Hogyan írjunk biztonságos kódot Képzés
A nemzeti infrastruktúrák elleni jelentős támadások után a biztonsági szakemberek azt tapasztalták, hogy a támadásokat okozó sebezhetőségek többsége a fejlesztők által írt gyenge és sebezhető kódból származott.
A fejlesztőknek most elsajátítaniuk kell a biztonságos kódírás technikáit, mivel olyan helyzetben vagyunk, ahol bárki használhatja a rendelkezésre álló eszközöket egy olyan szkript írására, amely hatékonyan képes letiltani egy nagy szervezet rendszereit, mivel a fejlesztők gyenge kódot írtak.
Ez a kurzus a következőkben kíván segítséget nyújtani:
- Segítséget nyújt a fejlesztőknek a biztonságos kódírás technikáinak elsajátításában
- Segítséget nyújt a szoftvertesztelőknek az alkalmazás biztonságának tesztelésében a termelési környezetbe történő közzététel előtt
- Segítséget nyújt a szoftverarchitektusoknak az alkalmazásokat körülvevő kockázatok megértésében
- Segítséget nyújt a csapatvezetőknek a fejlesztők számára szükséges biztonsági alapvonalak meghatározásában
- Segítséget nyújt a webmestereknek a szerverek konfigurálásában a hibás konfigurációk elkerülése érdekében
Ezen a kurzuson részletesen bemutatjuk a legújabb kibertámadásokat és az ezek megállítására és megelőzésére használt ellenintézkedéseket.
Saját szemével láthatja, hogy a fejlesztők hibái hogyan vezettek katasztrofális támadásokhoz, és a kurzus során részt vehet a laborokon, ahol gyakorlatba ültetheti a biztonsági ellenőrzéseket, és megszerezheti a tapasztalatot és tudást a biztonságos kódolás érdekében.
Kiknek ajánljuk ezt a kurzust?
Ez a biztonságos kódolás képzés ideális azok számára, akik olyan pozíciókban dolgoznak, mint például, de nem kizárólagosan:
- Webfejlesztők
- Mobilfejlesztők
- Java fejlesztők
- Dot Net fejlesztők
- Szoftverarchitektusok
- Szoftvertesztelők
- Biztonsági szakemberek
- Webmesterek
Kurzusleírás
1. modul: Bevezetés a biztonságos kódolásba
- A biztonságos kódolás gyakorlatának áttekintése
- Gyakori sebezhetőségek a szoftverekben
- A biztonságos fejlesztési életciklus jelentősége
2. modul: Web, Windows és mobil alkalmazások alapjai
- Bevezetés az alkalmazásplatformokba
- Biztonsági következmények minden platformon
- Ajánlott eljárások a biztonságos fejlesztéshez
3. modul: Alkalmazás támadások és kihasználások
- Cross-Site Scripting (XSS)
- SQL Injection
- Cross-Site Request Forgery (CSRF)
4. modul: Szerver támadások és kihasználások
- Denial of Service (DoS) támadások
- Buffer Overflow (BOF)
- Gyakori szerver sebezhetőségek
5. modul: Ellenőrzés és hitelesítés
- Bemeneti ellenőrzési technikák
- Adattisztítás és kimeneti kódolás
- Biztonsági intézkedések ellenőrzése
6. modul: Biztonsági ellenőrzések és ellenintézkedések
- Hozzáférés-vezérlés implementálása
- Titkosítás használata az adatbiztonság érdekében
- Védelem a gyakori fenyegetések ellen
7. modul: Mobil alkalmazások biztonságos kódolása
- Biztonsági aggályok a mobil fejlesztésben
- Biztonságos mobil alkalmazás architektúrák implementálása
- Mobil adatok biztonságos kezelése
8. modul: Biztonsági szabványok és tesztelés
- A biztonsági szabványok áttekintése (pl. OWASP)
- Biztonsági sebezhetőségek tesztelése
- Ajánlott eljárások a biztonsági teszteléshez
Követelmények
- Alapvető ismeretek bármely programozási nyelvről
- Alapvető ismeretek a szoftverfejlesztési életciklusról
Célközönség
- Fejlesztők
- Szoftverarchitektusok
- Biztonsági szakemberek
A nyílt képzésekhez 5+ résztvevő szükséges.
