Köszönjük, hogy elküldte érdeklődését! Csapatunk egyik tagja hamarosan felveszi Önnel a kapcsolatot.
Köszönjük, hogy elküldte foglalását! Csapatunk egyik tagja hamarosan felveszi Önnel a kapcsolatot.
Kurzusleírás
1. IT-biztonság és biztonságos kódolás
- A biztonság alapelvei: Bizalmasság, sértetlenség és rendelkezésre állás (CIA) a Java-alkalmazások kontextusában.
- Biztonságos szoftverfejlesztési életciklus (SSDLC): A biztonság integrálása a követelményektől a telepítésig.
- Biztonságos kódolási paradigmák: Mélységi védelem, legkisebb jogosultság elve és biztonságos alapértelmezések.
- Szabványos sebezhetőségi osztályozások: A CWE (Common Weakness Enumeration) és az OWASP megértése.
2. Webalkalmazás-biztonság
- Az OWASP Top Ten alapos elemzése: Az injection, a hibás hitelesítés és az érzékeny adatok kiszivárgásának részletes vizsgálata.
- Cross-Site Scripting (XSS): Visszavert, tárolt és DOM-alapú XSS-forgatókönyvek Java/JSP környezetben.
- Cross-Site Request Forgery (CSRF): A támadás mechanizmusai és az anti-CSRF tokenek megvalósítása.
- Munkamenet-kezelés: Sütibiztonság, munkamenet-rögzítés és időtúllépés-kezelés.
- API-biztonság: REST- és SOAP-végpontok védelme a visszaélésekkel szemben.
3. Webszolgáltatások biztonsága
- Webszolgáltatások és hagyományos webalkalmazások: Különbségek a támadási felületekben.
- Szállítási réteg biztonsága: SSL/TLS konfiguráció Java kliensek és szerverek számára.
- Üzenetbiztonság: Sértetlenség és bizalmasság a hasznos teher szintjén.
- Hitelesítési szabványok: OAuth 2.0, OpenID Connect és JWT (JSON Web Tokens) megvalósítása.
4. XML-biztonság
- XML-elemzési sebezhetőségek: Az XML External Entity (XXE) támadások megelőzése.
- XML-séma-ellenőrzés: Bevált gyakorlatok a szigorú sémaérvényesítéshez.
- XML digitális aláírások: Aláírások megvalósítása a letagadhatatlanság biztosítására.
- XML-titkosítás: Szabványos megközelítések az XML-tartalom titkosítására.
5. A Java biztonság alapjai
- A Java biztonsági architektúra: A
java.securitycsomag és a szolgáltatói architektúra. - Biztonsági szolgáltatók: Olyan szolgáltatók telepítése és konfigurálása, mint a Bouncy Castle.
- Hozzáférés-szabályozás: Policy fájlok, engedélyek és a Security Manager (örökölt és modern megközelítés).
- KeyStore-kezelés: Kulcstárak és megbízhatósági tárak létrehozása és kezelése tanúsítványokhoz.
6. Gyakorlati kriptográfia
- Kriptográfiai algoritmusok: A szimmetrikus (AES), aszimmetrikus (RSA, ECC) és hash-alapú (SHA-256/512) algoritmusok áttekintése.
- Véletlenszám-generálás: A
java.util.Randomés ajava.security.SecureRandomközötti különbség veszélyei. - Kulcskezelés: Kulcsgenerálási, -tárolási és -rotációs stratégiák.
- Java Cryptography Architecture (JCA): A
Cipher,MessageDigestésMacosztályok használata. - Java Cryptography Extension (JCE): A policy fájlok és a korlátlan erősségű joghatóság megértése.
7. Java biztonsági szolgáltatások
- SSL/TLS Java-ban: Az
SSLSocketFactoryés aHttpsURLConnectionhasználata. - Trust Managerek: A megbízhatóság-ellenőrzés testreszabása privát PKI-környezetekhez.
- Hitelesítők: Programozott hitelesítés az
Authenticator.getDefault()használatával. - Tanúsítvány-elemzés: X.509 tanúsítványok programozott olvasása és elemzése.
8. Java EE biztonság
- Deklaratív biztonság: Szerepköralapú hozzáférés-szabályozás (RBAC) a
web.xmlés annotációk használatával. - Programozott biztonság: A
HttpServletRequest.isUserInRole()és agetRemoteUser()használata. - JAAS (Java Authentication and Authorization Service): A
login.confkonfigurálása ésLoginModule-ok megvalósítása. - Servlet biztonság: A konténer által kezelt biztonsági korlátozások és hitelesítési módszerek (FORM, BASIC, DIGEST).
9. Gyakori kódolási hibák és sebezhetőségek
- Nem biztonságos deszerializáció: Az
ObjectInputStreamkockázatai és a biztonsági ellenőrzések megkerülése. - Parancs-injektálás: Az operációs rendszer szintű végrehajtási sebezhetőségek mérséklése.
- Útvonal-bejárás: A fájlrendszer-bemenetek tisztítása a könyvtárbejárás megelőzésére.
- Reflexióval való visszaélés: A
java.lang.reflecthasználatával és a hozzáférés-szabályozás megkerülésével kapcsolatos kockázatok. - Beégetett hitelesítő adatok: Titkok azonosítása és eltávolítása a forráskódból.
- Kriptográfiai megvalósítási hibák: ECB mód, gyenge kulcsok vagy statikus IV-k használata.
10. Tudásforrások
- Statikus elemző eszközök: SonarQube, Checkmarx és Fortify használata automatizált vizsgálathoz.
- Dinamikus elemző eszközök: A Burp Suite és az OWASP ZAP áttekintése.
- CVE-adatbázisok: Az új Java keretrendszer-sebezhetőségek nyomon követése és az azokra való reagálás módja.
- Ajánlott olvasmányok: Könyvek, dokumentációk és biztonságos kódolási ellenőrzőlisták listája.
Követelmények
Nincs.
21 Órák
Vélemények (4)
a képző tanulmányi ismeretei nagyon magas szintű voltak - tudta, miről beszél, és tudott válaszolni a kérdéseinkre
Adam - Fireup.PRO
Kurzus - Advanced Java Security
Gépi fordítás
Gyakorló feladatok
Olek - Fireup.PRO
Kurzus - Advanced Java Security
Gépi fordítás
kódolási gyakorlások
Mirek - Fireup.PRO
Kurzus - Advanced Java Security
Gépi fordítás
Sokat nyit meg és sokat mutat biztonsággal kapcsolatosan
Nolbabalo Tshotsho - Vodacom SA
Kurzus - Advanced Java Security
Gépi fordítás