聯繫我們

課程簡介

I. 安全編碼與 Web 應用安全簡介

1. 現代 Web 應用威脅環境

  • 常見的 web 應用攻擊向量。
  • 現代 ASP.NET 應用中的安全風險。
  • 安全編碼在軟件開發中的作用。
  • OWASP 基金會及其資源的介紹。

2. 安全軟件開發原則

  • 設計即安全。
  • 縱深防禦。
  • 最小權限原則。
  • 安全失敗處理。
  • 安全默認設置。
  • 威脅建模基礎。

II. 安全開發生命週期 (SDL)

1. 安全軟件開發生命週期

  • 開發生命週期的各個階段。
  • 安全需求。
  • 安全架構與設計。
  • 安全編碼實踐。
  • 安全測試與驗證。
  • 安全部署與維護。

2. 風險評估與威脅建模

  • 識別資產與威脅。
  • 攻擊面分析。
  • STRIDE 概述。
  • 安全風險優先級排序。

III. ASP.NET 應用的 OWASP Top 10

1. 理解 OWASP Top 10

  • 失效的訪問控制。
  • 加密算法失效。
  • 注入攻擊。
  • 不安全的設計。
  • 安全配置錯誤。
  • 具有漏洞或過時的組件。
  • 識別與認證失敗。
  • 軟件和數據完整性失效。
  • 安全日誌記錄和監控失效。
  • 服務器端請求僞造 (SSRF)。

2. 應用 OWASP 建議

  • 安全編碼技術。
  • 預防性控制措施。
  • 安全配置實踐。
  • 真實案例與演示。

IV. 認證與授權安全

1. 認證基礎

  • ASP.NET 中的認證機制。
  • 密碼安全。
  • 多因素認證。
  • 會話管理。
  • 身份管理。

2. 授權與訪問控制

  • 基於角色的授權。
  • 基於聲明的授權。
  • 基於策略的授權。
  • 防止特權升級。
  • 保護敏感資源。

V. 預防注入攻擊

1. 注入漏洞

  • SQL 注入。
  • 命令注入。
  • LDAP 注入。
  • XML 注入。
  • NoSQL 注入概述。

2. 安全編碼技術

  • 參數化查詢。
  • 輸入驗證。
  • 輸出編碼。
  • ORM 安全考慮因素。
  • 安全的數據庫訪問實踐。

VI. 預防跨站腳本 (XSS)

1. 理解 XSS

  • 存儲型 XSS。
  • 反射型 XSS。
  • 基於 DOM 的 XSS。
  • 攻擊場景。

2. XSS 防護

  • 輸出編碼。
  • 輸入驗證。
  • 內容安全策略 (CSP)。
  • 安全處理 HTML 和 JavaScript。
  • ASP.NET 用於預防 XSS 的安全功能。

VII. 預防跨站請求僞造 (CSRF)

1. 理解 CSRF

  • CSRF 攻擊的工作原理。
  • 常見的攻擊場景。
  • 業務影響。

2. CSRF 保護

  • 防僞令牌。
  • SameSite cookie。
  • 安全的會話管理。
  • ASP.NET 的防僞造機制。

VIII. ASP.NET 應用的安全配置

1. ASP.NET 安全功能

  • 配置安全。
  • 安全的 HTTP 頭信息。
  • HTTPS 和 TLS 配置。
  • 密鑰管理。
  • 安全的錯誤處理。

2. 保護敏感數據

  • 數據保護 API。
  • 安全存儲憑據。
  • 加密基礎。
  • 密鑰管理。

IX. 輸入驗證與安全數據處理

1. 驗證用戶輸入

  • 白名單與黑名單。
  • 服務器端驗證。
  • 客戶端驗證的注意事項。
  • 文件上傳安全。

2. 安全數據處理

  • 序列化安全。
  • 反序列化風險。
  • 數據完整性。
  • 安全的日誌記錄實踐。

X. 滲透測試與安全驗證

1. 滲透測試方法論

  • 規劃安全評估。
  • 漏洞識別。
  • 利用概念。
  • 報告發現結果。

2. 安全測試技術

  • 靜態應用安全測試 (SAST)。
  • 動態應用安全測試 (DAST)。
  • 交互式應用安全測試 (IAST)。
  • 依賴和組件分析。
  • 手動代碼審查。

XI. 保護 ASP.NET 應用

1. 應用安全編碼實踐

  • 實現安全的認證。
  • 實現安全的授權。
  • 會話安全。
  • 異常處理。
  • 日誌記錄與監控。
  • 安全部署的注意事項。

2. 安全最佳實踐

  • 安全編碼標準。
  • 依賴管理。
  • 補丁管理。
  • 持續改進安全性。

XII. 實操安全研討會

1. 識別和利用常見漏洞

  • 分析不安全的 ASP.NET 代碼。
  • 識別 OWASP Top 10 漏洞。
  • 理解攻擊技術。
  • 評估應用安全性。

2. 修復安全問題

  • 應用安全編碼修復方案。
  • 驗證緩解措施。
  • 測試修復後的應用。
  • 安全編碼審查練習。

XIII. 總結與課程回顧

1. 關鍵概念回顧

  • 安全設計原則。
  • OWASP Top 10 緩解策略。
  • ASP.NET 的安全功能。
  • 安全開發生命週期。

2. 最終討論

  • 安全編碼最佳實踐。
  • 將安全性融入開發團隊。
  • 其他 OWASP 資源與工具。
  • 問答與後續步驟。

最低要求

具有 ASP.NET 經驗。
有創建 web 應用程序的經驗。

 21 小時

人數


每位參與者的報價

客戶評論 (5)

即將到來的課程

課程分類