Hogyan írjunk biztonságos kódot Képzés - Foglalás
Hogyan írjunk biztonságos kódot Képzés - Érdeklődés
Hogyan írjunk biztonságos kódot - Érdeklődjön a vezetői tanácsadásról!
Vélemények (3)
A laborok gyakorlása
Angel - Vodacom
Kurzus - How to Write Secure Code
Gépi fordítás
a biztonsági fenyegetések tevékenységének megtekintése
kesh - Vodacom
Kurzus - How to Write Secure Code
Gépi fordítás
Modul 3 Alkalmazások támadásai és kihasználásai, XSS, SQL-injekció Modul 4 Szerverek támadásai és kihasználásai, DOS, BOF
Tshifhiwa - Vodacom
Kurzus - How to Write Secure Code
Gépi fordítás
Közelgő kurzusok
Rokon tanfolyam
Hálózati biztonság és titkosított kommunikáció
21 ÓrákA titkosított hálózatos alkalmazások implementálása kihívást jelentő feladat, még azoknak a fejlesztőknek is, akik korábban már használtak különféle kriptográfiai építőelemeket (például titkosítást és digitális aláírást). A résztvevők számára át kell látniuk ezeknek a kriptográfiai alapelveknek a szerepét és használatát, ezért először egy szilárd alapot teremtünk a biztonságos kommunikáció fő követelményeinek területén – titkosított igazolás, adatintegritás, titoktartás, távoli azonosítás és anonymitás – miközben bemutassuk azokat a tipikus problémákat, amelyek sérthetik ezeket a követelményeket, valamint a valós életben alkalmazott megoldásokat.
Mivel a hálózati biztonság kritikus aspektusa a kriptográfia, ebben a kurzusban áttekintjük a legfontosabb szimmetrikus kriptográfiai algoritmusokat, hashinget, aszimmetrikus kriptográfiát és kulcsmegállapodásokat. Nem egy mélyreható matematikai hátteret mutatunk be, hanem fejlesztői szempontról vesszük őket tárgyalásra, tipikus felhasználási eseteket és a kriptográfia gyakorlati alkalmazásával kapcsolatos szempontokat bemutató példákon keresztül, például a nyilvános kulcsú infrastruktúrákat (PKI). Több területen bemutatjuk a biztonságos kommunikáció biztonsági protokolljait is, különös figyelmet fordítva az IPSEC és SSL/TLS leggyakrabban használt protokollcsaládokra.
Az áttekintés keretében megvitatjuk a tipikus kriptográfiai sebezhetőségeket, amelyek mind bizonyos kriptográfiai algoritmusokkal, mind pedig protokollokkal kapcsolatosak. Ilyen például a BEAST, CRIME, TIME, BREACH, FREAK, Logjam, Padding oracle, Lucky Thirteen, POODLE és hasonló sebezhetőségek, valamint az RSA időalapú támadás. Minden esetben bemutatjuk a gyakorlati szempontokat és a lehetséges következményeket, mély matematikai részletekbe menés nélkül.
Végül, mivel az XML technológia központi szerepet játszik a hálózatos alkalmazások adatcseréjében, megvizsgáljuk az XML biztonsági aspektusait. Ez magában foglalja az XML használatát webszolgáltatásokban és SOAP üzenetekben, valamint a védelmi intézkedéseket, mint például az XML aláírás és az XML titkosítás – valamint ezen védelmi intézkedések sebezhetőségeit és specifikus XML biztonsági problémákat, például az XML injektálást, az XML külső entitás (XXE) támadásokat, az XML bombákat és az XPath injektálást.
