
曙海教學(xué)優(yōu)勢(shì)
本課程面向企事業(yè)項(xiàng)目實(shí)際需要,秉承二十一年積累的教學(xué)品質(zhì),安全編碼規(guī)范與WEB安全構(gòu)架培訓(xùn)課程以項(xiàng)目實(shí)現(xiàn)為導(dǎo)向,老師將會(huì)與您分享設(shè)計(jì)的全流程以及工具的綜合使用技巧、經(jīng)驗(yàn)。上門(mén)/線上/線下皆可,安全編碼規(guī)范與WEB安全構(gòu)架培訓(xùn)課程專家,課程可定制,熱線:4008699035。
大批企業(yè)和曙海
建立了良好的合作關(guān)系,合作企業(yè)30萬(wàn)+。曙海的課程在業(yè)內(nèi)有著響亮的知名度。我們的課程培養(yǎng)了大批受歡迎的工程師。
培訓(xùn)對(duì)象及學(xué)員基礎(chǔ):
??軟件開(kāi)發(fā)項(xiàng)目管理人員
??軟件開(kāi)發(fā)編程人員
??軟件開(kāi)發(fā)構(gòu)架師
??軟件開(kāi)發(fā)測(cè)試人員
??具備1年以上工作經(jīng)驗(yàn)的企業(yè)信息安全技術(shù)人員
??信息安全相關(guān)企業(yè)從業(yè)者
??企業(yè)IT及信息安全審計(jì)人員
??有參加CTF比賽興趣和需求的人員
課程介紹:WEB安全問(wèn)題是當(dāng)前信息安全領(lǐng)域的最大也是最熱門(mén)的問(wèn)題。當(dāng)今社會(huì)互聯(lián)網(wǎng)已經(jīng)滲透到社會(huì)中的每個(gè)環(huán)節(jié),而只要存在互聯(lián)網(wǎng)的地方就往往伴隨著WEB安全的存在,同事WEB安全問(wèn)題是當(dāng)前信息安全領(lǐng)域的最大也是最熱門(mén)的問(wèn)題,近幾年來(lái),WEB安全事件的比重已經(jīng)占到整個(gè)信息安全得70%以上。而傳統(tǒng)的安全解決方案往往都是通過(guò)添加設(shè)備等方式解決問(wèn)題,這樣的方式治標(biāo)不治本,成本很高,效果很差。而完整完善的編碼規(guī)范、科學(xué)合理的構(gòu)架設(shè)計(jì)能夠從源頭上彌補(bǔ)絕大部分WEB安全的漏洞,消除安全隱患。本課程結(jié)合大量代碼實(shí)例和漏洞演示,以及部分案例講解,將整個(gè)WEB安全中常見(jiàn)的安全漏洞全面地傳授給學(xué)員,并教授學(xué)員解決問(wèn)題的思路和方法。并從攻防兩個(gè)方面訓(xùn)練學(xué)員的編程和利用技巧,提升學(xué)員的安全意識(shí)、拓寬眼界和思路。
培訓(xùn)目標(biāo):學(xué)完本課程后,學(xué)員可以在一下方面得到提高:
??個(gè)人安全意識(shí)和安全常識(shí)的提升
??掌握可能導(dǎo)致信息泄露的薄弱環(huán)節(jié)
??規(guī)避軟件開(kāi)發(fā)過(guò)程中常見(jiàn)的邏輯漏洞
??掌握密碼相關(guān)的應(yīng)用、保存、管理規(guī)范
??嚴(yán)格身份驗(yàn)證與權(quán)限管理
??數(shù)據(jù)庫(kù)業(yè)務(wù)的代碼編寫(xiě)規(guī)范和防護(hù)技巧
??安全構(gòu)架的設(shè)計(jì)和標(biāo)準(zhǔn)
??規(guī)避WEB服務(wù)應(yīng)用的弱點(diǎn)
內(nèi)容介紹:
|
模塊名稱 |
課程內(nèi)容 |
|
總體簡(jiǎn)介 |
安全開(kāi)發(fā)流程和安全編碼的基本原則。 |
|
一、?輸入數(shù)據(jù)安全 |
1.?輸入即有害(sql原理詳解及演示) 2.?輸入數(shù)據(jù)的驗(yàn)證原則:A、輸入數(shù)據(jù)的驗(yàn)證原則(前端繞過(guò)問(wèn)題)B、編碼的字符集問(wèn)題(寬字節(jié)注入詳解及演示)C、對(duì)所有來(lái)自用戶的數(shù)據(jù)進(jìn)行驗(yàn)證(二次注入詳解及演示) 3.?數(shù)據(jù)的預(yù)處理 4.?驗(yàn)證數(shù)據(jù)內(nèi)容:A、驗(yàn)證數(shù)據(jù)范圍(SSRF攻擊詳解)B、驗(yàn)證數(shù)據(jù)長(zhǎng)度(基于約束條件的SQL攻擊詳解及演示)C、?驗(yàn)證正確的數(shù)據(jù)類型(反序列化攻擊詳解) 5.?編寫(xiě)危險(xiǎn)字符的處理流程 |
|
二、?輸出數(shù)據(jù)驗(yàn)證 |
1.?輸出編碼(XSS跨站攻擊詳解及演示) 2.?錯(cuò)誤信息必須進(jìn)行凈化(google hacking攻擊) 3.?基于查詢的輸出凈化(實(shí)體注入攻擊詳解) 4.?輸出數(shù)據(jù)的凈化問(wèn)題(HTTP拆分攻擊詳解及演示 |
|
三、?編程與加密 |
1.?hash的應(yīng)用和弱點(diǎn)(HASH擴(kuò)展攻擊詳解及演示) 2.?密碼旁路攻擊的危害(oracle padding攻擊詳解及演示) |
|
四、?身份驗(yàn)證和密碼管理 |
1.?身份驗(yàn)證的保護(hù)(驗(yàn)證碼安全及基于驗(yàn)證碼的爆破) 2.?Owasp基于身份驗(yàn)證的流程建議(密碼重置攻擊詳解) 3.?密碼及密碼管理規(guī)范 |
|
五、?訪問(wèn)控制管理 |
1.?授權(quán)用戶管理和驗(yàn)證(越權(quán)攻擊、基于邏輯漏洞的驗(yàn)證繞過(guò)、針對(duì)cookie的攻擊) 2.?用戶最小權(quán)限規(guī)則(各種因?yàn)闄?quán)限處理不當(dāng)造成的提權(quán)漏洞演示,兼談WEB服務(wù)器中文件、目錄的相應(yīng)權(quán)限設(shè)置) 3.?用戶權(quán)限的生命周期 |
|
六、?數(shù)據(jù)保護(hù)問(wèn)題 |
1.?源代碼安全 2.?日志與清理痕跡 3.?信息泄露漏洞,兼談在安全中的個(gè)人安全意識(shí)問(wèn)題 |
|
七、?文件管理 |
1.?文件的調(diào)用和包含(文件包含漏洞詳解與演示) 2.?文件上傳與文件解析(漏洞詳解與演示) 3.?文件的驗(yàn)證白名單機(jī)制 |
?