آموزش طراحی اپلیکیشن‌های امن با استفاده از OWASP Top 10 - آخرین آپدیت

دانلود Designing Secure Applications Using the OWASP Top 10

نکته: ممکن هست محتوای این صفحه بروز نباشد ولی دانلود دوره آخرین آپدیت می باشد.
نمونه ویدیوها:
توضیحات دوره: این دوره دارای قابلیت Coursera Coach است! روشی هوشمندتر برای یادگیری با گفتگوهای تعاملی و آنی که به شما کمک می‌کند تا دانش خود را آزمایش کنید، فرضیات را به چالش بکشید و در حین پیشرفت در دوره، درک خود را عمیق‌تر کنید. اپلیکیشن‌های مدرن در محیط‌های پیچیده‌ای فعالیت می‌کنند که در آن معماری‌های Cloud-native، APIها، میکروسرویس‌ها، زنجیره‌های تأمین نرم‌افزاری و شناسه‌های توزیع شده، چالش‌های امنیتی جدیدی ایجاد می‌کنند. در این دوره، شما یاد می‌گیرید که چگونه با به‌کارگیری اصول OWASP Top 10 (شناخته‌شده‌ترین چارچوب جهانی برای ریسک‌های امنیتی اپلیکیشن)، برنامه‌هایی امن طراحی کنید. به جای تمرکز صرف بر رفع آسیب‌پذیری‌ها، شما یک دیدگاه معماری «امنیت-محور» (Security-first) ایجاد خواهید کرد که به پیشگیری از نقاط ضعف پیش از ظهور آن‌ها کمک می‌کند. شما با بررسی نحوه تکامل چشم‌انداز تهدیدات اپلیکیشن، درک اقتصاد مهاجمان، چرخه عمر نفوذ و متدولوژی OWASP برای شناسایی و رتبه‌بندی ریسک‌ها شروع خواهید کرد. از آنجا، مبانی معماری امن را بررسی کرده و کشف خواهید کرد که چگونه تصمیمات طراحی مستقیماً بر نتایج امنیتی در سیستم‌ها و پلتفرم‌های مدرن تأثیر می‌گذارند. با پیشرفت دوره، تحلیل عمیقی از هر دسته از OWASP Top 10 انجام خواهید داد، از جمله: کنترل دسترسی شکسته، شکست‌های رمزنگاری، تزریق (Injection)، طراحی ناامن، پیکربندی‌های نادرست امنیتی، اجزای آسیب‌پذیر، شکست‌های احراز هویت، ریسک‌های یکپارچگی نرم‌افزار، شکست‌های ثبت وقایع و نظارت، و SSRF. از طریق بحث‌های معماری-محور، بررسی موردی نفوذهای واقعی، الگوهای طراحی امن و آزمایشگاه‌های عملی، استراتژی‌های کاربردی برای پیشگیری و کاهش این ریسک‌ها در محیط‌های سازمانی را خواهید آموخت. این دوره برای توسعه‌دهندگان نرم‌افزار، معماران نرم‌افزار، مهندسان DevSecOps، متخصصان امنیت سایبری، مهندسان کلاود، رهبران فنی و متخصصان IT که قصد دارند تخصص خود را در امنیت اپلیکیشن تقویت کنند، طراحی شده است. داشتن درک پایه‌ای از توسعه نرم‌افزار، اپلیکیشن‌های وب، شبکه و مفاهیم کلاود توصیه می‌شود. این دوره برای یادگیرندگان سطح متوسط که به دنبال پیوند دادن تئوری امنیت و طراحی سیستم‌های امن هستند، مناسب است. در پایان این دوره، شما قادر خواهید بود معماری‌های اپلیکیشن را از دریچه OWASP Top 10 ارزیابی کنید، ریسک‌های امنیتی مدرن را شناسایی و تحلیل کنید، سیستم‌های «به‌صورت پیش‌فرض امن» طراحی نمایید، استراتژی‌های کاهش ریسک موثر را پیاده‌سازی کنید، تهدیدات مربوط به زنجیره تأمین نرم‌افزار و هویت را بسنجید و اصول امنیتی را در تصمیمات تکنولوژی سازمانی ادغام کنید.