Az ezt a kurzust látogató résztvevők
- Értelmezik a biztonsággal, IT biztonsággal és biztonságos kódolással kapcsolatos alapvető fogalmakat
- Értelmezik a biztonságos kommunikáció követelményeit
- Tanulnak a különböző OSI rétegeken történő hálózati támadásokról és védekezésekről
- Gyakorlati megértésre tesznek szert a kriptográfia területén
- Értelmezik a legfontosabb biztonsági protokollokat
- Tájékozódnak egyes modern támadásokról, amelyek a kriptográfiai rendszerek ellen irányulnak
- Tájékozódnak egyes újszerű sebezhetőségekről
- Értelmezik a webszolgáltatások biztonsági koncepcióit
- Birtokba vesznek forrásanyagokat és további olvasmányokat a biztonságos kódolási gyakorlatokról
Célcsoport
Fejlesztők, szakemberek
Biztonságos C/C++ kódírás
21 ÓrákA biztonságos C és C++ kódírás szigorú védelmet igényel a kártevő kihasználások, memóriasérülések és a bemeneti ellenőrzés megkerülésével szemben. Ez a program sebezhetőségi mintákat vizsgál, például puffer-átírásokat, free után használatot, egész túlcsordulásokat és típuskeverést. A résztvevők biztonságos kódolási irányelveket, statikus elemző eszközöket és védőprogramozási technikákat alkalmaznak a gyengeségek kiküszöbölésére, a bemeneti tisztítás érvényesítésére és az erősen keményített, támadásokkal szemben ellenálló szoftver biztosítására.
Haladó Java Biztonság
21 ÓrákMég a tapasztalt Java fejlesztők sem ismerik minden esetben a Java által kínált különféle biztonsági szolgáltatásokat, és szintén nem tisztában a Java nyelven írt webalkalmazásokra vonatkozó különböző sebezhetőségekkel.
A kurzus – a Standard Java Edition biztonsági összetevőinek bemutatása mellett – foglalkozik a Java Enterprise Edition (JEE) és a webszolgáltatások biztonsági kérdéseivel. A specifikus szolgáltatások tárgyalása előtt a kriptográfia és a biztonságos kommunikáció alapjait ismertetjük. Különböző gyakorlatok keretében a JEE deklaratív és programozott biztonsági technikáival foglalkozunk, miközben a webszolgáltatások szállítási rétegbeli és végpontok közötti biztonságát is megvitatjuk. Az összes összetevő használatát számos gyakorlati feladaton keresztül mutatjuk be, ahol a résztvevők kipróbálhatják a tárgyalt API-kat és eszközöket.
A kurzus során bemutatjuk és magyarázatot adunk a Java nyelv és platform leggyakoribb és legsúlyosabb programozási hibáiról, valamint a webes sebezhetőségekről. A Java fejlesztők által elkövetett tipikus hibák mellett a bemutatott biztonsági rések magukban foglalják a nyelvspecifikus problémákat és a futási környezetből származó hibákat is. Minden sebezhetőséget és a hozzá kapcsolódó támadásokat könnyen érthető gyakorlatokon keresztül mutatjuk be, amelyeket az ajánlott kódolási irányelvek és a lehetséges enyhítő technikák követnek.
A kurzus résztvevői
- Megértik a biztonság, az informatikai biztonság és a biztonságos kódolás alapfogalmait
- Megismerik az OWASP Top Ten-en túli webes sebezhetőségeket és megtanulják, hogyan kerülhetik el őket
- Megértik a webszolgáltatások biztonsági koncepcióit
- Megtanulják használni a Java fejlesztői környezet különböző biztonsági funkcióit
- Gyakorlati ismereteket szereznek a kriptográfiáról
- Megértik a Java EE biztonsági megoldásait
- Megismerik a tipikus kódolási hibákat és megtanulják, hogyan kerülhetik el őket
- Tájékozódnak a Java keretrendszer legújabb sebezhetőségeiről
- Gyakorlati ismereteket szereznek a biztonsági tesztelési eszközök használatában
- Forrásanyagokat és további olvasmányokat kapnak a biztonságos kódolás gyakorlatáról
Célközönség
Fejlesztők
.NET, C# és ASP.NET biztonsági fejlesztés
14 ÓrákSzámos programozási nyelv áll ma rendelkezésre a .NET és ASP.NET keretrendszerekhez történő kódfordításhoz. A környezet hatékony eszközöket biztosít a biztonsági fejlesztéshez, de a fejlesztőknek tudniuk kell, hogyan alkalmazzák az architektúra- és kódolási szintű programozási technikákat annak érdekében, hogy megvalósítsák a kívánt biztonsági funkcionalitást, és elkerüljék a sebezhetőségeket vagy korlátozzák azok kihasználását.
