A tanfolyam elengedhetetlen készségeket biztosít a PHP-fejlesztők számára, amelyekkel alkalmazásaikat ellenállóvá tehetik a mai internetes támadásokkal szemben. A websebezhetőségeket PHP-alapú példákon keresztül mutatjuk be, az OWASP tizen legfelső kategóriáját meghaladóan, különös tekintettel a különböző injektálási támadásokra, szkriptinjekciókra, a PHP munkamenetkezelésének kizsákmányolására, a biztonságos közvetlen objektumreferenciák hiányára, fájlfeltöltési problémákra és még sok másra. A PHP-hoz kapcsolódó sebezhetőségeket standard sebezhetőség-típusokba csoportosítva mutatjuk be: hiányzó vagy helytelen bemeneti ellenőrzés, hibás hiba- és kivételkezelés, a biztonsági funkciók helytelen használata, valamint időbeli és állapot-alapú problémák. Utóbbiak között megvizsgáljuk például az open_basedir kijátszását, a szolgáltatásmegtagadás (DoS) támadásait a varázslatos lebegőpontos számok vagy a hash-tábla-ütközések révén. Minden esetben a résztvevők elsajátítják a felsorolt kockázatok enyhítésére használt legfontosabb technikákat és funkciókat.
Kiemelt figyelmet szentelünk az ügyféloldali biztonságnak, különös tekintettel a JavaScript, az Ajax és az HTML5 biztonsági kérdéseire. Bemutatunk számos PHP-hoz kapcsolódó kiterjesztést a kriptográfia (hash, mcrypt, OpenSSL) és a bemeneti ellenőrzés (Ctype, ext/filter, HTML Purifier) területéről. A PHP-konfiguráció (php.ini beállításai), az Apache szerver valamint a szerver általános biztonsága szempontjából legfontosabb hardening-elveket isismertetünk. Végül áttekintést adunk a fejlesztők és tesztelők által használható különböző biztonsági tesztelő eszközökről és technikákról, beleértve a biztonsági szkennereket, penetrációs tesztek végrehajtásához használt exploit csomagokat, snifereket (követőprogramok), proxy szervereket, fuzzer eszközöket és statikus forráskód-elemzőket.
A sebezhetőségek bemutathatását és a konfigurációs gyakorlatokat számos gyakorlati feladat egészíti ki, amelyek demonstrálják egy sikeres támadás következményeit, megmutatják az enyhítési technikák alkalmazását, és bevezetik a résztvevőket a különböző kiterjesztések és eszközök használatába.
A tanfolyamon való részvétel után a résztvevők
- megértik a biztonsággal, az IT-biztonsággal és a biztonságos kódolással kapcsolatos alapfogalmakat.
- megismerkednek az OWASP Top Ten lista határain kívüli websebezhetőségekkel, és megtanulják elkerülni őket.
- megismerkednek az ügyféloldali sebezhetőségekkel és a biztonságos kódolási gyakorlatokkal.
- gyakorlati betekintést nyernek a kriptográfia világába.
- tanulják a PHP számos biztonsági funkciójának használatát.
- tanulják meg, milyen tipikus kódolási hibák vannak, és hogyan kerülhetik el őket.
- tájékoztatást kapnak a PHP keretrendszer legújabb sebezhetőségeiről.
- gyakorlati tudást szereznek a biztonsági tesztelő eszközök használatában.
- forrásokat és további olvasnivalókat kapnak a biztonságos kódolási gyakorlatokról.
Célközönség
Fejlesztők
Olvass tovább...