<blog/>

Write-ups & Articles

Retours d'expérience sur les CTF, machines Hack The Box, tests d'intrusion API et bonnes pratiques de sécurité.

M

Medium — @lebonson237

● Article à la une

Retrouvez mes analyses longues sur Medium — sécurité offensive IA, Red Team LLM, RAG & conformité. L’article à la une est aussi disponible ici dans le blog, avec vidéo démo YouTube intégrée.

#IA#Pentest#LLM Security#OWASP
📄 Lire la version portfolio → · Pourquoi votre pentest annuel n'a rien vu sur votre IA
Tous#thoughts#ctf#writeup#tutorial
📡
LOG // 202612 min
📅 6 septembre 2026• ⏱️ 12 min

Pourquoi votre pentest annuel n'a RIEN VU sur votre IA

Votre rapport est vert. Toutes les cases sont cochées. Et pourtant, il n'a testé aucune de vos vulnérabilités IA. Pourquoi le pentest classique est aveugle à l'IA — démonstrations LIVE, chiffres Cobalt 2026, EU AI Act et checklist en 7 points.

⬢ Medium#IA#Pentest#LLM Security
Lire l'article
📡
LOG // 20267 min
📅 28 juin 2026• ⏱️ 7 min

TraceBash CTF 2026 — Récit d'un top 18% en solo

24 heures de compétition, 12 challenges résolus, 1200 points et un top 18% mondial. Retour d'expérience sur ma participation en solo à TraceBash CTF 2026 sous le pseudo TH3 PH03N1X.

#CTF#OSINT#Crypto#Forensics
Lire l'article
📡
LOG // 202614 min
📅 22 juin 2026• ⏱️ 14 min

HTB Connected — SQLi sur FreePBX jusqu'à l'accès root (CVE-2025-57819)

Write-up de la machine Connected de Hack The Box. Exploitation d'une injection SQL (CVE-2025-57819) sur FreePBX, exécution de commandes via Cron, abus du démon incrond et empoisonnement DAHDI pour un accès root définitif.

#HTB#SQLi#FreePBX#CVE-2025-57819
Lire l'article
📡
LOG // 202612 min
📅 20 juin 2026• ⏱️ 12 min

HTB Reactor — Du web au root via Node.js Inspector RCE

Write-up complet de la machine Reactor de Hack The Box. Accès initial via application web, énumération SQLite, réutilisation de credentials et élévation de privilèges par abus du service Node.js Inspector menant à une RCE.

#HTB#Web#Node.js#RCE
Lire l'article
📡
LOG // 202611 min
📅 15 avril 2026• ⏱️ 11 min

Sécuriser ses API REST/GraphQL — Bonnes pratiques essentielles

BOLA, injections, IDOR, authentification faible… Tour d'horizon des vulnérabilités API les plus courantes (testées sur CRAPI, VAPI, DVGA) et des correctifs à mettre en place côté développement.

#API#Sécurité#OWASP#BOLA
Lire l'article