A kurzus célja, hogy a fejlesztők számos gyakorlati feladaton keresztül megtanulják, hogyan akadályozzák meg a nem megbízható kódot a privilegizált műveletek végrehajtásában, hogyan védjék az erőforrásokat erős hitelesítéssel és engedélyezéssel, hogyan biztosítsanak távoli eljáráshívásokat, kezeljék a munkameneteket, bemutassanak különböző megvalósításokat bizonyos funkcionalitásokhoz, és még sok mást.
A különböző sebezhetőségek bemutatása a .NET használata során elkövetett tipikus programozási hibák bemutatásával kezdődik, míg az ASP.NET sebezhetőségeinek tárgyalása során különböző környezeti beállítások és azok hatásai is szóba kerülnek. Végül, az ASP.NET-specifikus sebezhetőségek témaköre nem csak általános webalkalmazás-biztonsági kihívásokkal foglalkozik, hanem speciális problémákkal és támadási módszerekkel is, mint például a ViewState támadása vagy a karakterlánc-lezárási támadások.
A kurzus résztvevői
- Megismerik a biztonság, az IT biztonság és a biztonságos kódolás alapvető fogalmait
- Megismerik az OWASP Top Tenon túlmutató webes sebezhetőségeket, és megtanulják, hogyan kerüljék el azokat
- Megtanulják használni a .NET fejlesztői környezet különböző biztonsági funkcióit
- Gyakorlati ismereteket szereznek a biztonsági tesztelési eszközök használatában
- Megismerik a tipikus kódolási hibákat és megtanulják, hogyan kerüljék el azokat
- Információhoz jutnak a .NET és ASP.NET legújabb sebezhetőségeiről
- Forrásokat és további olvasmányokat kapnak a biztonságos kódolási gyakorlatokról
Célközönség
Fejlesztők
Biztonságos kódolás PHP-ban
21 ÓrákA tanfolyam elengedhetetlen készségeket biztosít a PHP-fejlesztők számára, amelyekkel alkalmazásaikat ellenállóvá tehetik a mai internetes támadásokkal szemben. A websebezhetőségeket PHP-alapú példákon keresztül mutatjuk be, az OWASP tizen legfelső kategóriáját meghaladóan, különös tekintettel a különböző injektálási támadásokra, szkriptinjekciókra, a PHP munkamenetkezelésének kizsákmányolására, a biztonságos közvetlen objektumreferenciák hiányára, fájlfeltöltési problémákra és még sok másra. A PHP-hoz kapcsolódó sebezhetőségeket standard sebezhetőség-típusokba csoportosítva mutatjuk be: hiányzó vagy helytelen bemeneti ellenőrzés, hibás hiba- és kivételkezelés, a biztonsági funkciók helytelen használata, valamint időbeli és állapot-alapú problémák. Utóbbiak között megvizsgáljuk például az open_basedir kijátszását, a szolgáltatásmegtagadás (DoS) támadásait a varázslatos lebegőpontos számok vagy a hash-tábla-ütközések révén. Minden esetben a résztvevők elsajátítják a felsorolt kockázatok enyhítésére használt legfontosabb technikákat és funkciókat.
Kiemelt figyelmet szentelünk az ügyféloldali biztonságnak, különös tekintettel a JavaScript, az Ajax és az HTML5 biztonsági kérdéseire. Bemutatunk számos PHP-hoz kapcsolódó kiterjesztést a kriptográfia (hash, mcrypt, OpenSSL) és a bemeneti ellenőrzés (Ctype, ext/filter, HTML Purifier) területéről. A PHP-konfiguráció (php.ini beállításai), az Apache szerver valamint a szerver általános biztonsága szempontjából legfontosabb hardening-elveket isismertetünk. Végül áttekintést adunk a fejlesztők és tesztelők által használható különböző biztonsági tesztelő eszközökről és technikákról, beleértve a biztonsági szkennereket, penetrációs tesztek végrehajtásához használt exploit csomagokat, snifereket (követőprogramok), proxy szervereket, fuzzer eszközöket és statikus forráskód-elemzőket.
