Kurzusleírás
Informatikai biztonság és biztonságos kódolás
- Az információs biztonság alapelveinek áttekintése
- CIA háromszög: Titoktartás, Integritás, Elérhetőség
- Gyakori fenyegetések és fenyegetésmodellezés
- Ajánlott eljárások a biztonságos szoftverfejlesztési életciklus (SSDLC) során
Webalkalmazás-biztonság
- Az OWASP Top Ten és azon túli ismeretek
- Hitelesítési és munkamenet-kezelési hibák
- Injekciós sebezhetőségek (SQL, parancs, LDAP stb.)
- Cross-Site Scripting (XSS) és Cross-Site Request Forgery (CSRF)
Ügyféloldali biztonság
- DOM-alapú támadások és JavaScript-specifikus kockázatok
- Az AJAX és a böngészőtár biztonságtalan használata
- Kattintásrablás és felhasználói felület átirányítás
- Tartalom-biztonsági politika (CSP) implementáció
Gyakorlati kriptográfia
- Alapfogalmak: hash-elés, titkosítás, digitális aláírások
- Nyilvános kulcs vs. szimmetrikus kulcsú kriptográfia
- Transport Layer Security (TLS) alapjai
- Kulcskezelés és gyakori kriptográfiai hibák
Webszolgáltatások biztonsága
- SOAP és REST biztonsági megfontolások
- Hitelesítési mechanizmusok: OAuth, JWT, API kulcsok
- Gyakori webszolgáltatási támadások és védekezési módszerek
- Bemenetérvényesítés a szolgáltatás hasznos adataiban
XML biztonság
- XML injekció és elemzési támadások
- Entitásbővítés és XXE sebezhetőségek
- Biztonságos elemzési technikák és könyvtárak
- XML biztonsági szabványok használata (XML-DSig, XML-Enc)
Tudásforrások és biztonsági eszközök
- Ajánlott eszközök a biztonsági teszteléshez (pl. OWASP ZAP, Burp Suite)
- Kódvizsgálati és elemzési eszközök
- Online források és biztonsági irányelvek
- Hogyan maradjunk naprakészek az újabb fenyegetésekkel kapcsolatban
Összefoglalás és következő lépések
Követelmények
- A webalkalmazások alapvető architektúrájának ismerete
- Tapasztalat egy programozási nyelven, például Java, C#, PHP vagy JavaScript
- Ismeret a kliens-szerver kommunikációban és a HTTP protokollban
Célközönség
- Fejlesztők
- Webalkalmazás-architektusok
- Biztonságérzékeny technikai csapatok
Vélemények (5)
Áttekintés a szoftverarchitektúra legfontosabb témáiról. Ez a képzés ösztönözte, hogy néhányukat mélyebben megismerjem ;)
Konrad Fuchsig - EY GDS
Kurzus - Web Application Security
Gépi fordítás
A fogalmak megmagyarázása, amelyekről nem tudtam semmit. A tanár nyugodt és barátságos viselkedése, valamint rendkívül vastag ismeretei.
Michal Kowalczyk - EY GDS
Kurzus - Web Application Security
Gépi fordítás
Alkalmazható példák és lehetőség a web-injekciók működésének kipróbálására az ellenséges szereplő álláspontjából - nem a felhasználó, hanem a támadó szempontjából.
Jessica Wierzbicka - EY GDS
Kurzus - Web Application Security
Gépi fordítás
A gyakorlati laborok kitetted a mérőt.
Dr. Farhan Hassan Khan - TDM GROUP
Kurzus - Web Application Security
Gépi fordítás
O képző vezető az adott területén
Adnan ul Husnain Hashmi - TDM GROUP
Kurzus - Web Application Security
Gépi fordítás