آموزش طراحی اپلیکیشن‌های امن با استفاده از OWASP Top 10 [ویدئویی] - آخرین آپدیت

دانلود Designing Secure Applications Using the OWASP Top 10 [Video]

نکته: ممکن هست محتوای این صفحه بروز نباشد ولی دانلود دوره آخرین آپدیت می باشد.
نمونه ویدیوها:
توضیحات دوره: امنیت اپلیکیشن‌های مدرن فراتر از رفع باگ‌ها است؛ این امر مستلزم درک این موضوع است که سیستم‌ها چگونه از نظر طراحی دچار شکست می‌شوند. این دوره بررسی می‌کند که چگونه حملات واقعی از تصمیمات معماری، منطق کسب‌وکار و نقاط کور سازمانی نشأت می‌گیرند. با استفاده از OWASP Top 10 به عنوان پایه، یاد خواهید گرفت که ریسک‌های مدرن در سیستم‌های Cloud-Native، میکروسرویس‌ها و سیستم‌های مبتنی بر API چگونه تکامل می‌یابند. شما با درک نحوه ساخت و رتبه‌بندی Top 10 توسط OWASP، دلیل تغییر دسته‌ها در طول زمان و نحوه شکل‌گیری چشم‌انداز تهدیدات امروز بر اساس اقتصاد مهاجمان شروع خواهید کرد. سپس دوره به طور عمیق وارد هر دسته از ریسک‌ها شده و الگوهای معماری، حالت‌های شکست و تأثیرات تجاری را از طریق مطالعات موردی نشت‌های واقعی مرتبط می‌کند. هر ماژول تأکید می‌کند که چگونه انتخاب‌های طراحی ناامن منجر به آسیب‌پذیری‌هایی مانند کنترل دسترسی شکسته (Broken Access Control)، تزریق (Injection)، پیکربندی نادرست و به مخاطره افتادن زنجیره تأمین می‌شود. در نهایت، این دوره بر عملیاتی کردن امنیت اپلیکیشن در مقیاس بزرگ تمرکز دارد. شما الگوهای Secure-by-Design، کنترل‌های سازمانی، استراتژی‌های ثبت لاگ و مانیتورینگ و معماری‌های شناسایی را بررسی خواهید کرد. آزمایشگاه‌های عملی مفاهیم OWASP Top 10 را تقویت کرده و به شما کمک می‌کنند تئوری را به عمل تبدیل کرده و سیستم‌هایی طراحی کنید که با افزایش مقیاس، امن باقی بمانند. - درک نحوه ظهور ریسک‌های OWASP Top 10 در سیستم‌های مدرن - تحلیل رفتار مهاجمان و چرخه حیات نشت‌های واقعی - شناسایی ضد-الگوهای معماری و طراحی ناامن - به‌کارگیری الگوهای Secure-by-Design برای جلوگیری از شکست‌های رایج - ارزیابی ریسک زنجیره تأمین و وابستگی‌ها در مقیاس سازمانی - تبدیل ریسک‌های OWASP به کنترل‌های امنیتی سازمانی این دوره برای مهندسین امنیت اپلیکیشن، معماران نرم‌افزار، توسعه‌دهندگان ارشد، متخصصان DevSecOps و رهبران امنیتی که مسئول طراحی یا بازبینی سیستم‌های امن هستند، طراحی شده است. داشتن دانش کاربردی در زمینه اپلیکیشن‌های وب، APIها یا محیط‌های ابری برای بهره‌مندی حداکثری از این دوره توصیه می‌شود. - تحلیل شکست‌های واقعی OWASP Top 10 از طریق معماری و الگوهای حمله - یادگیری استراتژی‌های Secure-by-Design برای سیستم‌های توزیع شده و Cloud-native - به‌کارگیری مفاهیم با استفاده از آزمایشگاه‌های عملی منطبق بر آسیب‌پذیری‌های OWASP

سرفصل ها و درس ها

مقدمه دوره The Course Intro

  • مقدمه: خوش‌آمدگویی، توجیهی و جامعه OWASP Introduction: Welcome, Orientation & the OWASP Community

ماژول ۱ — تکامل ریسک‌های اپلیکیشن‌های مدرن Module 1 — The Evolution of Modern Application Risk

  • تغییر چشم‌انداز ریسک (۲۰۱۰ تا ۲۰۲۵) The Shifting Risk Landscape (2010 → 2025)

