感謝您提交詢問!我們的一位團隊成員將在短時間內與您聯繫。
感謝您提交預訂!我們的一位團隊成員將在短時間內與您聯繫。
課程簡介
I. 安全編碼與 Web 應用安全簡介
1. 現代 Web 應用威脅環境
- 常見的 web 應用攻擊向量。
- 現代 ASP.NET 應用中的安全風險。
- 安全編碼在軟件開發中的作用。
- OWASP 基金會及其資源的介紹。
2. 安全軟件開發原則
- 設計即安全。
- 縱深防禦。
- 最小權限原則。
- 安全失敗處理。
- 安全默認設置。
- 威脅建模基礎。
II. 安全開發生命週期 (SDL)
1. 安全軟件開發生命週期
- 開發生命週期的各個階段。
- 安全需求。
- 安全架構與設計。
- 安全編碼實踐。
- 安全測試與驗證。
- 安全部署與維護。
2. 風險評估與威脅建模
- 識別資產與威脅。
- 攻擊面分析。
- STRIDE 概述。
- 安全風險優先級排序。
III. ASP.NET 應用的 OWASP Top 10
1. 理解 OWASP Top 10
- 失效的訪問控制。
- 加密算法失效。
- 注入攻擊。
- 不安全的設計。
- 安全配置錯誤。
- 具有漏洞或過時的組件。
- 識別與認證失敗。
- 軟件和數據完整性失效。
- 安全日誌記錄和監控失效。
- 服務器端請求僞造 (SSRF)。
2. 應用 OWASP 建議
- 安全編碼技術。
- 預防性控制措施。
- 安全配置實踐。
- 真實案例與演示。
IV. 認證與授權安全
1. 認證基礎
- ASP.NET 中的認證機制。
- 密碼安全。
- 多因素認證。
- 會話管理。
- 身份管理。
2. 授權與訪問控制
- 基於角色的授權。
- 基於聲明的授權。
- 基於策略的授權。
- 防止特權升級。
- 保護敏感資源。
V. 預防注入攻擊
1. 注入漏洞
- SQL 注入。
- 命令注入。
- LDAP 注入。
- XML 注入。
- NoSQL 注入概述。
2. 安全編碼技術
- 參數化查詢。
- 輸入驗證。
- 輸出編碼。
- ORM 安全考慮因素。
- 安全的數據庫訪問實踐。
VI. 預防跨站腳本 (XSS)
1. 理解 XSS
- 存儲型 XSS。
- 反射型 XSS。
- 基於 DOM 的 XSS。
- 攻擊場景。
2. XSS 防護
- 輸出編碼。
- 輸入驗證。
- 內容安全策略 (CSP)。
- 安全處理 HTML 和 JavaScript。
- ASP.NET 用於預防 XSS 的安全功能。
VII. 預防跨站請求僞造 (CSRF)
1. 理解 CSRF
- CSRF 攻擊的工作原理。
- 常見的攻擊場景。
- 業務影響。
2. CSRF 保護
- 防僞令牌。
- SameSite cookie。
- 安全的會話管理。
- ASP.NET 的防僞造機制。
VIII. ASP.NET 應用的安全配置
1. ASP.NET 安全功能
- 配置安全。
- 安全的 HTTP 頭信息。
- HTTPS 和 TLS 配置。
- 密鑰管理。
- 安全的錯誤處理。
2. 保護敏感數據
- 數據保護 API。
- 安全存儲憑據。
- 加密基礎。
- 密鑰管理。
IX. 輸入驗證與安全數據處理
1. 驗證用戶輸入
- 白名單與黑名單。
- 服務器端驗證。
- 客戶端驗證的注意事項。
- 文件上傳安全。
2. 安全數據處理
- 序列化安全。
- 反序列化風險。
- 數據完整性。
- 安全的日誌記錄實踐。
X. 滲透測試與安全驗證
1. 滲透測試方法論
- 規劃安全評估。
- 漏洞識別。
- 利用概念。
- 報告發現結果。
2. 安全測試技術
- 靜態應用安全測試 (SAST)。
- 動態應用安全測試 (DAST)。
- 交互式應用安全測試 (IAST)。
- 依賴和組件分析。
- 手動代碼審查。
XI. 保護 ASP.NET 應用
1. 應用安全編碼實踐
- 實現安全的認證。
- 實現安全的授權。
- 會話安全。
- 異常處理。
- 日誌記錄與監控。
- 安全部署的注意事項。
2. 安全最佳實踐
- 安全編碼標準。
- 依賴管理。
- 補丁管理。
- 持續改進安全性。
XII. 實操安全研討會
1. 識別和利用常見漏洞
- 分析不安全的 ASP.NET 代碼。
- 識別 OWASP Top 10 漏洞。
- 理解攻擊技術。
- 評估應用安全性。
2. 修復安全問題
- 應用安全編碼修復方案。
- 驗證緩解措施。
- 測試修復後的應用。
- 安全編碼審查練習。
XIII. 總結與課程回顧
1. 關鍵概念回顧
- 安全設計原則。
- OWASP Top 10 緩解策略。
- ASP.NET 的安全功能。
- 安全開發生命週期。
2. 最終討論
- 安全編碼最佳實踐。
- 將安全性融入開發團隊。
- 其他 OWASP 資源與工具。
- 問答與後續步驟。
最低要求
具有 ASP.NET 經驗。
有創建 web 應用程序的經驗。
21 小時
客戶評論 (5)
介紹多種不同類型的不安全行爲。
Zhongqi
課程 - Secure Developer .NET (Inc OWASP)
機器翻譯
與Raymond進行一對一培訓非常棒,他非常出色,並且關注到了我所有的培訓需求。
Joshua
課程 - Secure Developer .NET (Inc OWASP)
機器翻譯
講師的專業知識水平很高,使我們能夠深入瞭解所涉及的主題。
Dafydd - TATA Steel
課程 - Secure Developer .NET (Inc OWASP)
機器翻譯
參考鏈接
Abraham Gonzalez - ATEB Servicios
課程 - Secure Developer .NET (Inc OWASP)
機器翻譯
培訓師的專業知識非常出色,課程安排得當,學員能夠跟隨演示進行操作,這種方式比單純坐着聽講更有助於鞏固知識。
Jack Allan - RSM UK Management Ltd.
課程 - Secure Developer .NET (Inc OWASP)
機器翻譯