Dossier terrain / 02

Études de cas

Ce que le CV ne peut pas montrer : l’architecture, les limites, les choix d’exploitation et les liens entre les couches.

Le contexte

Projet Résurgence est une plateforme de jeu en ligne maintenue en production depuis 2023. Ce qui a commencé comme un projet applicatif rassemble désormais plus de dix services : une API REST, cinq interfaces web, des bots et des workers, reliés à une base de données et une authentification communes.

L’architecture

Le monorepo Docker Compose orchestre l’API, des panels Flask, les bots et les workers. Les images sont publiées sur GHCR par la CI/CD. Alembic porte les migrations de schéma de la base PostgreSQL partagée.

Une identité, plusieurs interfaces

Un service d’authentification centralise les jetons JWT et les permissions par scopes. Une bibliothèque cliente expose des décorateurs Flask partagés. Cinq interfaces React, TypeScript ou Flask utilisent ce SSO, avec Discord OAuth2 selon les parcours.

Exploiter, pas seulement déployer

  • Services systemd et endpoints /health sur un VPS Linux.
  • Reverse proxy Nginx, certificats TLS Let’s Encrypt et pare-feu UFW.
  • Administration et documentation limitées au VPN WireGuard.
  • Documentation Sphinx centralisée et contrat d’API Swagger.
  • Pages d’observabilité dédiées au réseau et à la sécurité.

Défense en profondeur

L’API n’est joignable qu’en interne. Les mots de passe sont hachés avec PBKDF2. Un middleware commun assure le rate limiting, bloque les chemins sensibles comme .env et .git, bannit automatiquement certaines IP et transmet des alertes Discord en temps réel.

Ce que ce système démontre

Les frontières entre backend, système, exploitation et sécurité ne résistent pas à la production. Une décision de schéma touche les migrations ; un nouveau service touche le déploiement, les contrôles d’accès, la supervision et la documentation. C’est précisément le point central de ma carte professionnelle.

Autres points

Explorations ciblées

Des outils plus compacts, mais construits autour d’un besoin précis.

Audit défensif

PrivEscCord

Bot public référencé sur top.gg. Onze contrôles en lecture seule classent par criticité les mauvaises configurations Discord : hiérarchie des rôles, permissions @everyone, webhooks exposés, chemins d’élévation et paramètres 2FA.

Outillage développeur

Suivi de quotas IA

Extension VS Code TypeScript détectant Claude, Codex et OpenCode. Elle combine JSON-RPC sur stdio, lecture SQLite et polling avec backoff exponentiel.

Apprentissage offensif

CTF & write-ups

Cycom CTF : 4e en 2024, 5e en 2025. GCC CTF 2024 : 5e. Les write-ups gardent une trace partageable du raisonnement.

Voir sur GitHub →