  • درک اقتصاد مهاجمان Understanding Attacker Economics

  • چرخه حیات نشت داده‌ها The Breach Lifecycle

ماژول ۲ — نحوه تدوین لیست ۱۰ مورد برتر OWASP Module 2 — How OWASP Builds the Top Ten

  • منابع داده و وزن‌دهی Data Sources and Weighting

  • بهبودهای متدولوژی ۲۰۲۵ 2025 Methodology Improvements

  • چرا برخی دسته‌ها جابجا شدند Why Certain Categories Moved Up or Down

  • محدودیت‌های مدل رتبه‌بندی OWASP Limitations of the OWASP Ranking Model

ماژول ۳ — مبانی معماری امنیت برای عصر OWASP Module 3 — Security Architecture Fundamentals for the OWASP Era

  • الگوهای کلان سیستم: معماری چگونه امنیت را شکل می‌دهد Macro System Patterns: How Architecture Shapes Security

  • ستون‌های اصلی طراحی امنیت مدرن Core Pillars of Modern Security Design

  • تأثیر معماری بر ریسک‌های OWASP How Architecture Influences OWASP Risks

ماژول ۴ — A01 کنترل دسترسی شکسته Module 4 — A01 Broken Access Control

  • ۱۲ نوع شکست در کنترل دسترسی The 12 Types of Access Control Failures

  • نحوه شکست کنترل دسترسی در سیستم‌های مدرن How Access Control Breaks in Modern Systems

  • ضد-الگوهای معماری Architectural Anti-Patterns

  • مدل تأثیرات تجاری Business Impact Model

  • نحوه شکست کنترل دسترسی در سیستم‌های مدرن — بخش ۲ How Access Control Breaks in Modern Systems – Part 2

  • ضد-الگوهای معماری — تیم‌ها چگونه به طور اتفاقی کنترل دسترسی را می‌شکنند Architectural Anti-Patterns – How Teams Accidentally Break Access Control

  • روایت‌های عمیق از مطالعات موردی Deep Case Study Narratives

  • الگوهای طراحی امن (Secure by Design) Secure-by-Design Patterns

ماژول ۵ — A02 شکست‌های رمزنگاری Module 5 — A02 Cryptographic Failures

  • چرخه حیات رمزنگاری Crypto Lifecycle

  • حالت‌های شکست ظریف Subtle Failure Modes

  • شکست‌های رمزنگاری در محیط‌های Cloud Native Cloud-Native Crypto Failures

  • مطالعات موردی Case Studies

  • الگوهای امن Secure Patterns

ماژول ۶ — A03 تزریق (Injection) Module 6 — A03 Injection

  • ۸ کلاس تزریق (فراتر از SQL) The 8 Injection Classes (Beyond SQL)

  • تزریق در Serverless و میکروسرویس‌ها Injection in Serverless & Microservices

  • الگوهای تزریق مخصوص API API-Specific Injection Patterns

  • مطالعات موردی Case Studies

  • الگوهای امن Secure Patterns

ماژول ۷ — A04 طراحی ناامن Module 7 — A04 Insecure Design

  • بدهی معماری (Architecture Debt) Architecture Debt

  • مدل‌سازی موارد سوءاستفاده (Abuse Case) Abuse Case Modeling

  • نقص‌های منطق تجاری Business Logic Flaws

  • سوگیری‌های شناختی در طراحی Cognitive Biases in Design

  • مطالعات موردی عمیق Deep Case Studies

  • الگوهای امن Secure Patterns

ماژول ۸ — A05 پیکربندی نادرست امنیتی Module 8 — A05 Security Misconfiguration

  • پیکربندی نادرست در محیط‌های Multi Cloud Misconfiguration in Multi-Cloud

  • پیکربندی نادرست در سطح کانتینر Container-Level Misconfiguration

  • تغییردهنده‌های ویژگی (Feature Toggles) به عنوان ریسک پیکربندی Feature Toggles as Configuration Risk

  • انحراف زیرساخت (Infrastructure Drift) Infrastructure Drift

  • تأثیرات تجاری Business Impact

ماژول ۹ — A06 اجزای آسیب‌پذیر و قدیمی Module 9 — A06 Vulnerable and Outdated Components

  • مدل ریسک زنجیره تأمین Supply Chain Risk Model

  • ۷ حالت مواجهه با اجزاء The 7 Modes of Component Exposure

  • تحلیل SBOM SBOM Analysis

  • مدیریت پیش‌بینانه آسیب‌پذیری‌ها Predictive Vulnerability Management

  • مطالعات موردی (Log4Shell و Dependency Confusion) Case Studies (Log4Shell & Dependency Confusion)

