ugo@ugob:~$ whoami

Ugo Belzile

Développeur full stack + spécialiste cybersécurité = DevSecOps

Je construis des applications web complètes — et je sais comment on les attaque. Douze ans d'un côté, cinq de l'autre : depuis 2023, les deux tiennent dans la même chaîne de livraison.

rôle
développeur full stack · spécialiste cybersécurité
uptime
12 ans (dev) · 5 ans (sécu)
stack
TypeScript · Python · React · Linux
outils
semgrep · trivy · nuclei · nmap · qualys
lieu
Québec, Canada
statut
disponible pour du mandat

/ terminal · g puis une lettre pour naviguer · aide

ugo@ugob : ~ — bash en ligne

ugob shell 2.0 — session invitée

tapez help pour la liste des commandes.

0+

ans de développement

0

clients servis en SOC

0 k$

économisés en détection

0

postes, deux disciplines

01devsecops

La sécurité dans la chaîne

Deux journaux, joués en entier. Le premier : ce que ma chaîne de livraison vérifie avant qu'une ligne parte en production. Le second : la même application prise de l'extérieur, comme un attaquant la prendrait.

ci/cd — app.tld — livraison continue11 contrôles

$ git commit -S -m "feat(portail): export des factures"

[ .. ] en attente

$ gitleaks detect --no-banner --redact

[ .. ] en attente

$ semgrep --config auto --error

[ .. ] en attente

$ vitest run --coverage

[ .. ] en attente

$ npm audit --audit-level=high

[ .. ] en attente

$ docker build -t app:$(git rev-parse --short HEAD) .

[ .. ] en attente

$ trivy image app:9f3c1ab --severity HIGH,CRITICAL

[ .. ] en attente

$ checkov -d infra/ --compact

[ .. ] en attente

$ kubectl rollout status deploy/app -n prod

[ .. ] en attente

$ nuclei -u https://app.tld -severity critical,high

[ .. ] en attente

$ curl -s siem/api/rules | jq '.active | length'

[ .. ] en attente

0 / 11

Décaler à gauche

Les secrets, le SAST et les dépendances sont vérifiés au commit, pas à la mise en ligne.

Bloquer, pas alerter

Un contrôle rouge arrête la chaîne. Une alerte que personne ne lit ne protège rien.

Prioriser par le risque réel

Une faille exploitable sur un service exposé passe avant dix « critiques » théoriques.

02parcours

Convergence

Deux pistes parallèles pendant des années, puis un recouvrement à partir de 2023.

~/parcours — frise
Victrix
Innov Agence
Victrix
Desjardins
Desjardins
2021202220232024202520262027
DéveloppementSécuritéDevSecOps

2023 — les deux pistes se recouvrent. Depuis, je ne livre plus sans vérifier.

cat ~/parcours.log5 entrées

03compétences

Services ouverts

nmap -sV --script skills localhost

Starting Nmap 7.95 ( https://nmap.org )

Nmap scan report for ugo.belzile (127.0.0.1)

Host is up (0.000089s latency).

Python

TypeScript / JavaScript

React · Next.js · Node

SQL

Java

C# · C++

Linux · serveurs

CI/CD · automatisation

Gestion des vulnérabilités

Revue de code sécuritaire

Tests d'intrusion · audits

Sécurité des modèles IA

Réseautique

Service detection performed. 13 services scanned in 0.42s

Formation

DEC en informatique

Cégep de La Pocatière

Certifications

Cisco

Qualys VM Specialist

Langues

Français — maîtrise orale et écrite

Anglais — courant

04projets

Ce que j'ai bâti

05contact

Parlons-en

Une application à bâtir, une application à auditer, ou les deux dans la même chaîne. Décrivez le besoin, je réponds vite.

$ cat ~/.contact

Québec, Canada · fuseau America/Toronto

réponse habituelle : moins de 24 h ouvrables

./contact.sh