感谢您发送咨询!我们的团队成员将很快与您联系。
感谢您发送预订!我们的团队成员将很快与您联系。
课程大纲
I. 安全编码与 Web 应用安全简介
1. 现代 Web 应用威胁环境
- 常见的 web 应用攻击向量。
- 现代 ASP.NET 应用中的安全风险。
- 安全编码在软件开发中的作用。
- OWASP 基金会及其资源的介绍。
2. 安全软件开发原则
- 设计即安全。
- 纵深防御。
- 最小权限原则。
- 安全失败处理。
- 安全默认设置。
- 威胁建模基础。
II. 安全开发生命周期 (SDL)
1. 安全软件开发生命周期
- 开发生命周期的各个阶段。
- 安全需求。
- 安全架构与设计。
- 安全编码实践。
- 安全测试与验证。
- 安全部署与维护。
2. 风险评估与威胁建模
- 识别资产与威胁。
- 攻击面分析。
- STRIDE 概述。
- 安全风险优先级排序。
III. ASP.NET 应用的 OWASP Top 10
1. 理解 OWASP Top 10
- 失效的访问控制。
- 加密算法失效。
- 注入攻击。
- 不安全的设计。
- 安全配置错误。
- 具有漏洞或过时的组件。
- 识别与认证失败。
- 软件和数据完整性失效。
- 安全日志记录和监控失效。
- 服务器端请求伪造 (SSRF)。
2. 应用 OWASP 建议
- 安全编码技术。
- 预防性控制措施。
- 安全配置实践。
- 真实案例与演示。
IV. 认证与授权安全
1. 认证基础
- ASP.NET 中的认证机制。
- 密码安全。
- 多因素认证。
- 会话管理。
- 身份管理。
2. 授权与访问控制
- 基于角色的授权。
- 基于声明的授权。
- 基于策略的授权。
- 防止特权升级。
- 保护敏感资源。
V. 预防注入攻击
1. 注入漏洞
- SQL 注入。
- 命令注入。
- LDAP 注入。
- XML 注入。
- NoSQL 注入概述。
2. 安全编码技术
- 参数化查询。
- 输入验证。
- 输出编码。
- ORM 安全考虑因素。
- 安全的数据库访问实践。
VI. 预防跨站脚本 (XSS)
1. 理解 XSS
- 存储型 XSS。
- 反射型 XSS。
- 基于 DOM 的 XSS。
- 攻击场景。
2. XSS 防护
- 输出编码。
- 输入验证。
- 内容安全策略 (CSP)。
- 安全处理 HTML 和 JavaScript。
- ASP.NET 用于预防 XSS 的安全功能。
VII. 预防跨站请求伪造 (CSRF)
1. 理解 CSRF
- CSRF 攻击的工作原理。
- 常见的攻击场景。
- 业务影响。
2. CSRF 保护
- 防伪令牌。
- SameSite cookie。
- 安全的会话管理。
- ASP.NET 的防伪造机制。
VIII. ASP.NET 应用的安全配置
1. ASP.NET 安全功能
- 配置安全。
- 安全的 HTTP 头信息。
- HTTPS 和 TLS 配置。
- 密钥管理。
- 安全的错误处理。
2. 保护敏感数据
- 数据保护 API。
- 安全存储凭据。
- 加密基础。
- 密钥管理。
IX. 输入验证与安全数据处理
1. 验证用户输入
- 白名单与黑名单。
- 服务器端验证。
- 客户端验证的注意事项。
- 文件上传安全。
2. 安全数据处理
- 序列化安全。
- 反序列化风险。
- 数据完整性。
- 安全的日志记录实践。
X. 渗透测试与安全验证
1. 渗透测试方法论
- 规划安全评估。
- 漏洞识别。
- 利用概念。
- 报告发现结果。
2. 安全测试技术
- 静态应用安全测试 (SAST)。
- 动态应用安全测试 (DAST)。
- 交互式应用安全测试 (IAST)。
- 依赖和组件分析。
- 手动代码审查。
XI. 保护 ASP.NET 应用
1. 应用安全编码实践
- 实现安全的认证。
- 实现安全的授权。
- 会话安全。
- 异常处理。
- 日志记录与监控。
- 安全部署的注意事项。
2. 安全最佳实践
- 安全编码标准。
- 依赖管理。
- 补丁管理。
- 持续改进安全性。
XII. 实操安全研讨会
1. 识别和利用常见漏洞
- 分析不安全的 ASP.NET 代码。
- 识别 OWASP Top 10 漏洞。
- 理解攻击技术。
- 评估应用安全性。
2. 修复安全问题
- 应用安全编码修复方案。
- 验证缓解措施。
- 测试修复后的应用。
- 安全编码审查练习。
XIII. 总结与课程回顾
1. 关键概念回顾
- 安全设计原则。
- OWASP Top 10 缓解策略。
- ASP.NET 的安全功能。
- 安全开发生命周期。
2. 最终讨论
- 安全编码最佳实践。
- 将安全性融入开发团队。
- 其他 OWASP 资源与工具。
- 问答与后续步骤。
要求
具有 ASP.NET 经验。
有创建 web 应用程序的经验。
21 小时
客户评论 (5)
介绍多种不同类型的不安全行为。
Zhongqi
课程 - Secure Developer .NET (Inc OWASP)
机器翻译
与Raymond进行一对一培训非常棒,他非常出色,并且关注到了我所有的培训需求。
Joshua
课程 - Secure Developer .NET (Inc OWASP)
机器翻译
讲师的专业知识水平很高,使我们能够深入了解所涉及的主题。
Dafydd - TATA Steel
课程 - Secure Developer .NET (Inc OWASP)
机器翻译
参考链接
Abraham Gonzalez - ATEB Servicios
课程 - Secure Developer .NET (Inc OWASP)
机器翻译
培训师的专业知识非常出色,课程安排得当,学员能够跟随演示进行操作,这种方式比单纯坐着听讲更有助于巩固知识。
Jack Allan - RSM UK Management Ltd.
课程 - Secure Developer .NET (Inc OWASP)
机器翻译