A sebezhetőségek bemutathatását és a konfigurációs gyakorlatokat számos gyakorlati feladat egészíti ki, amelyek demonstrálják egy sikeres támadás következményeit, megmutatják az enyhítési technikák alkalmazását, és bevezetik a résztvevőket a különböző kiterjesztések és eszközök használatába.
A tanfolyamon való részvétel után a résztvevők
- megértik a biztonsággal, az IT-biztonsággal és a biztonságos kódolással kapcsolatos alapfogalmakat.
- megismerkednek az OWASP Top Ten lista határain kívüli websebezhetőségekkel, és megtanulják elkerülni őket.
- megismerkednek az ügyféloldali sebezhetőségekkel és a biztonságos kódolási gyakorlatokkal.
- gyakorlati betekintést nyernek a kriptográfia világába.
- tanulják a PHP számos biztonsági funkciójának használatát.
- tanulják meg, milyen tipikus kódolási hibák vannak, és hogyan kerülhetik el őket.
- tájékoztatást kapnak a PHP keretrendszer legújabb sebezhetőségeiről.
- gyakorlati tudást szereznek a biztonsági tesztelő eszközök használatában.
- forrásokat és további olvasnivalókat kapnak a biztonságos kódolási gyakorlatokról.
Célközönség
Fejlesztők
Microsoft SDL Core
14 ÓrákA Kombinált SDL alapképzés betekintést nyújt a biztonságos szoftvertervezésbe, fejlesztésbe és tesztelésbe a Microsoft Secure Development Lifecycle (SDL) keretében. A képzés szintje 100, amely áttekintést ad az SDL alapvető építőelemeiről, majd tervezési technikákat mutat be a hibák felismerésére és javítására a fejlesztési folyamat korai szakaszaiban.
A fejlesztési fázissal foglalkozva a kurzus áttekintést nyújt mind a managed, mind a natív kód tipikus biztonsági hibáiról. A tárgyalt sebezhetőségekhez kapcsolódó támadási módszereket és azok enyhítési technikáit mutatjuk be, mindezt számos gyakorlati feladaton keresztül, amelyek élvezetes hackelési élményt nyújtanak a résztvevőknek. A különböző biztonsági tesztelési módszerek bemutatása után bemutatjuk a különböző tesztelési eszközök hatékonyságát. A résztvevők gyakorlati feladatok során megismerhetik ezeknek az eszközöknek a működését, amikor azokat a már tárgyalt sebezhető kódra alkalmazzák.
A kurzus résztvevői a következőket fogják megtanulni:
Megismerik a biztonság, az IT biztonság és a biztonságos kódolás alapvető fogalmait
Megismerkednek a Microsoft Secure Development Lifecycle alapvető lépéseivel
Megtanulják a biztonságos tervezési és fejlesztési gyakorlatokat
Megismerik a biztonságos implementáció elveit
Megértik a biztonsági tesztelési módszertant
- Forrásokat és további olvasmányokat kapnak a biztonságos kódolási gyakorlatokról
Célközönség
Fejlesztők, Menedzserek
DevOps biztonság: DevOps biztonsági stratégia kialakítása
7 ÓrákEbben az oktató által vezetett, élő képzésen Magyarország, a résztvevők megtanulják, hogyan alakítsák ki a megfelelő biztonsági stratégiát a DevOps biztonsági kihívások kezelésére.
DevSecOps Tűzoltás: Betörés, Javítás és Megerősítés
7 ÓrákEz a világszínvonalú, legújabb technológiákat alkalmazó, gyakorlati workshop a résztvevőket a modern CI/CD folyamatok biztonságának kritikus valóságába meríti. A képzés a biztonsági szakemberek, DevOps mérnökök és fejlesztők számára készült, akik szeretnék elsajátítani a fejlett folyamatbetörés-védelem technikáit. A tréning élő támadási szimulációkat párosít az iparág vezető eszközeivel és gyakorlati védekezési módszereivel.
EC-Council Certified DevSecOps Engineer (ECDE)
28 ÓrákAz EC-Council Certified DevSecOps Engineer (ECDE) egy gyakorlati képzés, amely célja, hogy szakembereket oktasson a biztonság beágyazásáról a DevOps életciklusba, lehetővé téve a biztonságos szoftverfejlesztést a tervezéstől a telepítésig.
