Kurzusleírás

Bevezetés A OWASP Tesztprojekt feltárása A tesztelés alapelvei Tesztelési technikák Biztonsági tesztkövetelmények levezetése A fejlesztési és tesztelési munkafolyamatokba integrált biztonsági tesztek Biztonsági teszt adatok elemzése és jelentése A OWASP tesztelési keretrendszerrel való munka 1. fázis: A fejlesztés megkezdése előtt 2. fázis: A meghatározás során és tervezés 3. fázis: fejlesztés során 4. fázis: üzembe helyezés során 5. fázis: karbantartás és üzemeltetés Egy tipikus életciklus-tesztelési munkafolyamat Behatolási tesztelési módszertanok A webalkalmazás biztonságának tesztelése Bevezetés és célkitűzések Információgyűjtés A keresőmotor felderítése és felderítése információszivárgás esetén Ujjlenyomat webszerver A webszerver áttekintése metafájlok információszivárgáshoz Alkalmazások számbavétele a webszerveren A weboldal tartalmának áttekintése információszivárgás miatt Az alkalmazás belépési pontjainak feltérképezése végrehajtási útvonalak az alkalmazáson keresztül Ujjlenyomat webalkalmazás keretrendszer Ujjlenyomat webalkalmazás Térképalkalmazás architektúra Konfiguráció és telepítéskezelés tesztelése Hálózati/infrastruktúra konfiguráció tesztelése Alkalmazásplatform konfiguráció Teszt fájlkiterjesztések kényes információk kezelése Régi, biztonsági másolat és hivatkozás nélküli fájlok áttekintése érzékeny információkért Felsorolhatja az infrastruktúra és az alkalmazások adminisztrátori felületeit. HTTP-módszerek tesztelése HTTP szigorú szállítási biztonság tesztelése RIA tartományok közötti szabályzat tesztelése Fájlengedély tesztelése Aldomain átvételének tesztelése Felhőbeli tárolás tesztelése Identity Management Teszt Tesztszerep definíciók Felhasználó regisztrációs folyamatának tesztelése Fiók-létesítési folyamat tesztelése Fiók felsorolásának és sejthető felhasználói fiókjának tesztelése Gyenge vagy nem kényszerített felhasználónév-házirend tesztelése Hitelesítés tesztelése Titkosított csatornán továbbított hitelesítő adatok tesztelése Alapértelmezett hitelesítő adatok tesztelése Gyenge kizárási mechanizmus tesztelése Hitelesítési séma megkerülésének tesztelése Tesztelés sebezhető jelszavak emlékezése Böngésző gyorsítótár gyengeségének tesztelése Gyenge jelszó házirend tesztelése Gyenge biztonsági kérdés válaszának tesztelése Gyenge jelszómódosítási vagy visszaállítási funkciók tesztelése Gyengébb hitelesítés tesztelése alternatív csatornán Engedélyezési tesztelés Könyvtár bejárásának/fájljának tesztelése Engedélyezési séma megkerülésének tesztelése jogosultság eszkaláció Nem biztonságos közvetlen objektumhivatkozások tesztelése Munkamenet Management Tesztelés munkamenet-kezelési séma tesztelése Cookie-attribútumok tesztelése Munkamenetrögzítés tesztelése Látható munkamenet-változók tesztelése Webhelyek közötti kérés-hamisítás tesztelése Kijelentkezési funkciók tesztelése Munkamenet időtúllépése Munkamenet tesztelése rejtélyes tesztelés munkamenet-eltérítés Bemenet Érvényesítés Tesztelés Tesztelés tükrözött helyeken átívelő szkriptek tesztelése Tárolt helyközi szkriptek tesztelése HTTP ige szabotázs tesztelése HTTP paraméterek szennyezésének tesztelése SQL injekció tesztelése Oracle tesztelése MySQL tesztelése SQL szerver tesztelése PostgreSQL teszthez MS Access NoSQL injekció tesztelése ORM injekció tesztelése Kliens oldali tesztelés LDAP injekcióhoz Teszt XML injekcióhoz Teszt SSI injekcióhoz Teszt XPath injekcióhoz IMAP tesztelése /SMTP-befecskendezés Kódbefecskendezés tesztelése Helyi fájlbefoglalás tesztelése Távoli fájl beépítésének tesztelése Parancsinjektálás tesztelése Formázási karakterlánc-befecskendezés tesztelése Inkubált sebezhetőség tesztelése HTTP felosztásának/csempészetének tesztelése HTTP bejövő kérések tesztelése Gazdafejléc-beillesztés tesztelése Szerver-beszúrás tesztelése oldalsablon-befecskendezés Szerveroldali kéréshamisítás tesztelése Hibakezelés tesztelése Nem megfelelő hibakezelés tesztelése Veremnyomok tesztelése Gyenge kriptográfia tesztelése gyenge szállítási réteg biztonságának tesztelése Kitöltés tesztelése Oracle Titkosítatlan csatornákon küldött érzékeny információk tesztelése Gyengeség tesztelése titkosítás Business Logikai tesztelés Bevezetés az üzleti logikába Üzleti logikai adatok érvényesítésének tesztelése Kérések hamisítási képességének tesztelése Integritás-ellenőrzések Folyamatok időzítésének tesztelése Egy függvény használhatóságának tesztelése határértékek Tesztelése munkafolyamatok megkerülésének tesztelése Alkalmazásokkal való visszaélés elleni védelem tesztelése Teszt nem várt fájltípusok feltöltése Rosszindulatú fájlok feltöltésének tesztelése Kliensoldali tesztelés Tesztelés DOM-alapú cross-site scriptinghez Tesztelés JavaSzkript végrehajtásához Tesztelés HTML-hez Injektálás tesztelése Kliensoldali URL átirányítás tesztelése CSS injekció tesztelése kliensoldali erőforrás-manipuláció A kereszteredetű erőforrás-megosztás tesztelése Telephelyek közötti villogás tesztelése Click-jacking tesztelése WebSockets tesztelése Webes üzenetküldés tesztelése Böngészőtárhely tesztelése Telephelyek közötti szkriptek beépítésének tesztelése API Testing Tesztelés GraphQL Jelentéskészítés Bevezetés Összefoglaló Megállapítások Függelékek

Követelmények

    A webfejlesztés életciklusának általános ismerete Webes alkalmazások fejlesztésében, biztonságában és tesztelésében szerzett tapasztalat.

Közönség

    Fejlesztők Mérnökök Építészek
 21 Hours

Résztvevők száma



Ár per résztvevő

Vélemények (5)

Rokon tanfolyam

CRISC - Certified in Risk and Information Systems Control

21 Hours

CRISC - Certified in Risk and Information Systems Control - 4 Days

28 Hours

IBM Qradar SIEM: Beginner to Advanced

14 Hours

Open Source Intelligence (OSINT) Advanced

21 Hours

Open Source Cyber Intelligence - Introduction

7 Hours

Fundamentals of Corporate Cyber Warfare

14 Hours

Certificate of Cloud Security Knowledge

14 Hours

Application Security for Developers

21 Hours

Android Security

14 Hours

Comprehensive C# and .NET Application Security

21 Hours

Network Security and Secure Communication

21 Hours

Combined C/C++, JAVA and Web Application Security

28 Hours

Application Security in the Cloud

21 Hours

C/C++ Secure Coding

21 Hours

Advanced Java Security

21 Hours

Rokon kategóriák