感谢您发送咨询!我们的团队成员将很快与您联系。
感谢您发送预订!我们的团队成员将很快与您联系。
课程时长 21 小时
课程大纲
I. 安全编码和Web应用程序安全简介
1. 现代Web应用程序威胁形势
- 常见的Web应用程序攻击向量
- 现代ASP.NET应用程序中的安全风险
- 安全编码在软件开发中的作用
- OWASP基金会及其资源介绍
2. 安全软件开发原则
- 设计安全
- 纵深防御
- 最小权限
- 安全失败
- 安全默认值
- 威胁建模基础
II. 安全开发生命周期(SDL)
1. 安全软件开发生命周期
- 整个开发生命周期中的安全性
- 安全需求
- 安全架构和设计
- 安全编码实践
- 安全测试和验证
- 安全部署和维护
2. 风险评估和威胁建模
- 识别资产和威胁
- 攻击面分析
- STRIDE概述
- 优先处理安全风险
III. ASP.NET应用程序的OWASP Top 10
1. 理解OWASP Top 10
- 失效的访问控制
- 加密失败
- 注入
- 不安全的设计
- 安全配置错误
- 易受攻击和过时的组件
- 身份识别和认证失败
- 软件和数据完整性失败
- 安全日志和监控失败
- 服务器端请求伪造(SSRF)
2. 应用OWASP建议
- 安全编码技术
- 预防性控制
- 安全配置实践
- 实际示例和演示
IV. 身份验证和授权安全
1. 身份验证基础
- ASP.NET中的身份验证机制
- 密码安全
- 多因素身份验证
- 会话管理
- 身份管理
2. 授权和访问控制
- 基于角色的授权
- 基于声明的授权
- 基于策略的授权
- 防止权限提升
- 保护敏感资源
V. 防止注入攻击
1. 注入漏洞
- SQL注入
- 命令注入
- LDAP注入
- XML注入
- NoSQL注入概述
2. 安全编码技术
- 参数化查询
- 输入验证
- 输出编码
- ORM安全考虑
- 安全的数据库访问实践
VI. 防止跨站脚本(XSS)
1. 理解XSS
- 存储型XSS
- 反射型XSS
- 基于DOM的XSS
- 攻击场景
2. XSS预防
- 输出编码
- 输入验证
- 内容安全策略(CSP)
- 安全处理HTML和JavaScript
- ASP.NET安全功能用于XSS预防
VII. 防止跨站请求伪造(CSRF)
1. 理解CSRF
- CSRF攻击如何工作
- 常见攻击场景
- 业务影响
2. CSRF防护
- 防伪令牌
- SameSite cookies
- 安全的会话管理
- ASP.NET防伪机制
VIII. ASP.NET应用程序的安全配置
1. ASP.NET安全功能
- 配置安全
- 安全的HTTP头
- HTTPS和TLS配置
- 机密管理
- 安全的错误处理
2. 保护敏感数据
- 数据保护API
- 凭据的安全存储
- 加密基础
- 密钥管理
IX. 输入验证和安全数据处理
1. 验证用户输入
- 白名单与黑名单
- 服务器端验证
- 客户端验证考虑
- 文件上传安全
2. 安全数据处理
- 序列化安全
- 反序列化风险
- 数据完整性
- 安全日志记录实践
X. 渗透测试和安全验证
1. 渗透测试方法论
- 规划安全评估
- 漏洞识别
- 利用概念
- 报告发现
2. 安全测试技术
- 静态应用程序安全测试(SAST)
- 动态应用程序安全测试(DAST)
- 交互式应用程序安全测试(IAST)
- 依赖和组件分析
- 手动代码审查
XI. 保护ASP.NET应用程序
1. 应用安全编码实践
- 安全的身份验证实现
- 安全的授权实现
- 会话安全
- 异常处理
- 日志和监控
- 安全部署考虑
2. 安全最佳实践
- 安全编码标准
- 依赖管理
- 补丁管理
- 持续安全改进
XII. 动手安全研讨会
1. 识别和利用常见漏洞
- 分析不安全的ASP.NET代码
- 识别OWASP Top 10漏洞
- 理解攻击技术
- 评估应用程序安全性
2. 修复安全问题
- 应用安全编码修复
- 验证缓解措施
- 测试修复后的应用程序
- 安全编码审查练习
XIII. 总结和课程回顾
1. 关键概念回顾
- 安全设计原则
- OWASP Top 10缓解策略
- ASP.NET安全功能
- 安全开发生命周期
2. 最终讨论
- 安全编码最佳实践
- 将安全融入开发团队
- 其他OWASP资源和工具
- 问答和后续步骤
要求
具有ASP.net的使用经验
具有创建Web应用程序的经验
客户评论 (5)
介绍多种不同类型的不安全行为。
Zhongqi
课程 - Secure Developer .NET (Inc OWASP)
机器翻译
与Raymond进行一对一培训非常棒,他非常出色,并且关注到了我所有的培训需求。
Joshua
课程 - Secure Developer .NET (Inc OWASP)
机器翻译
讲师的专业知识水平很高,使我们能够深入了解所涉及的主题。
Dafydd - TATA Steel
课程 - Secure Developer .NET (Inc OWASP)
机器翻译
参考链接
Abraham Gonzalez - ATEB Servicios
课程 - Secure Developer .NET (Inc OWASP)
机器翻译
培训师的专业知识非常出色,课程安排得当,学员能够跟随演示进行操作,这种方式比单纯坐着听讲更有助于巩固知识。
Jack Allan - RSM UK Management Ltd.
课程 - Secure Developer .NET (Inc OWASP)
机器翻译