Ez az oktató által vezetett, élő képzés (online vagy helyszíni) középszintű szoftver- és DevOps szakembereknek szól, akik szeretnék integrálni a biztonsági gyakorlatokat a CI/CD folyamatokba, biztosítva ezzel a biztonságos és szabályozásoknak megfelelő kód szállítását.
A képzés végén a résztvevők képesek lesznek:
- Megérteni a DevSecOps alapelveit és gyakorlatait.
- Biztonságossá tenni a CI/CD folyamat minden szakaszát automatizált eszközök segítségével.
- Biztonságos kódolási gyakorlatok és sebezhetőségi vizsgálatok implementálása.
- Felkészülni az ECDE minősítésre gyakorlati laborokkal és áttekintéssel.
A képzés formátuma
- Interaktív előadás és vita.
- Gyakorlati használat a DevSecOps eszközökből szimulált folyamatokban.
- Irányított gyakorlatok a biztonságos fejlesztésre és telepítésre összpontosítva.
Képzés testreszabási lehetőségei
- Ha testreszabott képzést szeretne kérni a csapat munkafolyamatai vagy eszközlánca alapján, kérjük, lépjen kapcsolatba velünk a megbeszélés érdekében.
OWASP GenAI Biztonság
14 ÓrákAz OWASP GenAI Biztonsági Projekt legújabb irányelvei alapján a résztvevők megtanulják azonosítani, felmérni és enyhíteni az AI-specifikus fenyegetéseket gyakorlati feladatok és valós forgatókönyvek segítségével.
OWASP Top 10 2025
14 ÓrákEz az oktató által vezetett, élő képzés Magyarország (online vagy helyszíni) webfejlesztők és vezetők számára készült, akik szeretnék megismerni és alkalmazni az OWASP Top 10 referencia szabványt, hogy biztonságossá tegyék webalkalmazásaikat.
A képzés végére a résztvevők képesek lesznek stratégiát kialakítani, implementálni, biztonságossá tenni és monitorozni webalkalmazásaikat és szolgáltatásaikat az OWASP Top 10 dokumentum alapján.
OWASP Web Security Testing Guide
21 ÓrákEz az oktató által vezetett, élő képzés Magyarország-ben (online vagy helyszíni) fejlesztőknek, mérnököknek és architektusoknak szól, akik szeretnék alkalmazni a WSTG tesztelési keretrendszerét, elveit és technikáit a webalkalmazásaik és szolgáltatásaik biztonságossá tételéhez.
A képzés végére a résztvevők képesek lesznek:
- A WSTG használatával tesztelési folyamatokat és technikákat implementálni a webfejlesztési életciklusban.
- Különböző tesztelési technikák felfedezése a WSTG keretrendszer testreszabásához az üzleti igények alapján.
- Különböző biztonsági tesztelési módszerek alkalmazása a webalkalmazások kockázatoktól és támadásoktól való védelme érdekében.
- Értékelési jelentés készítése a biztonsági tesztelés eredményeinek és megállapításainak dokumentálására.
Secure Developer Java (Inc OWASP)
21 ÓrákEz a kurzus a biztonságos kódolás alapelveit és fogalmait mutatja be Java nyelven az Open Web Application Security Project (OWASP) tesztelési módszertanán keresztül. Az Open Web Application Security Project egy online közösség, amely ingyenesen hozzáférhető cikkeket, módszertanokat, dokumentációt, eszközöket és technológiákat készít a webalkalmazások biztonsága területén.
Biztonságos fejlesztő .NET (OWASP-tal)
21 ÓrákEz a kurzus lefedi a biztonságos kódolás alapvető fogalmait és elveit ASP.NET segítségével az Open Web Application Security Project (OWASP) tesztelési módszertana révén. Az OWASP egy olyan online közösség, amely ingyenesen elérhető cikkeket, módszertanokat, dokumentumokat, eszközöket és technológiákat hoz létre a webalkalmazások biztonságának területén.
Ez a tanfolyam megvizsgálja a .NET Framework biztonsági funkcióit, és azt, hogyan lehet biztosítani a webes alkalmazásokat.