Votre navigateur est obsolète !

Pour une expériencenet et une sécurité optimale, mettez à jour votre navigateur. Mettre à jour maintenant

×

Florent Baillais

Consultant DevSecOps

Sécurité
Développement
Autonomie
Montée en compétence rapide
Flexible
40 ans
Ma situation
En poste
En recherche active
à propos de moi
Sensibilisé à la culture DevOps dès mes débuts dans le monde de l'IT, mes domaines de compétences sont multiples, allant de la conception logicielle au déploiement et à la supervision de l'application en passant par le développement, les tests, la sécurité applicative, l'intégration continue, la maintenance des serveurs
CV réalisé sur DoYouBuzz

Référent sécurité, Référent ZAP & Développeur

Orange France, via Sogeti
Juin 2017 à juillet 2019
  • Accompagner les projets sur l'installation (client lourd sur poste fixe et sur Jenkins) et la configuration de ZAP, chaque projet ayant ses spécificités
    • Différents périmètres et domaines : Web, API / vente, gestion de l'infrastructre, support
    • Technologies variées : PHP, Wicket, swagger, Java, Spring, Angular, Websockets
    • Gestion de l'authentification : par formulaire, par header, SSO, habilitation
  • Accompagner les projets sur l'utilisation de ZAP
    • Création de scripts d'authentification / habilitation (Javascript et Zest)
    • Détection des erreurs de configuration
    • Création d'une documentation (en Github Flavoured Markdown)
  • Accompagner les projets sur l'analyse des rapports ZAP
    • Compréhension des diverses vulnérabilités (XSS, SQLi, CSRF...)
    • Proposition de remédiation
    • Développement d'un script (Python) proposant un rapport d'exécution de ZAP
    • Création d'une documentation sur l'analyse du rapport et des vulnérabilités
  • Développements sur l'outil ZAP et son plugin Jenkins officiel (Open Source)
    • Correction de bugs et amélioration des différents scanners (meilleure détection) – Java
    • Ajout de nouvelles fonctionnalités dans le plugin Jenkins : seuil d'alertes marquant le build en stable, instable ou échec & import du contexte depuis un fichier
    • Participation à la traduction du client lourd
  • Développement d'un wrapper en Python pour utiliser ZAP à partir de l'API depuis Gitlab CI
    • Identification des différents workflows
    • Mode automatique piloté par des variables d'environnement
    • Dockerisation du wrapper pour utilisation en dehors de Gitlab
    • Création d'une API (flask-restful) simplifiée pour piloter l'outil
    • POC concluant sur l'utilisation en mode "ZAP As A Service" grâce à cette nouvelle API
  • Environnement technique
    • Sécurité
      • DAST: OWASP ZAP (Zed Attack Proxy), SoapUI NG Pro
      • SAST: CxSAST (Checkmarx), Coverity, bandit
    • Développement
      • Javascript, Typescript
      • Python (2.7, 3.5, 3.7) / Flask
      • Java
      • Apache Jelly (XML, UI pour les plugins Jenkins)
    • Intégration continue
      • Jenkins
      • Gitlab CI
    • Divers
      • SonarQube
      • Postman
      • Markdown, Json, YML