曙海教學優(yōu)勢
該課程面向企事業(yè)項目實際需要,教學以實用為導向,秉承21年積累的教學品質,安全編碼規(guī)范與WEB安全構架培訓學習學校以項目實現(xiàn)為導向,老師將會與您分享設計的全流程以及工具的綜合使用技巧、經(jīng)驗。上門/線上/線下皆可,小班面授,互動直播任選.專注技術培訓,匠心服務,實戰(zhàn)教學。上門/線上/線下皆可,安全編碼規(guī)范與WEB安全構架培訓學習學校專家,課程可定制,熱線:4008699035。
大批企業(yè)和曙海
建立了良好的合作關系,合作企業(yè)30萬+。我們課程培養(yǎng)了十幾萬受歡迎的工程師。曙海的課程在業(yè)內(nèi)有著響亮的知名度,同心致遠,博大精深。
培訓對象及學員基礎:
??軟件開發(fā)項目管理人員
??軟件開發(fā)編程人員
??軟件開發(fā)構架師
??軟件開發(fā)測試人員
??具備1年以上工作經(jīng)驗的企業(yè)信息安全技術人員
??信息安全相關企業(yè)從業(yè)者
??企業(yè)IT及信息安全審計人員
??有參加CTF比賽興趣和需求的人員
課程介紹:WEB安全問題是當前信息安全領域的最大也是最熱門的問題。當今社會互聯(lián)網(wǎng)已經(jīng)滲透到社會中的每個環(huán)節(jié),而只要存在互聯(lián)網(wǎng)的地方就往往伴隨著WEB安全的存在,同事WEB安全問題是當前信息安全領域的最大也是最熱門的問題,近幾年來,WEB安全事件的比重已經(jīng)占到整個信息安全得70%以上。而傳統(tǒng)的安全解決方案往往都是通過添加設備等方式解決問題,這樣的方式治標不治本,成本很高,效果很差。而完整完善的編碼規(guī)范、科學合理的構架設計能夠從源頭上彌補絕大部分WEB安全的漏洞,消除安全隱患。本課程結合大量代碼實例和漏洞演示,以及部分案例講解,將整個WEB安全中常見的安全漏洞全面地傳授給學員,并教授學員解決問題的思路和方法。并從攻防兩個方面訓練學員的編程和利用技巧,提升學員的安全意識、拓寬眼界和思路。
培訓目標:學完本課程后,學員可以在一下方面得到提高:
??個人安全意識和安全常識的提升
??掌握可能導致信息泄露的薄弱環(huán)節(jié)
??規(guī)避軟件開發(fā)過程中常見的邏輯漏洞
??掌握密碼相關的應用、保存、管理規(guī)范
??嚴格身份驗證與權限管理
??數(shù)據(jù)庫業(yè)務的代碼編寫規(guī)范和防護技巧
??安全構架的設計和標準
??規(guī)避WEB服務應用的弱點
內(nèi)容介紹:
模塊名稱 |
課程內(nèi)容 |
總體簡介 |
安全開發(fā)流程和安全編碼的基本原則。 |
一、?輸入數(shù)據(jù)安全 |
1.?輸入即有害(sql原理詳解及演示) 2.?輸入數(shù)據(jù)的驗證原則:A、輸入數(shù)據(jù)的驗證原則(前端繞過問題)B、編碼的字符集問題(寬字節(jié)注入詳解及演示)C、對所有來自用戶的數(shù)據(jù)進行驗證(二次注入詳解及演示) 3.?數(shù)據(jù)的預處理 4.?驗證數(shù)據(jù)內(nèi)容:A、驗證數(shù)據(jù)范圍(SSRF攻擊詳解)B、驗證數(shù)據(jù)長度(基于約束條件的SQL攻擊詳解及演示)C、?驗證正確的數(shù)據(jù)類型(反序列化攻擊詳解) 5.?編寫危險字符的處理流程 |
二、?輸出數(shù)據(jù)驗證 |
1.?輸出編碼(XSS跨站攻擊詳解及演示) 2.?錯誤信息必須進行凈化(google hacking攻擊) 3.?基于查詢的輸出凈化(實體注入攻擊詳解) 4.?輸出數(shù)據(jù)的凈化問題(HTTP拆分攻擊詳解及演示 |
三、?編程與加密 |
1.?hash的應用和弱點(HASH擴展攻擊詳解及演示) 2.?密碼旁路攻擊的危害(oracle padding攻擊詳解及演示) |
四、?身份驗證和密碼管理 |
1.?身份驗證的保護(驗證碼安全及基于驗證碼的爆破) 2.?Owasp基于身份驗證的流程建議(密碼重置攻擊詳解) 3.?密碼及密碼管理規(guī)范 |
五、?訪問控制管理 |
1.?授權用戶管理和驗證(越權攻擊、基于邏輯漏洞的驗證繞過、針對cookie的攻擊) 2.?用戶最小權限規(guī)則(各種因為權限處理不當造成的提權漏洞演示,兼談WEB服務器中文件、目錄的相應權限設置) 3.?用戶權限的生命周期 |
六、?數(shù)據(jù)保護問題 |
1.?源代碼安全 2.?日志與清理痕跡 3.?信息泄露漏洞,兼談在安全中的個人安全意識問題 |
七、?文件管理 |
1.?文件的調用和包含(文件包含漏洞詳解與演示) 2.?文件上傳與文件解析(漏洞詳解與演示) 3.?文件的驗證白名單機制 |
?