Tout ce que j'ai publié,
dans un seul flux.
3 articles entre writeups, recherche et analyses techniques. Filtrer par tag.
Pourquoi j'ai voulu mon propre outil d'audit de code
Moins technique que d'habitude. L'histoire de sek, l'outil d'audit de code que je construis : d'où vient l'idée, ma première tentative ratée (spotted), le redémarrage sur Joern, le backend en Rust contre mon gré, et la sensation bizarre de se croire arrivé sans l'être.
Architecture de Semgrep : Reference technique complete
Une reference technique approfondie sur le fonctionnement interne de Semgrep -- du point d'entree CLI a la decouverte des cibles, en passant par le parsing, la normalisation de l'AST, le pattern matching et l'analyse de taint dataflow, jusqu'au formatage de la sortie.
L'audit de code pour les nuls
Un tour de l'audit de code : revue manuelle vs SAST, taint analysis, sink-to-source, faux positifs, et comment choisir un outil SAST qu'on utilisera vraiment.