联系我们

课程大纲

1. IT安全与安全编码简介

  • 信息安全原则
  • 机密性、完整性和可用性(CIA)
  • 身份验证、授权和责任追究
  • 设计安全
  • 安全软件开发生命周期(SSDLC)
  • 常见软件安全风险
  • 安全编码原则

2. 安全通信的要求

  • 机密性
  • 完整性
  • 身份验证
  • 不可否认性
  • 可用性
  • 安全识别
  • 隐私和匿名性
  • 网络应用的威胁建模

3. 网络安全基础

  • OSI和TCP/IP安全模型
  • 网络架构
  • 常见网络协议
  • 网络应用中的攻击面
  • Firewalls和网络分段
  • 安全网络设计原则

4. 网络攻击与防御

  • 数据包嗅探
  • 欺骗攻击
  • 中间人攻击(MITM)
  • 会话劫持
  • 重放攻击
  • 拒绝服务(DoS)和分布式拒绝服务
  • 网络监控和入侵检测

5. 实用密码学基础

  • 密码学术语
  • 对称加密
  • 非对称加密
  • 哈希函数
  • 消息认证码(MAC)
  • 数字签名
  • 随机数生成
  • 密钥管理概念

6. 对称和非对称密码学

  • AES和现代对称算法
  • RSA基础
  • 椭圆曲线密码学(ECC)
  • 混合加密
  • 密钥交换机制
  • 实际实现考虑

7. 哈希和密码安全

  • 密码哈希函数
  • 密码哈希算法
  • 盐和胡椒技术
  • 密钥派生函数
  • 安全凭据存储
  • 密码攻击技术
  • 密码安全最佳实践

8. 公钥基础设施(PKI)

  • 数字证书
  • 证书颁发机构(CA)
  • 证书链
  • 证书验证
  • 证书撤销
  • 信任模型
  • 实际PKI部署

9. 安全协议

  • SSL和TLS架构
  • TLS握手
  • HTTPS通信
  • IPsec概述
  • VPN技术
  • 安全外壳(SSH)
  • 安全电子邮件协议
  • 安全通信最佳实践

10. 密码漏洞

  • 弱密码算法
  • 密钥管理不善
  • 不安全的随机数生成
  • 填充预言攻击
  • 计时攻击
  • 侧信道攻击
  • 密码实现错误

11. 现实世界密码攻击分析

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • RSA计时攻击
  • 历史漏洞的教训

12. 安全网络应用开发

  • 安全通信设计
  • 安全API通信
  • 安全会话管理
  • 安全身份验证机制
  • 安全令牌处理
  • 安全配置管理

13. Web服务安全

  • Web服务架构
  • SOAP安全
  • REST安全考虑
  • 身份验证方法
  • 授权策略
  • 安全服务通信

14. XML安全

  • XML基础
  • XML签名
  • XML加密
  • XML密钥管理
  • 安全XML处理
  • XML验证

15. 基于XML的攻击

  • XML注入
  • XPath注入
  • XML外部实体(XXE)
  • XML炸弹攻击
  • 实体扩展攻击
  • 缓解技术

16. 安全编码最佳实践

  • 输入验证
  • 输出编码
  • 安全错误处理
  • 安全日志记录
  • 防御性编程
  • 安全异常处理
  • 依赖管理

17. 安全测试

  • 静态应用安全测试(SAST)
  • 动态应用安全测试(DAST)
  • 交互式应用安全测试(IAST)
  • 依赖漏洞扫描
  • 渗透测试概述
  • 安全代码审查技术

18. 安全部署和运维

  • 安全软件配置
  • 机密管理
  • 环境加固
  • 安全监控
  • 补丁管理
  • 安全DevOps概念

19. 事件响应和漏洞管理

  • 安全事件生命周期
  • 漏洞评估
  • CVE和CVSS概述
  • 安全公告
  • 负责任漏洞披露
  • 修复计划

20. 动手安全编码工作坊

  • 实现安全通信
  • 正确配置TLS
  • 安全使用密码库
  • 识别不安全代码
  • 修复常见安全缺陷
  • 安全XML处理练习

21. 总结和进一步学习

  • 关键安全概念回顾
  • 常见实现陷阱
  • 安全编码标准和指南
  • OWASP建议
  • 行业框架和合规性
  • 其他学习资源
  • 问答

要求

无。

 21 小时

客户评论 (3)

即将举行的公开课程

课程分类