联系我们
 课程时长 7 小时

课程大纲

1. DevSecOps基础:安全设计

学习:核心DevSecOps原则与安全SDLC

演示:传统与现代安全管道的并排比较

实验:构建你的第一个DevSecOps启用的管道模板

2. OWASP ZAP安全测试训练营

突破模拟:

  • 部署一个包含SQLi和XSS的易受攻击应用
  • 使用OWASP ZAP检测并缓解威胁

防御策略:

  • 使用ZAP进行自动化扫描
  • 通过ZAP API集成CI/CD

实验:自定义ZAP基线扫描和攻击规则

挑战:“在10分钟内找到隐藏的管理面板”

3. 依赖地狱:供应链防御

突破模拟:

  • 注入包含CVE的恶意npm包

防御策略:

  • 使用OWASP Dependency-Track监控漏洞
  • 执行策略门禁,在关键CVE上使构建失败

实验:创建漏洞策略和警报工作流

震撼演示:“一个糟糕的依赖如何控制你的基础设施”

4. 漏洞管理作战室

突破模拟:

  • 利用未修补的容器漏洞

防御策略:

  • 使用OWASP DefectDojo集中报告
  • 使用Trivy扫描容器

实验:为CISO/高管报告构建真实仪表板

竞赛:“比对手更快地分类50个发现”

5. 秘密与配置应急演练

突破模拟:

  • 使用truffleHog从Git历史中窃取秘密

防御策略:

  • 使用预提交钩子阻止类似password=.*的模式
  • 使用ZAP的配置爬虫来暴露危险设置

实验:实现GitHub Actions秘密扫描

现实检查:“你的数据库密码现在在Slack里”

6. 总结:DevSecOps作战计划

OWASP集成路线图:

  • 规划你的DefectDojo、Dependency-Track和ZAP的采用

个人行动计划:

  • 起草你的30天安全检查清单
  • 定义你的DevSecOps KPI和报告仪表板

要求

基础的软件和SDLC经验

受众

DevOps、安全与云工程师,他们讨厌理论性的安全讲座

客户评论 (2)

即将举行的公开课程

课程分类