آموزش دیدگاه توهین آمیز - امنیت OWASP برای توسعه دهندگان

Offensive Perspective - OWASP Security for Developers

نکته: آخرین آپدیت رو دریافت میکنید حتی اگر این محتوا بروز نباشد.
نمونه ویدیوها:
توضیحات دوره: تفکر "خارج از جعبه" مربوط به کدین امن وب را توسعه دهید و امنیت را از منظر توهین آمیز ببینید بهترین روش ها در مورد کدنویسی ایمن برای توسعه دهندگان وب OWASP 10 آسیب پذیری برتر وب "تفکر خارج از جعبه" در مورد سوء استفاده از برخی موارد آسیب‌پذیری‌ها ابزارها و چارچوب‌های خاصی را برای دیدگاه تهاجمی بیاموزید. پیش نیازها: دانش اولیه پروتکل HTTP، لینوکس و توسعه وب.

شما یاد خواهید گرفت که با حمله به برنامه وب خود، با انجام تست نفوذ بر روی آن، از آن محافظت کنید. این دوره تقریباً تئوری است و فقط چند آزمایشگاه و دمو دارد.


اهداف

  • تفکر "خارج از جعبه" را توسعه دهید

  • امنیت را از منظر توهین آمیز ببینید

  • بهترین شیوه های امنیتی و (بیشتر و کمتر) حملات رایج را بیاموزید

  • دفاع از برنامه ها و زیرساخت های خود را بیاموزید

موضوعات

  • نمای کلی تست نفوذ وب

  • ده آسیب پذیری برتر وب OWASP

  • ده آسیب پذیری برتر API

  • سرصفحه‌های امنیتی HTTP

  • JSON Web Tokens

  • اقدامات فنی و بهترین شیوه‌ها

  • رمز نگاری

مروری بر تست نفوذ وب

  • مشکلات اصلی

  • مبانی فناوری های وب

  • ممیزی امنیتی در مقابل ارزیابی آسیب پذیری در مقابل آزمون پنالتی

  • جمع آوری اطلاعات

  • اسکن و شمارش

  • نقشه برداری از سطح هدف

  • حمله به کاربران. اسکریپت بین سایت

  • حمله به سرور

  • حمله به احراز هویت

  • حمله به فروشگاه های داده

10 آسیب پذیری امنیتی برتر API

  • آسیب پذیری های API

  • نمونه‌هایی از آسیب‌پذیری‌های موجود در برنامه‌های کاربردی در دسترس عموم

ده آسیب پذیری برتر وب OWASP

  • A1: تزریق

  • A2 - احراز هویت شکسته و مدیریت جلسه

  • A3 – اسکریپت بین سایتی (XSS)

  • A4 - ارجاعات مستقیم شیء ناامن

  • A5 - پیکربندی اشتباه امنیتی

  • A6 - قرار گرفتن در معرض داده های حساس

  • A7 - کنترل دسترسی سطح عملکرد وجود ندارد

  • A8 - جعل درخواست بین سایتی (CSRF)

  • A9 - استفاده از مؤلفه‌هایی با آسیب‌پذیری‌های شناخته شده

  • A10 - تغییر مسیرها و فورواردهای بدون اعتبار

  • افزونه جدید در OWASP TOP 10 - 2017

  • A4 - موجودیت های خارجی XML (XXE)

