Apprendre la cybersécurité au lycée au Maroc : des CTF à la recherche responsable

0
1

Ci-dessous, une tribune rédigée par Mohamed Reda Mejhed — redeex, habitant à Kénitra au Maroc, qui raconte sa progression dans le domaine de la cybersécurité et des CTF. Laissons lui la parole :

À Kénitra, je suis lycéen et je consacre une partie de mon temps libre à la cybersécurité. Ce qui m’a attiré au départ, c’est la curiosité : comprendre comment fonctionnent les sites et les applications, découvrir comment ils peuvent être mieux protégés et apprendre à repérer leurs faiblesses. Cette curiosité m’a progressivement conduit vers les compétitions CTF et les programmes de bug bounty.

Un CTF, ou Capture The Flag, est une compétition où les participants résolvent des défis de sécurité dans un environnement préparé pour l’exercice. Les sujets peuvent porter sur des sites web, des programmes, des fichiers ou des techniques de cryptographie. Le but est de trouver une solution et de récupérer un « flag », généralement une chaîne de caractères cachée dans le défi. Comme les exercices sont conçus pour être testés, ils permettent d’apprendre en pratiquant dans un cadre prévu à cet effet.

Les CTF m’ont appris qu’il ne suffit pas de connaître des outils. Il faut aussi savoir observer, formuler des hypothèses, les vérifier et comprendre pourquoi une solution fonctionne. Certains défis se résolvent rapidement ; d’autres demandent de revenir aux bases, de relire les indices et d’essayer une approche différente. Cette patience est importante en cybersécurité, où une conclusion doit reposer sur des éléments vérifiables.

Les programmes de bug bounty fonctionnent autrement. Une organisation définit les systèmes que les chercheurs sont autorisés à tester, ainsi que les règles de participation. Si un chercheur découvre une vulnérabilité dans ce périmètre, il peut la signaler à l’organisation afin qu’elle l’évalue et, si nécessaire, la corrige. Certains programmes offrent une récompense pour les rapports validés, mais celle-ci dépend des règles du programme, de la gravité du problème et de son évaluation. Il n’y a pas de paiement garanti pour chaque signalement.

J’ai récemment découvert et signalé une vulnérabilité de gravité critique concernant Upfort, dans le cadre d’un programme géré via Federacy. Après évaluation, une récompense de 1 000 dollars m’a été attribuée. Cette expérience m’a marqué, mais elle m’a surtout rappelé l’importance de la responsabilité qui accompagne la recherche en sécurité. Je ne peux pas divulguer les détails techniques : ils doivent rester confidentiels et être traités selon les règles du programme.

La recherche responsable ne consiste pas seulement à trouver un problème. Il faut aussi le présenter clairement pour que l’équipe concernée puisse comprendre son impact et le reproduire dans des conditions sûres. Un rapport utile décrit les étapes nécessaires, les résultats observés et les limites de ce qui a été testé. Il faut éviter d’accéder aux données d’autres personnes, de perturber un service ou de poursuivre des tests au-delà de ce que le programme autorise. Tester un système sans permission n’est pas la même chose que participer à un programme encadré : l’autorisation et le respect du périmètre sont essentiels.

La communication compte donc autant que la technique. Un rapport précis aide l’organisation à évaluer la vulnérabilité et à décider des mesures à prendre. Il permet aussi au chercheur d’expliquer ce qu’il a réellement observé sans exagérer les conséquences. Dans ce domaine, être rigoureux signifie distinguer les faits vérifiés des suppositions et signaler honnêtement les limites de son analyse.

Être lycéen impose également de trouver un équilibre entre les études et cette passion. Je dois organiser mon temps pour continuer à apprendre tout en accordant la priorité au travail scolaire et au repos. La progression ne vient pas uniquement des longues sessions : pratiquer régulièrement, revoir ses erreurs et consolider ses bases peuvent aussi faire une différence. Les environnements d’entraînement et les compétitions offrent des moyens de pratiquer sans tester des systèmes réels sans autorisation.

J’aimerais voir davantage de jeunes au Maroc découvrir la cybersécurité par des activités pratiques et légales : CTF, ateliers, clubs et programmes encadrés. Il est possible de commencer depuis Kénitra ou une autre ville, puis de rencontrer en ligne des personnes qui partagent le même intérêt et de participer à des compétitions internationales. On peut progresser à son rythme, sans prétendre tout savoir dès le départ.

Mon parcours est encore en construction. Je suis toujours lycéen et j’ai beaucoup à apprendre. Cette expérience m’a toutefois montré qu’un jeune passionné peut acquérir des compétences utiles et contribuer à la sécurité numérique, à condition de travailler dans un cadre autorisé et de prendre au sérieux la responsabilité qui accompagne chaque découverte. Pour moi, continuer à apprendre, respecter les règles et partager des connaissances sans révéler d’informations sensibles sont les bases d’une pratique durable de la cybersécurité.

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici

Notifiez-moi des commentaires à venir via e-mail. Vous pouvez aussi vous abonner sans commenter.

Ce site utilise Akismet pour réduire les indésirables. Découvrez comment les données de vos commentaires sont traitées.