  • تضمین یکپارچگی و منشأ مصنوعات Integrity Assurance & Artifact Provenance

  • فروپاشی مرز اعتماد در زنجیره‌های تأمین مدرن Trust Boundary Collapse in Modern Supply Chains

  • نگهداران مخرب و ریسک حاکمیتی Malicious Maintainers & Governance Risk

  • فروپاشی وابستگی‌های انتقالی (Transitive Dependency) Transitive Dependency Collapse

  • ریسک‌های زنجیره تأمین هوش مصنوعی (AI) AI Supply Chain Risks

  • ریسک‌های وابستگی به SaaS و خدمات شخص ثالث SaaS & Third-Party Service Dependency Risks

  • عملیاتی کردن امنیت زنجیره تأمین Operationalizing Supply Chain Security

ماژول ۱۰ — A07 شکست‌های شناسایی و احراز هویت Module 10 — A07 Identification & Authentication Failures

  • معماری احراز هویت در سیستم‌های مدرن Authentication Architecture in Modern Systems

  • ۱۲ حالت شکست در احراز هویت The 12 Failure Modes of Authentication

  • سطح حمله جدید در شناسایی (Identity) The New Identity Attack Surface

  • دام‌های احراز هویت بدون رمز عبور (Passwordless) Passwordless Authentication Pitfalls

  • احراز هویت API و شناسایی سرویس به سرویس API Authentication & Service-to-Service Identity

  • شکست‌ها در مدیریت کوکی، توکن و نشست (Session) Cookie, Token & Session Handling Failures

  • تکنیک‌های پیشرفته مهاجمان Advanced Attacker Techniques

  • احراز هویت در اپلیکیشن‌های موبایل و دسکتاپ Authentication in Mobile & Desktop Apps

  • شکست‌های شناسایی در محیط‌های ابری و Multi Tenant Cloud & Multi-Tenant Identity Failures

  • مطالعات موردی Case Studies

  • الگوهای طراحی امن Secure-by-Design Patterns

ماژول ۱۱ — A08 شکست‌های یکپارچگی نرم‌افزار و داده‌ها Module 11 — A08 Software & Data Integrity Failures

  • درک یکپارچگی نرم‌افزار در سیستم‌های توزیع شده Understanding Software Integrity in Distributed Systems

  • نقاط شکست یکپارچگی در سیستم‌های واقعی Where Integrity Breaks in Real Systems

  • یکپارچگی زنجیره تأمین در مقابل آسیب‌پذیری اجزاء Supply Chain Integrity vs. Component Vulnerability

  • حملات یکپارچگی در خط لوله‌های CI/CD Integrity Attacks in CI/CD Pipelines

  • شکست‌های یکپارچگی پیکربندی Configuration Integrity Failures

  • شکست‌های یکپارچگی داده در اپلیکیشن‌های توزیع شده Data Integrity Failures in Distributed Apps

  • ریسک‌های یکپارچگی خدمات شخص ثالث Third-Party Service Integrity Risks

  • مطالعات موردی واقعی Real-World Case Studies

  • الگوهای طراحی امن برای یکپارچگی Secure-by-Design Patterns for Integrity

  • مانیتورینگ یکپارچگی در زمان اجرا و الگوهای شناسایی Runtime Integrity Monitoring & Detection Patterns

  • کنترل‌های سازمانی برای یکپارچگی Organizational Controls for Integrity

ماژول ۱۲ — A09 شکست‌های ثبت لاگ و مانیتورینگ امنیتی Module 12 — A09 Security Logging & Monitoring Failures

  • چرا ثبت لاگ و مانیتورینگ در سیستم‌های مدرن شکست می‌خورند Why Logging & Monitoring Fail in Modern Systems

  • شکاف‌های معماری لاگ در ابر و میکروسرویس‌ها Architectural Logging Gaps in Cloud & Microservices

  • یکپارچگی لاگ و ضد دستکاری (Anti Tampering) Log Integrity & Anti-Tampering

  • ضروریات مهندسی شناسایی (Detection Engineering) Detection Engineering Essentials

  • مطالعات موردی: نشت‌هایی که به دلیل نبود لاگ بدتر شدند Case Studies: Breaches Made Worse by Missing Logs

