联系我们

课程大纲

I. 安全编码与 Web 应用安全简介

1. 现代 Web 应用威胁环境

  • 常见的 web 应用攻击向量。
  • 现代 ASP.NET 应用中的安全风险。
  • 安全编码在软件开发中的作用。
  • OWASP 基金会及其资源的介绍。

2. 安全软件开发原则

  • 设计即安全。
  • 纵深防御。
  • 最小权限原则。
  • 安全失败处理。
  • 安全默认设置。
  • 威胁建模基础。

II. 安全开发生命周期 (SDL)

1. 安全软件开发生命周期

  • 开发生命周期的各个阶段。
  • 安全需求。
  • 安全架构与设计。
  • 安全编码实践。
  • 安全测试与验证。
  • 安全部署与维护。

2. 风险评估与威胁建模

  • 识别资产与威胁。
  • 攻击面分析。
  • STRIDE 概述。
  • 安全风险优先级排序。

III. ASP.NET 应用的 OWASP Top 10

1. 理解 OWASP Top 10

  • 失效的访问控制。
  • 加密算法失效。
  • 注入攻击。
  • 不安全的设计。
  • 安全配置错误。
  • 具有漏洞或过时的组件。
  • 识别与认证失败。
  • 软件和数据完整性失效。
  • 安全日志记录和监控失效。
  • 服务器端请求伪造 (SSRF)。

2. 应用 OWASP 建议

  • 安全编码技术。
  • 预防性控制措施。
  • 安全配置实践。
  • 真实案例与演示。

IV. 认证与授权安全

1. 认证基础

  • ASP.NET 中的认证机制。
  • 密码安全。
  • 多因素认证。
  • 会话管理。
  • 身份管理。

2. 授权与访问控制

  • 基于角色的授权。
  • 基于声明的授权。
  • 基于策略的授权。
  • 防止特权升级。
  • 保护敏感资源。

V. 预防注入攻击

1. 注入漏洞

  • SQL 注入。
  • 命令注入。
  • LDAP 注入。
  • XML 注入。
  • NoSQL 注入概述。

2. 安全编码技术

  • 参数化查询。
  • 输入验证。
  • 输出编码。
  • ORM 安全考虑因素。
  • 安全的数据库访问实践。

VI. 预防跨站脚本 (XSS)

1. 理解 XSS

  • 存储型 XSS。
  • 反射型 XSS。
  • 基于 DOM 的 XSS。
  • 攻击场景。

2. XSS 防护

  • 输出编码。
  • 输入验证。
  • 内容安全策略 (CSP)。
  • 安全处理 HTML 和 JavaScript。
  • ASP.NET 用于预防 XSS 的安全功能。

VII. 预防跨站请求伪造 (CSRF)

1. 理解 CSRF

  • CSRF 攻击的工作原理。
  • 常见的攻击场景。
  • 业务影响。

2. CSRF 保护

  • 防伪令牌。
  • SameSite cookie。
  • 安全的会话管理。
  • ASP.NET 的防伪造机制。

VIII. ASP.NET 应用的安全配置

1. ASP.NET 安全功能

  • 配置安全。
  • 安全的 HTTP 头信息。
  • HTTPS 和 TLS 配置。
  • 密钥管理。
  • 安全的错误处理。

2. 保护敏感数据

  • 数据保护 API。
  • 安全存储凭据。
  • 加密基础。
  • 密钥管理。

IX. 输入验证与安全数据处理

1. 验证用户输入

  • 白名单与黑名单。
  • 服务器端验证。
  • 客户端验证的注意事项。
  • 文件上传安全。

2. 安全数据处理

  • 序列化安全。
  • 反序列化风险。
  • 数据完整性。
  • 安全的日志记录实践。

X. 渗透测试与安全验证

1. 渗透测试方法论

  • 规划安全评估。
  • 漏洞识别。
  • 利用概念。
  • 报告发现结果。

2. 安全测试技术

  • 静态应用安全测试 (SAST)。
  • 动态应用安全测试 (DAST)。
  • 交互式应用安全测试 (IAST)。
  • 依赖和组件分析。
  • 手动代码审查。

XI. 保护 ASP.NET 应用

1. 应用安全编码实践

  • 实现安全的认证。
  • 实现安全的授权。
  • 会话安全。
  • 异常处理。
  • 日志记录与监控。
  • 安全部署的注意事项。

2. 安全最佳实践

  • 安全编码标准。
  • 依赖管理。
  • 补丁管理。
  • 持续改进安全性。

XII. 实操安全研讨会

1. 识别和利用常见漏洞

  • 分析不安全的 ASP.NET 代码。
  • 识别 OWASP Top 10 漏洞。
  • 理解攻击技术。
  • 评估应用安全性。

2. 修复安全问题

  • 应用安全编码修复方案。
  • 验证缓解措施。
  • 测试修复后的应用。
  • 安全编码审查练习。

XIII. 总结与课程回顾

1. 关键概念回顾

  • 安全设计原则。
  • OWASP Top 10 缓解策略。
  • ASP.NET 的安全功能。
  • 安全开发生命周期。

2. 最终讨论

  • 安全编码最佳实践。
  • 将安全性融入开发团队。
  • 其他 OWASP 资源与工具。
  • 问答与后续步骤。

要求

具有 ASP.NET 经验。
有创建 web 应用程序的经验。

 21 小时

客户评论 (5)

即将举行的公开课程

课程分类