سرفصل ها و درس ها

مقدمه دوره The Course Intro

  • مقدمه: خوش‌آمدگویی، توجیهی و جامعه OWASP Introduction: Welcome, Orientation & the OWASP Community

ماژول ۱ — تکامل ریسک‌های اپلیکیشن‌های مدرن Module 1 — The Evolution of Modern Application Risk

  • تغییر چشم‌انداز ریسک (۲۰۱۰ تا ۲۰۲۵) The Shifting Risk Landscape (2010 → 2025)

  • درک اقتصاد مهاجمان Understanding Attacker Economics

  • چرخه عمر نفوذ The Breach Lifecycle

ماژول ۲ — نحوه تدوین لیست ۱۰ مورد برتر OWASP Module 2 — How OWASP Builds the Top Ten

  • منابع داده و وزن‌دهی Data Sources and Weighting

  • بهبودهای متدولوژی ۲۰۲۵ 2025 Methodology Improvements

  • علت تغییر رتبه برخی دسته‌ها Why Certain Categories Moved Up or Down

  • محدودیت‌های مدل رتبه‌بندی OWASP Limitations of the OWASP Ranking Model

ماژول ۳ — مبانی معماری امنیت در عصر OWASP Module 3 — Security Architecture Fundamentals for the OWASP Era

  • الگوهای کلان سیستم: معماری چگونه امنیت را شکل می‌دهد Macro System Patterns: How Architecture Shapes Security

  • ستون‌های اصلی طراحی امنیت مدرن Core Pillars of Modern Security Design

  • تاثیر معماری بر ریسک‌های OWASP How Architecture Influences OWASP Risks

ماژول ۴ — A01 کنترل دسترسی شکسته Module 4 — A01 Broken Access Control

  • ۱۲ نوع شکست در کنترل دسترسی The 12 Types of Access Control Failures

  • نحوه شکست کنترل دسترسی در سیستم‌های مدرن How Access Control Breaks in Modern Systems

  • ضد-الگوهای معماری (Anti Patterns) Architectural Anti-Patterns

  • مدل تاثیر بر کسب‌و‌کار Business Impact Model

  • نحوه شکست کنترل دسترسی در سیستم‌های مدرن — بخش دوم How Access Control Breaks in Modern Systems – Part 2

  • ضد-الگوهای معماری — چگونه تیم‌ها به‌طور تصادفی کنترل دسترسی را می‌شکنند Architectural Anti-Patterns – How Teams Accidentally Break Access Control

  • روایت‌های عمیق از بررسی‌های موردی Deep Case Study Narratives

  • الگوهای طراحی امن Secure-by-Design Patterns

ماژول ۵ — A02 شکست‌های رمزنگاری Module 5 — A02 Cryptographic Failures

  • چرخه عمر رمزنگاری Crypto Lifecycle

  • حالت‌های شکست ظریف Subtle Failure Modes

  • شکست‌های رمزنگاری در محیط‌های Cloud-Native Cloud-Native Crypto Failures

  • بررسی‌های موردی Case Studies

  • الگوهای امن Secure Patterns

ماژول ۶ — A03 تزریق (Injection) Module 6 — A03 Injection

  • ۸ کلاس تزریق (فراتر از SQL) The 8 Injection Classes (Beyond SQL)

  • تزریق در Serverless و میکروسرویس‌ها Injection in Serverless & Microservices

  • الگوهای تزریق مخصوص API API-Specific Injection Patterns

  • بررسی‌های موردی Case Studies

  • الگوهای امن Secure Patterns

ماژول ۷ — A04 طراحی ناامن Module 7 — A04 Insecure Design

  • بدهی معماری (Architecture Debt) Architecture Debt

  • مدل‌سازی موارد سوءاستفاده (Abuse Case) Abuse Case Modeling

  • نقص‌های منطق کسب‌و‌کار Business Logic Flaws

  • سوگیری‌های شناختی در طراحی Cognitive Biases in Design

  • بررسی‌های موردی عمیق Deep Case Studies

  • الگوهای امن Secure Patterns

ماژول ۸ — A05 پیکربندی نادرست امنیتی Module 8 — A05 Security Misconfiguration

  • پیکربندی نادرست در محیط‌های Multi-Cloud Misconfiguration in Multi-Cloud

  • پیکربندی نادرست در سطح کانتینر Container-Level Misconfiguration

  • تغییر وضعیت ویژگی‌ها (Feature Toggles) به عنوان ریسک پیکربندی Feature Toggles as Configuration Risk

