Lépjen kapcsolatba velünk

Kurzusleírás

I. Bevezetés a biztonságos kódolásba és a webes alkalmazások biztonságába

1. A modern webes alkalmazások fenyegetettségi környezete

  • Gyakori webes alkalmazástámadási vektorok
  • Biztonsági kockázatok a modern ASP.NET alkalmazásokban
  • A biztonságos kódolás szerepe a szoftverfejlesztésben
  • Az OWASP Alapítvány és erőforrásainak bemutatása

2. A biztonságos szoftverfejlesztés alapelvei

  • Biztonság tervezés útján
  • Mélyreható védelem
  • Minimális jogosultság
  • Biztonságos hibakezelés
  • Biztonságos alapértelmezések
  • A fenyegetésmodellezés alapjai

II. Biztonságos fejlesztési életciklus (SDL)

1. Biztonságos szoftverfejlesztési életciklus

  • Biztonság a fejlesztési életciklus során
  • Biztonsági követelmények
  • Biztonságos architektúra és tervezés
  • Biztonságos kódolási gyakorlatok
  • Biztonsági tesztelés és érvényesítés
  • Biztonságos telepítés és karbantartás

2. Kockázatértékelés és fenyegetésmodellezés

  • Eszközök és fenyegetések azonosítása
  • Támadási felület elemzése
  • STRIDE áttekintés
  • Biztonsági kockázatok rangsorolása

III. Az OWASP Top 10 ASP.NET alkalmazásokhoz

1. Az OWASP Top 10 megértése

  • Hozzáférés-szabályozási hibák
  • Kriptográfiai hibák
  • Injekció
  • Nem biztonságos tervezés
  • Biztonsági konfigurációs hibák
  • Sérülékeny és elavult összetevők
  • Azonosítási és hitelesítési hibák
  • Szoftver- és adatintegritási hibák
  • Biztonsági naplózási és megfigyelési hibák
  • Szerveroldali kérés-hamisítás (SSRF)

2. Az OWASP ajánlások alkalmazása

  • Biztonságos kódolási technikák
  • Megelőző ellenőrzések
  • Biztonságos konfigurációs gyakorlatok
  • Valós példák és bemutatók

IV. Hitelesítés és engedélyezés biztonsága

1. A hitelesítés alapjai

  • Hitelesítési mechanizmusok az ASP.NET-ben
  • Jelszóbiztonság
  • Többtényezős hitelesítés
  • Munkamenet-kezelés
  • Identitáskezelés

2. Engedélyezés és hozzáférés-szabályozás

  • Szerepköralapú engedélyezés
  • Jogosultságalapú engedélyezés
  • Szabályalapú engedélyezés
  • A jogosultság-kiterjesztés megelőzése
  • Érzékeny erőforrások védelme

V. Injekciós támadások megelőzése

1. Injekciós sérülékenységek

  • SQL-injekció
  • Parancsinjekció
  • LDAP-injekció
  • XML-injekció
  • NoSQL-injekció áttekintés

2. Biztonságos kódolási technikák

  • Paraméterezett lekérdezések
  • Bemenet-ellenőrzés
  • Kimeneti kódolás
  • ORM biztonsági megfontolások
  • Biztonságos adatbázis-hozzáférési gyakorlatok

VI. Cross-Site Scripting (XSS) megelőzése

1. Az XSS megértése

  • Tárolt XSS
  • Visszavert XSS
  • DOM-alapú XSS
  • Támadási forgatókönyvek

2. XSS-megelőzés

  • Kimeneti kódolás
  • Bemenet-ellenőrzés
  • Content Security Policy (CSP)
  • HTML és JavaScript biztonságos kezelése
  • ASP.NET biztonsági funkciók az XSS megelőzéséhez

VII. Cross-Site Request Forgery (CSRF) megelőzése

1. A CSRF megértése

  • A CSRF-támadások működése
  • Gyakori támadási forgatókönyvek
  • Üzleti hatás

2. CSRF-védelem

  • Hamisítás elleni tokenek
  • SameSite sütik
  • Biztonságos munkamenet-kezelés
  • ASP.NET hamisítás elleni mechanizmusok

VIII. ASP.NET alkalmazások biztonságos konfigurálása

1. ASP.NET biztonsági funkciók

  • Konfigurációs biztonság
  • Biztonságos HTTP-fejlécek
  • HTTPS és TLS konfiguráció
  • Titkos kulcsok kezelése
  • Biztonságos hibakezelés

2. Érzékeny adatok védelme

  • Adatvédelmi API-k
  • Hitelesítő adatok biztonságos tárolása
  • A titkosítás alapjai
  • Kulcskezelés

IX. Bemenet-ellenőrzés és biztonságos adatkezelés

1. Felhasználói bemenet ellenőrzése

  • Engedélyezőlista és tiltólista
  • Szerveroldali ellenőrzés
  • Kliensoldali ellenőrzési megfontolások
  • Fájlfeltöltés biztonsága

2. Biztonságos adatfeldolgozás

  • Szerializációs biztonság
  • Deszerializációs kockázatok
  • Adatintegritás
  • Biztonságos naplózási gyakorlatok

X. Behatolási tesztelés és biztonsági ellenőrzés

1. Behatolási tesztelési módszertan

  • Biztonsági felmérések tervezése
  • Sérülékenységek azonosítása
  • Kihasználási fogalmak
  • Eredmények jelentése

2. Biztonsági tesztelési technikák

  • Statikus alkalmazásbiztonsági tesztelés (SAST)
  • Dinamikus alkalmazásbiztonsági tesztelés (DAST)
  • Interaktív alkalmazásbiztonsági tesztelés (IAST)
  • Függőség- és összetevő-elemzés
  • Manuális kódellenőrzés

XI. ASP.NET alkalmazások védelme

1. Biztonságos kódolási gyakorlatok alkalmazása

  • Biztonságos hitelesítés megvalósítása
  • Biztonságos engedélyezés megvalósítása
  • Munkamenet-biztonság
  • Kivételkezelés
  • Naplózás és megfigyelés
  • Biztonságos telepítési megfontolások

2. Biztonsági legjobb gyakorlatok

  • Biztonságos kódolási szabványok
  • Függőségkezelés
  • Javításkezelés
  • Folyamatos biztonságfejlesztés

XII. Gyakorlati biztonsági műhely

1. Gyakori sérülékenységek azonosítása és kihasználása

  • Nem biztonságos ASP.NET kód elemzése
  • OWASP Top 10 sérülékenységek azonosítása
  • Támadási technikák megértése
  • Alkalmazásbiztonság értékelése

2. Biztonsági problémák javítása

  • Biztonságos kódolási javítások alkalmazása
  • Megoldások érvényesítése
  • Kijavított alkalmazások tesztelése
  • Biztonságos kódellenőrzési gyakorlat

XIII. Összefoglalás és kurzusismétlés

1. A kulcsfogalmak áttekintése

  • Biztonságos tervezési alapelvek
  • OWASP Top 10 elhárítási stratégiák
  • ASP.NET biztonsági funkciók
  • Biztonságos fejlesztési életciklus

2. Záró megbeszélés

  • Biztonságos kódolási legjobb gyakorlatok
  • Biztonság beépítése a fejlesztői csapatokba
  • További OWASP-erőforrások és eszközök
  • Kérdések és válaszok, valamint a következő lépések

Követelmények

ASP.NET tapasztalat
Tapasztalat webes alkalmazások fejlesztésében

 21 Órák

Résztvevők száma


Ár per résztvevő

Vélemények (5)

Közelgő kurzusok

Rokon kategóriák