課程簡介
A01:2025 - 存取控制失效
A02:2025 - 安全配置錯誤
A03:2025 - 軟體供應鏈失敗
A04:2025 - 加密失敗
A05:2025 - 注入
A06:2025 - 不安全設計
A07:2025 - 身份驗證失敗
A08:2025 - 軟體或數據完整性失敗
A09:2025 - 安全日誌與警報失敗
A10:2025 - 例外狀況處理不當
A01:2025 存取控制失效 - 存取控制強制執行策略,確保用戶無法超出其授權範圍進行操作。失效通常導致未經授權的資訊洩露、數據的修改或銷毀,或執行超出用戶限制的業務功能。
A02:2025 安全配置錯誤 - 當系統、應用程式或雲端服務從安全角度被錯誤設置時,即構成安全配置錯誤,從而產生漏洞。
A03:2025 軟體供應鏈失敗 - 軟體供應鏈失敗是指構建、分發或更新軟體過程中發生的中斷或其他妥協。通常由系統依賴的第三方代碼、工具或其他依賴項中的漏洞或惡意更改引起。
A04:2025 加密失敗 - 一般而言,所有傳輸中的數據都應在傳輸層(OSI 第 4 層)加密。過去 CPU 性能和非對稱密鑰/證書管理等方面的障礙,如今已通過 CPU 中用於加速加密的指令(如 AES 支援)簡化,以及 Let's Encrypt.org 等服務簡化了非對稱密鑰和證書管理,主要雲端供應商更為其特定平台提供了更緊密整合的證書管理服務。除了保護傳輸層外,確定哪些數據需要在靜態時加密,以及哪些數據需要額外加密(在應用層,OSI 第 7 層)也至關重要。例如,密碼、信用卡號、健康記錄、個人資訊和商業秘密需要額外保護,特別是在該數據屬於隱私法律(如歐盟的通用數據保護法規 GDPR)或監管標準(如 PCI 數據安全標準 PCI DSS)範疇時。
A05:2025 注入 - 注入漏洞是一種系統缺陷,允許攻擊者將惡意代碼或命令(如 SQL 或 Shell 代碼)插入程式的輸入欄位,誘騙系統將其作為系統的一部分執行。這可能導致嚴重的後果。
A06:2025 不安全設計 - 不安全設計是一個廣泛的類別,代表不同的弱點,表現為「缺少或無效的控制設計」。不安全設計並非其他十大風險類別的全部根源。需注意不安全設計與不安全實施之間的區別。我們區分設計缺陷和實施缺陷是有原因的,它們有不同的根本原因,發生在開發過程的不同階段,並具有不同的修復方法。安全設計仍可能出現實施缺陷,導致可能被利用的漏洞。不安全設計無法通過完美實施來修復,因為所需的security控制從未創建以抵禦特定攻擊。導致不安全設計的因素之一是在開發的軟體或系統中缺乏固有的業務風險分析,從而無法確定所需的設計安全級別。
A07:2025 身份驗證失敗 - 當攻擊者能夠欺騙系統將無效或不正確的用戶識別為合法用戶時,此漏洞即存在。
A08:2025 軟體或數據完整性失敗 - 軟體和數據完整性失敗涉及未保護以防止無效或不可信的代碼或數據被視為可信和有效的代碼和基礎設施。一個例子是應用程式依賴來自不可信來源、儲存庫或內容分發網路 (CDN) 的插件事件、庫或模組。一個未消費和提供軟體完整性檢查的不安全 CI/CD 管道可能引入未經授權的存取、不安全或惡意代碼,或系統妥協的潛在風險。另一個例子是 CI/CD 從不可信的地方拉取代碼或產物,和/或在使用前不驗證它們(通過檢查簽名或類似機制)。
A09:2025 安全日誌與警報失敗 - 沒有日誌和監控,攻擊和洩露無法被檢測;沒有警報,在安全事件期間很難快速有效地做出回應。無論何時,不足的日誌、持續監控、檢測和警報以啟動主動回應都會發生問題。
A10:2025 例外狀況處理不當 - 軟體中對例外狀況處理不當,發生在程式無法預防、檢測並回應異常和不可預測的情況,導致崩潰、意外行為,有時甚至漏洞。這可能涉及以下三個失敗中的一個或多個:應用程式無法阻止異常情況發生、無法識別正在發生的情況,和/或在事後對情況回應不佳或根本沒有回應。
我們將討論並展示以下方面的實用內容:
存取控制失效
- 存取控制失效的實用範例
- 安全存取控制與最佳實踐
安全配置錯誤
- 配置錯誤的真實世界範例
- 預防配置錯誤的步驟,包括配置管理和自動化工具
加密失敗
- 加密失敗的詳細分析,例如弱加密演算法或不當的密鑰管理
- 強加密機制、安全協議 (SSL/TLS) 的重要性,以及 Web 安全中現代加密的範例
注入攻擊
- SQL、NoSQL、OS 和 LDAP 注入的詳細分解
- 使用預編譯語句、參數化查詢和輸入轉義的緩解技術
不安全設計
- 我們將探索可能導致漏洞的設計缺陷,例如不適當的輸入驗證
- 我們將研究安全架構和安全設計原則的策略
身份驗證失敗
- 常見的身份驗證問題
- 安全身份驗證策略,如多因素身份驗證和適當的會話處理
軟體和數據完整性失敗
- 關注如不可信軟體更新和數據篡改等問題
- 安全的更新機制和數據完整性檢查
安全日誌和監控失敗
- 記錄安全相關資訊和監控可疑活動的重要性
- 適當日誌和實時監控以早期檢測洩露的工具和實踐
最低要求
- 對 Web 開發生命週期的基本理解
- Web 應用程式開發與安全經驗
受眾
- Web 開發人員
- 領導者
客戶評論 (7)
培訓幫助我擴展了對Burp Suite的知識和理解。我也意識到,通過自學學到的內容仍然相當有限。這次培訓對作為QA的我非常有幫助,因為Burp Suite是執行安全測試和提升應用程式測試整體品質的寶貴工具。我將繼續探索這個工具,並進一步了解其功能和能力。
Rea Mendez - BAKAWAN Data Anallytics Inc.
課程 - OWASP Top 10 2025
機器翻譯
我们工作中可以使用的工具,以及可以阅读的博客,积极运用并实施到项目中,以防止未来的攻击。
John Arvin Bituin - BAKAWAN Data Anallytics Inc.
課程 - OWASP Top 10 2025
機器翻譯
安全管理符合OWASP Top 10标准的Web应用程序
Shan Michael B. Pabustan - BAKAWAN Data Anallytics Inc.
課程 - OWASP Top 10 2025
機器翻譯
每個技術課程都配有多個實踐練習,以鞏固概念。
Andrei-Calin Bajea
課程 - OWASP Top 10 2025
機器翻譯
非常動態且靈活的培訓!
Valentina Giglio - Fincons SPA
課程 - OWASP Top 10
機器翻譯
實驗練習
Pietro Colonna - Fincons SPA
課程 - OWASP Top 10
機器翻譯
交互式組件和示例。
Raphael - Global Knowledge
課程 - OWASP Top 10
機器翻譯