Alessandro.
Je sécurise ce que
les autres déploient.
Ingénieur sécurité offensive et défensive, j'interviens de l'audit à la remédiation sur des environnements de production. AppSec, hardening, DevSecOps et smart contracts : chaque constat devient un plan d'action documenté, scoré et exploitable.
Cybersecurity Expert — en poste
Responsable de la sécurité de l'infrastructure de production et du portefeuille applicatif d'une agence de marketing digital.
Hardening d'un serveur de production critique
Serveur Linux (Ubuntu/Plesk) : audit et 20 risques priorisés, SSH par clé, WAF ModSecurity (OWASP CRS) bloquant, IPS CrowdSec (15 000+ IP bloquées) + Fail2ban, fermeture des ports BDD exposés, patch kernel à chaud de 9 CVE sans interruption. Score Lynis 67 → 77/100, confirmé par un audit de suivi 2 mois plus tard.
Audit de sécurité full-stack d'un SaaS en production
Plateforme Angular/Ionic + Laravel : 45 vulnérabilités classées OWASP Top 10 / CWE / CVSS — dont une élévation de privilèges (CVSS 9.9) et des IDOR systémiques — avec rapport complet et feuille de route de remédiation en 12 phases.
Sécurisation du portefeuille applicatif interne
CRM Next.js, appli de comptabilité Node.js, appli mobile React Native (données personnelles sensibles) : 84 vulnérabilités sur 3 audits, 98 % de remédiation sur le mobile, chiffrement au repos AES-256-GCM, conformité RGPD et bibliothèque de sécurité réutilisable adoptée comme standard.
Chaîne CI/CD DevSecOps
GitHub Actions : SAST Semgrep, scan d'images Trivy, détection de secrets Gitleaks, SBOM CycloneDX, signature Cosign, déploiements distroless non-root avec rollback automatisé.
Infrastructure supervisée « as code »
Déploiement d'un SI virtualisé : Proxmox VE, provisioning cloud-init, réseau segmenté derrière un pare-feu OPNsense, supervision Centreon et automatisation Ansible.
Détection et confinement d'une attaque en temps réel
Tentative d'exploitation active (LFI ciblant des secrets applicatifs) : blocage du vecteur, remédiation de l'exposition sur 15 domaines hébergés, réponse documentée dans un runbook réutilisable.
Une expertise sur toute la chaîne de sécurité
De la recherche de vulnérabilités à la remédiation en production. Comprendre l'attaque pour construire la défense.
Sécurité offensive
Pentest web OWASP Top 10, bug bounty, exploitation, escalade de privilèges, PoC exécutables.
Défense & DevSecOps
Hardening Linux, WAF/IDS-IPS, SIEM & supervision, gestion des CVE, pipelines CI/CD sécurisés.
Audit Web3 & Smart Contracts
Revue de contrats Solidity / Rust, contests Code4rena, analyse statique, cryptographie post-quantique.
Gouvernance & Conformité
Analyse de risques EBIOS RM, conformité RGPD, modélisation de menaces MITRE ATT&CK, crypto appliquée.
Des réalisations concrètes, documentées et scorées
Une sélection de missions et projets réels. Les clients et cibles sont anonymisés ; seuls les faits techniques et métriques vérifiables sont exposés.
Audit de sécurité applicatif full-stack
Audit clientAudit complet d'un éditeur SaaS mobile (back Laravel/PHP, front Angular-Ionic). Revue de code manuelle + analyse dynamique, rapport et devis de remédiation livrés.
Hardening d'un serveur de production
DéfenseAudit de risques puis durcissement en profondeur d'un serveur Linux critique : SSH, WAF, segmentation, détection d'intrusion et gestion des vulnérabilités.
Bug bounty — opérateur télécom
OffensifChasse coordonnée sur le périmètre d'un grand opérateur télécom (programme privé). Reconnaissance à grande échelle puis exploitation de deux failles à fort impact.
Bug bounty — plateforme fintech
OffensifÉvaluation pré-authentification d'une fintech au périmètre bien durci. Démarche rigoureuse : les résultats négatifs sont documentés au même titre que les découvertes.
T3MP3ST — framework offensif piloté par IA
Open-sourceFramework (TypeScript/Node) transformant un agent IA en chasseur de vulnérabilités : kill-chain à 8 opérateurs mappée sur MITRE ATT&CK, War Room web, CLI, serveur MCP. Claims reproductibles via un harness de vérification.
NightOwl — framework de pentest
Open-sourceFramework de test d'intrusion en Python (~79 modules : recon, web, réseau, exploit, post-exploit). Pipeline unifié, scoring de confiance, benchmarks reproductibles.
Audit de smart contract — Code4rena
Web3Participation à un contest d'audit public (protocole de prêt Stellar/Soroban en Rust — prize pool 135 000 USDC). Analyse différentielle face aux rapports de trois cabinets pros.
CTF industriel — ICS / SCADA (OPC-UA)
CTF · OTRésolution d'un challenge de sécurité des systèmes industriels sur OPC-UA (IEC 62541) : authentification par certificat client X.509, chiffrement, extraction du flag.
Boot2root + attaque adversariale ML
Offensif · IACompromission complète d'une machine de lab (recon → clé exposée → SSH → escalade jusqu'à root) et attaque adversariale ciblée contre un classifieur PyTorch, sous contrainte de budget L1.
Infrastructure sécurisée « as code »
InfraDéploiement d'un SI virtualisé, segmenté et supervisé : parc de VM isolées derrière un pare-feu, supervision centralisée et automatisation complète par IaC.
Blockchain L1 post-quantique (from scratch)
CryptographieBlockchain Layer-1 en Rust résistante au quantique, conforme NIST : signatures CRYSTALS-Dilithium, hachage SHA-3, consensus BFT PoS. Testnet multi-validateurs fonctionnel.
AuditorKit — outillage d'audit smart contracts
ProduitKit méthodologique et outillé pour l'audit de contrats Solidity : scanner statique + IA en Python, templates de tests, checklist de vulnérabilités et exploits historiques annotés.
Outils & technologies
L'outillage mobilisé au quotidien, du recon offensif à la remédiation défensive.
Formation & expérience
Cybersecurity Expert — Alternant DevSecOps
Référent sécurité applicative : audits OWASP/CVSS, hardening serveur de production, SI virtualisé supervisé « as code », chaîne DevSecOps.
Fondateur & Dev Lead — Pazent Studio
Studio indépendant : développement web, dApps Web3, audits de sécurité et frameworks open-source.
Consultant SEO / Développeur
Développement Shopify / WordPress, automatisation Python / JS, performance web.
Formation & certifications
Bachelor Cybersécurité (Bac+3)
2023–2026Titre RNCP Niveau 6 — Administrateur d'Infrastructures Sécurisées
Session 2026Baccalauréat général — Maths / Physique-Chimie
2023Repères
Vous cherchez quelqu'un qui sécurise — et qui livre ?
Je suis à l'écoute d'opportunités en AppSec, DevSecOps et sécurité offensive. Parlons de votre équipe, de vos enjeux et de ce que je peux concrètement apporter. Réponse sous 48 h.
E-mail direct · agencenetstrategy@gmail.com