la machine Connected de Hack The Box. Exploitation d'une injection SQL (CVE-2025-57819) sur FreePBX, exécution de commandes via Cron, abus du démon incrond et empoisonnement DAHDI pour un accès root définitif.
HTB Reactor — Du web au root via Node.js Inspector RCE
Write-up complet de la machine Reactor de Hack The Box. Accès initial via application web, énumération SQLite, réutilisation de credentials et élévation de privilèges par abus du service Node.js Inspector menant à une RCE.
Sécuriser ses API REST/GraphQL — Bonnes pratiques essentielles
BOLA, injections, IDOR, authentification faible… Tour d'horizon des vulnérabilités API les plus courantes (testées sur CRAPI, VAPI, DVGA) et des correctifs à mettre en place côté développement.