  • انحراف زیرساختی (Infrastructure Drift) Infrastructure Drift

  • تاثیر بر کسب‌و‌کار Business Impact

ماژول ۹ — A06 اجزای آسیب‌پذیر و قدیمی Module 9 — A06 Vulnerable and Outdated Components

  • مدل ریسک زنجیره تأمین Supply Chain Risk Model

  • ۷ حالت مواجهه با اجزا The 7 Modes of Component Exposure

  • تحلیل SBOM SBOM Analysis

  • مدیریت پیش‌بینانه آسیب‌پذیری‌ها Predictive Vulnerability Management

  • بررسی‌های موردی (Log4Shell و Dependency Confusion) Case Studies (Log4Shell & Dependency Confusion)

  • تضمین یکپارچگی و منشأ مصنوعات (Artifact Provenance) Integrity Assurance & Artifact Provenance

  • فروپاشی مرز اعتماد در زنجیره‌های تأمین مدرن Trust Boundary Collapse in Modern Supply Chains

  • نگهداران مخرب و ریسک‌های حاکمیتی Malicious Maintainers & Governance Risk

  • فروپاشی وابستگی‌های انتقالی (Transitive Dependency) Transitive Dependency Collapse

  • ریسک‌های زنجیره تأمین هوش مصنوعی (AI) AI Supply Chain Risks

  • ریسک‌های وابستگی به SaaS و خدمات شخص ثالث SaaS & Third-Party Service Dependency Risks

  • عملیاتی کردن امنیت زنجیره تأمین Operationalizing Supply Chain Security

ماژول ۱۰ — A07 شکست‌های شناسایی و احراز هویت Module 10 — A07 Identification & Authentication Failures

  • معماری احراز هویت در سیستم‌های مدرن Authentication Architecture in Modern Systems

  • ۱۲ حالت شکست احراز هویت The 12 Failure Modes of Authentication

  • سطح حمله جدید در شناسه‌ها (Identity) The New Identity Attack Surface

  • دام‌های احراز هویت بدون رمز عبور (Passwordless) Passwordless Authentication Pitfalls

  • احراز هویت API و هویت سرویس-به-سرویس API Authentication & Service-to-Service Identity

  • شکست‌ها در مدیریت کوکی، توکن و نشست (Session) Cookie, Token & Session Handling Failures

  • تکنیک‌های پیشرفته مهاجمان Advanced Attacker Techniques

  • احراز هویت در اپلیکیشن‌های موبایل و دسکتاپ Authentication in Mobile & Desktop Apps

  • شکست‌های هویت در کلاود و محیط‌های Multi-Tenant Cloud & Multi-Tenant Identity Failures

  • بررسی‌های موردی Case Studies

  • الگوهای طراحی امن Secure-by-Design Patterns

ماژول ۱۱ — A08 شکست‌های یکپارچگی نرم‌افزار و داده‌ها Module 11 — A08 Software & Data Integrity Failures

  • درک یکپارچگی نرم‌افزار در سیستم‌های توزیع شده Understanding Software Integrity in Distributed Systems

  • نقاط شکست یکپارچگی در سیستم‌های واقعی Where Integrity Breaks in Real Systems

  • یکپارچگی زنجیره تأمین در مقابل آسیب‌پذیری اجزا Supply Chain Integrity vs. Component Vulnerability

  • حملات یکپارچگی در خط لوله‌های CI/CD Integrity Attacks in CI/CD Pipelines

  • شکست‌های یکپارچگی پیکربندی Configuration Integrity Failures

  • شکست‌های یکپارچگی داده‌ها در اپلیکیشن‌های توزیع شده Data Integrity Failures in Distributed Apps

  • ریسک‌های یکپارچگی خدمات شخص ثالث Third-Party Service Integrity Risks

  • بررسی‌های موردی واقعی Real-World Case Studies

  • الگوهای طراحی امن برای یکپارچگی Secure-by-Design Patterns for Integrity

  • الگوهای تشخیص و نظارت یکپارچگی در زمان اجرا (Runtime) Runtime Integrity Monitoring & Detection Patterns

  • کنترل‌های سازمانی برای یکپارچگی Organizational Controls for Integrity

ماژول ۱۲ — A09 شکست‌های ثبت وقایع و نظارت امنیتی Module 12 — A09 Security Logging & Monitoring Failures