  • A5 - کنترل دسترسی خراب

  • A8 - غیر ایمن سازی نامطمئن

  • A10 - نظارت بر گزارش ناکافی

  • افزودنهای جدید در سال 2021

  • آسیب‌پذیری‌های رایج: XSS، SQL Injection، CSRF، XXE، LFI

سرصفحه های امنیتی HTTP

  • نشانه‌های امنیتی HTTP و نقش آنها را بشناسید

  • HSTS - Strict-Transport-Security

  • CSP - Content-Security-Policy

  • CORS

  • گزینه های X-Frame

  • X-XSS-Protection

  • X-Content-Type-Options

  • خط مشی ارجاع دهنده

  • پرچم‌های کوکی: فقط HTTPO، ایمن

JSON Web Tokens

  • درک JSON WEB TOKENS

  • ساختار نشانه

  • چه زمانی می توانید از JWT استفاده کنید

  • مشکلات

  • JWT برای چه چیزی خوب است؟

  • بهترین روش ها برای JSON Web Tokens

اقدامات فنی و بهترین شیوه‌ها

  • اعتبار سنجی ورودی

  • رمزگذاری

  • پارامترهای پیوند برای پرسش‌های پایگاه داده

  • محافظت از داده ها در حمل و نقل

  • رمز عبور کاربران خود را درهم و نمک بزنید

  • رمزگذاری داده ها در حالت استراحت

  • ثبت گزارش - بهترین شیوه ها

  • تأیید هویت کاربران به صورت ایمن

  • محافظت از جلسات کاربر

  • مجوز اقدامات

رمزنگاری

  • مفاهیم رمزنگاری

  • الگوریتم‌ها

  • ابزارهای رمزنگاری و تحلیل رمزی

  • حملات رمزنگاری


سرفصل ها و درس ها

مقدمه و دستور کار Introduction and Agenda

  • دستور جلسه Agenda

  • ماشین های مجازی برای تکثیر آزمایشگاه استفاده می شوند VMs used to replicate the lab

  • منابع اضافی Additional Resources

مروری بر تست نفوذ وب Overview of Web Penetration Testing

  • مروری بر تست نفوذ وب Overview of Web Penetration Testing

  • گردآوری اطلاعات - قسمت 1 Information Gathering - Part 1

  • گردآوری اطلاعات - قسمت 2 Information Gathering - Part 2

  • گردآوری اطلاعات - قسمت 3 Information Gathering - Part 3

  • اسکن و شمارش Scanning and Enumeration

  • نقشه برداری Mapping

  • حمله به کاربران - XSS منعکس شده است Attacking the users - Reflected XSS

  • حمله به کاربران - ذخیره شده XSS Attacking the users - Stored XSS

  • حمله به کاربران - CSRF، Clickjacking، Open Redirect Attacking the users - CSRF, Clickjacking, Open Redirect

  • حمله به سرور - OS Command Injection Attacking the server - OS Command Injection

  • حمله به سرور - تزریق SMTP Attacking the Server - SMTP Injection

  • حمله به احراز هویت Attacking Authentication

  • حمله به Datastore - SQLi قسمت 1 Attacking the Datastore - SQLi part 1

  • حمله به Datastore - SQLi قسمت 2 Attacking the Datastore - SQLi part 2

10 آسیب پذیری برتر OWASP API OWASP API Top 10 Vulnerabilities

  • API OWASP Top 10 - Part 1 API OWASP Top 10 - Part 1

  • API OWASP Top 10 - Part 2 API OWASP Top 10 - Part 2

10 آسیب پذیری برتر وب OWASP OWASP Web Top 10 Vulnerabilities

  • وب OWASP 10 Web OWASP Top 10

هدرهای امنیتی HTTP HTTP Security Headers

  • هدرهای امنیتی HTTP HTTP Security Headers

JSON Web Tokens JSON Web Tokens

  • JSON Web Tokens JSON Web Tokens

اقدامات فنی و بهترین شیوه ها Technical Measures and Best Practices

  • اقدامات فنی و بهترین شیوه ها - بخش 1 Technical measures and best practices - part 1

  • اقدامات فنی و بهترین شیوه ها - بخش 2 Technical measures and best practices - part 2

رمزنگاری Cryptography

  • رمزنگاری - قسمت 1 Cryptography - part 1

  • رمزنگاری - قسمت 2 Cryptography - part 2

نمایش نظرات

آموزش دیدگاه توهین آمیز - امنیت OWASP برای توسعه دهندگان
جزییات دوره
4.5 hours
26
Udemy (یودمی) Udemy (یودمی)
(آخرین آپدیت)
267
4.7 از 5
دارد
دارد
دارد
جهت دریافت آخرین اخبار و آپدیت ها در کانال تلگرام عضو شوید.

Google Chrome Browser

Internet Download Manager

Pot Player

Winrar

Gabriel Avramescu Gabriel Avramescu

مشاور ارشد امنیت اطلاعات، مربی فناوری اطلاعات