  • الگوهای امن ثبت لاگ و مانیتورینگ Secure Logging & Monitoring Patterns

ماژول ۱۳ — A10 درخواست جعل سرور (SSRF) Module 13 — A10 SSRF

  • ماهیت واقعی SSRF در سیستم‌های مدرن What SSRF Really Is in Modern Systems

  • کجا SSRF در ابر و میکروسرویس‌ها پنهان می‌شود Where SSRF Hides in Cloud & Microservices

  • نحوه بهره‌برداری مهاجمان از SSRF How Attackers Exploit SSRF

  • مطالعات موردی SSRF با تأثیر بالا High-Impact SSRF Case Studies

  • الگوهای طراحی امن در برابر SSRF Secure-by-Design Patterns Against SSRF

ماژول ۱۴ — یکپارچه‌سازی سازمانی و رهبری Module 14 — The Enterprise & Leadership Integration

  • عملیاتی کردن OWASP: تبدیل ریسک‌ها به کنترل‌های سازمانی Making OWASP Operational: Turning Risks Into Enterprise Controls

  • نگاشت OWASP به استانداردهای اصلی امنیتی Mapping OWASP to Major Security Standards

  • طراحی یک برنامه مدرن AppSec (۲۰۲۵ به بعد) Designing a Modern AppSec Program (2025+)

  • قهرمانان امنیتی در تیم توسعه (Security Champions) Developer Security Champions

  • ارتباطات مدیریتی و ترجمه ریسک‌ها Executive Communication & Risk Translation

  • ساخت یک نقشه راه امنیتی پایدار Building a Sustainable Security Roadmap

  • بازتاب نهایی دوره Capstone Reflection

تمامی آزمایشگاه‌های OWASP Top 10 All Labs for OWASP Top 10

  • A1 تزریق دستورات (Command Injection) — OWASP Top 10 A1 Command Injection – OWASP Top 10

  • A2 احراز هویت شکسته — OWASP Top 10 A2 Broken Authentication – OWASP Top 10

  • A3 افشای اطلاعات حساس — OWASP Top 10 A3 Sensitive Information Disclosure – OWASP Top 10

  • A4 تزریق موجودیت خارجی XML (XXE) A4 XML External Entity Injection (XXE)

  • A5 کنترل دسترسی شکسته — OWASP Top 10 A5 Broken Access Control – OWASP Top 10

  • A6 پیکربندی نادرست امنیتی — OWASP Top 10 A6 Security Misconfiguration – OWASP Top 10

  • A7 اسکریپت‌نویسی بین‌سایتی (XSS) A7 Cross-Site Scripting (XSS)

  • A8 اشیاء غیرامن Deserialized A8 Insecure Deserialized Objects

  • A9 استفاده از اجزای دارای آسیب‌پذیری‌های شناخته شده A9 Using Components With Known Vulnerabilities

  • A10 تغییر مسیرها و فورواردهای تأیید نشده A10 Unvalidated Redirects and Forwards

جمع‌بندی دوره Course Conclusion

  • جمع‌بندی دوره Course Conclusion

نمایش نظرات

آموزش طراحی اپلیکیشن‌های امن با استفاده از OWASP Top 10 [ویدئویی]
جزییات دوره
13h 50m
103
Packtpub Packtpub
(آخرین آپدیت)
از 5
ندارد
دارد
دارد
جهت دریافت آخرین اخبار و آپدیت ها در کانال تلگرام عضو شوید.

Google Chrome Browser

Internet Download Manager

Pot Player

Winrar

Anand Rao Nednur Anand Rao Nednur

Anand Rao Nednur یک مربی فنی ارشد و مشاور ابر است. او حدود 15 سال با شرکت های بزرگ کار کرده است و طیف گسترده ای از فناوری ها را در کارنامه خود دارد. Anand نه تنها در پلتفرم‌های ابری (Azure، AWS و GCP) مهارت دارد، بلکه با IAM، امنیت و اتوماسیون با PowerShell و Python نیز به خوبی آشناست. علاوه بر این، مطالب دوره های مختلف را تدوین و به روز می کند. او به مهندسان بسیاری در معاینات آزمایشگاهی و اخذ گواهینامه کمک کرده است. آناند همچنین یک متخصص باتجربه گواهی است که دارای چندین گواهینامه است و آموزش های تحت رهبری مربی را در چندین ایالت در هند و همچنین چندین کشور مانند ایالات متحده آمریکا، بحرین، کنیا و امارات ارائه کرده است. او به عنوان یک مربی دارای گواهی مایکروسافت در سطح جهانی برای مشتریان شرکت های بزرگ کار کرده است.