  • چرا ثبت وقایع و نظارت در سیستم‌های مدرن شکست می‌خورند Why Logging & Monitoring Fail in Modern Systems

  • شکاف‌های معماری ثبت وقایع در کلاود و میکروسرویس‌ها Architectural Logging Gaps in Cloud & Microservices

  • یکپارچگی لاگ‌ها و ضد-دستکاری Log Integrity & Anti-Tampering

  • ضروریات مهندسی تشخیص (Detection Engineering) Detection Engineering Essentials

  • بررسی‌های موردی: نفوذهایی که به دلیل نبود لاگ بدتر شدند Case Studies: Breaches Made Worse by Missing Logs

  • الگوهای امن ثبت وقایع و نظارت Secure Logging & Monitoring Patterns

ماژول ۱۳ — A10 حمله SSRF Module 13 — A10 SSRF

  • حمله SSRF در سیستم‌های مدرن واقعاً چیست What SSRF Really Is in Modern Systems

  • نقاط پنهان SSRF در کلاود و میکروسرویس‌ها Where SSRF Hides in Cloud & Microservices

  • نحوه بهره‌برداری مهاجمان از SSRF How Attackers Exploit SSRF

  • بررسی‌های موردی SSRF با تاثیر بالا High-Impact SSRF Case Studies

  • الگوهای طراحی امن در برابر SSRF Secure-by-Design Patterns Against SSRF

ماژول ۱۴ — ادغام در سطح سازمانی و رهبری Module 14 — The Enterprise & Leadership Integration

  • عملیاتی کردن OWASP: تبدیل ریسک‌ها به کنترل‌های سازمانی Making OWASP Operational: Turning Risks Into Enterprise Controls

  • نگاشت OWASP به استانداردهای اصلی امنیتی Mapping OWASP to Major Security Standards

  • طراحی یک برنامه AppSec مدرن (۲۰۲۵ به بعد) Designing a Modern AppSec Program (2025+)

  • قهرمانان امنیتی توسعه‌دهندگان (Security Champions) Developer Security Champions

  • ارتباطات مدیریتی و ترجمه ریسک‌ها Executive Communication & Risk Translation

  • ساخت یک نقشه راه امنیتی پایدار Building a Sustainable Security Roadmap

  • بازتاب نهایی دوره Capstone Reflection

تمامی آزمایشگاه‌های OWASP Top 10 All Labs for OWASP Top 10

  • تزریق دستورات A1 — OWASP Top 10 A1 Command Injection – OWASP Top 10

  • احراز هویت شکسته A2 — OWASP Top 10 A2 Broken Authentication – OWASP Top 10

  • افشای اطلاعات حساس A3 — OWASP Top 10 A3 Sensitive Information Disclosure – OWASP Top 10

  • تزریق موجودیت خارجی XML (XXE) A4 A4 XML External Entity Injection (XXE)

  • کنترل دسترسی شکسته A5 — OWASP Top 10 A5 Broken Access Control – OWASP Top 10

  • پیکربندی نادرست امنیتی A6 — OWASP Top 10 A6 Security Misconfiguration – OWASP Top 10

  • تزریق اسکریپت بین-سایتی (XSS) A7 A7 Cross-Site Scripting (XSS)

  • اشیای غیرسریال‌شده ناامن A8 A8 Insecure Deserialized Objects

  • استفاده از اجزای دارای آسیب‌پذیری شناخته شده A9 A9 Using Components With Known Vulnerabilities

  • تغییر مسیرها و ارجاعات تایید نشده A10 A10 Unvalidated Redirects and Forwards

جمع‌بندی دوره Course Conclusion

  • جمع‌بندی نهایی دوره Course Conclusion

نمایش نظرات

آموزش طراحی اپلیکیشن‌های امن با استفاده از OWASP Top 10
جزییات دوره
18h 49m
103
(آخرین آپدیت)
7
- از 5
دارد
دارد
دارد
Chris Croft
جهت دریافت آخرین اخبار و آپدیت ها در کانال تلگرام عضو شوید.

Google Chrome Browser

Internet Download Manager

Pot Player

Winrar

Chris Croft Chris Croft

مربی مدیریت، سخنران، نویسنده