// Portfolio cybersécurité

BVLIK

Sécurité offensive & défensive — outillée, testée, documentée.

Je casse pour mieux durcir. Des outils concrets d'audit cloud, de détection blue team et de pentest — en open source.

Scroll
01 — Projets

Des outils qui tournent vraiment.

Une sélection de projets open source, du bleu au rouge : audit, détection, attaque et durcissement. Chaque dépôt est exécutable et documenté.

CloudPython

aws-security-audit

Auditeur read-only de posture AWS : buckets S3 publics, ports d'admin ouverts, comptes IAM sans MFA. Sévérité + remédiation.

Voir le dépôt
CloudPython

cloud-cis-checker

Auditeur Azure read-only mappé au CIS Azure Foundations Benchmark. Repère les écarts de configuration critiques.

Voir le dépôt
Blue TeamPython

sigma-rule-pack

Pack de règles de détection Sigma (Windows / Linux / AWS CloudTrail) mappées à MITRE ATT&CK, validées par sigma-lint en CI.

Voir le dépôt
OffensivePython

jwt-inspector

Décode, audite et attaque les JSON Web Tokens : alg:none, crack de clé HMAC, forge de tokens. Stdlib only, pour pentest / CTF.

Voir le dépôt
OffensiveJavaScript

web-vuln-lab

Labo d'attaque web guidé : phishing → XSS stocké → vol de session → injection SQL → exfiltration, avec un jumeau durci. Éducation / CTF.

Voir le dépôt
Blue TeamPython

malware-triage-kit

Analyse comportementale d'un stealer .NET transformée en détections : outil de triage Procmon + pack Sigma / YARA / STIX / ATT&CK.

Voir le dépôt
DevSecOpsPython

secrets-scanner

Scanner de secrets léger + hook pre-commit : clés AWS, tokens, clés privées, JWT. Bloque les fuites avant le commit.

Voir le dépôt
ArchitecturePowerShell

hospital-security-iac

Durcissement « as code » d'un poste hôpital Windows 11 : identités RBAC, isolation ACL NTFS, shell durci, + dashboard SOC en Go temps réel.

Voir le dépôt
IdentitéPython

fido2-yubikey-demo

Le cœur cryptographique de FIDO2 / WebAuthn, implémenté et expliqué : une démo concrète de la résistance au phishing.

Voir le dépôt
02 — Expertise

Cinq terrains de jeu.

Du durcissement d'infrastructure à l'exploitation web, en passant par la détection. Chaque domaine s'appuie sur des projets publics et reproductibles.

☁️

Cloud & IAM

Audit de posture et revue d'accès sur les grands fournisseurs, mappés aux référentiels CIS.

  • AWS
  • Azure
  • M365
  • Entra ID
  • Kubernetes
🛡️

Blue Team & Détection

Écriture de règles, triage de logs et transformation d'analyses malware en détections actionnables.

  • Sigma
  • MITRE ATT&CK
  • YARA
  • SOC
⚔️

Offensive & CTF

Exploitation web, attaque de tokens, encodage d'évasion et write-ups de CTF.

  • Web
  • JWT
  • Hash
  • Payloads
  • TryHackMe
⚙️

DevSecOps & AppSec

Sécurisation de la chaîne CI/CD, scan de secrets et durcissement des workflows.

  • Secrets
  • GitHub Actions
  • SonarQube
  • IaC
🏛️

Architecture sécurisée

Conception Zero-Trust et défense en profondeur, de l'analyse de risque à la gouvernance.

  • Zero-Trust
  • ANSSI
  • CIS v8
  • PSSI
🎣

Sensibilisation

Outils défensifs anti-phishing et démonstrations pédagogiques de la crypto d'authentification.

  • Phishing
  • FIDO2
  • WebAuthn
  • IR
28
Dépôts publics
6
Domaines
4
Langages
100%
Open source
$ whoami > bvlik $ cat profile.json { "role": "security", "stance": ["red","blue"], "focus": [ "cloud", "detection", "pentest" ], "output": "open-source", "signature": "0xBVLIK" } $ ./harden --all [ OK ] secured.
B

Derrière BVLIK.

BVLIK est un pseudonyme — et un état d'esprit. Un profil cybersécurité qui refuse la théorie sans pratique : ici, chaque idée devient un outil qu'on peut lancer, lire et casser.

La conviction de fond : on ne défend bien que ce qu'on sait attaquer. D'où ce va-et-vient permanent entre le rouge (exploitation, CTF) et le bleu (détection, durcissement, réponse à incident).

Le tout en open source, documenté et reproductible — pour que ça serve autant à apprendre qu'à protéger.

« Je casse pour mieux durcir. »
03 — FAQ

Les questions qui reviennent.

BVLIK, c'est qui ?
Un pseudonyme. Derrière, un profil orienté cybersécurité — à la fois offensif et défensif — qui construit des outils concrets plutôt que de rester dans la théorie. Aucune information personnelle n'est publiée ici : seul le travail parle.
Les outils du Labo sont-ils sûrs à utiliser ?
Oui. Tout tourne dans ton navigateur, rien n'est envoyé ni stocké. La seule exception, la vérification de fuite de mot de passe, utilise la k-anonymity : elle n'envoie que 5 caractères d'une empreinte SHA-1, jamais le mot de passe.
Puis-je réutiliser le code des projets ?
Oui, tout est open source sur GitHub. Les outils offensifs sont destinés à un usage pédagogique, de pentest autorisé ou de CTF.
Red team ou blue team ?
Les deux, volontairement. Comprendre l'attaque rend la défense plus solide — et inversement. Les projets couvrent le spectre complet : audit, détection, exploitation et durcissement.
Comment entrer en contact ?
Pour l'instant, tout passe par GitHub — issues, discussions, ou en explorant les dépôts. Un canal dédié pourra être ajouté plus tard.

On regarde le code ?

Les projets, les write-ups et les outils sont tous publics. Le meilleur point d'entrée reste GitHub.