聯繫我們

課程簡介

1. 資訊安全與安全編碼入門

  • 資訊安全原則
  • 保密性、完整性與可用性(CIA)
  • 認證、授權與問責
  • 設計即安全
  • 安全軟體開發生命週期(SSDLC)
  • 常見軟體安全風險
  • 安全編碼原則

2. 安全通訊的需求

  • 保密性
  • 完整性
  • 認證
  • 不可否认
  • 可用性
  • 安全識別
  • 隱私與匿名
  • 網路應用程式的威脅建模

3. 網路安全基礎

  • OSI 和 TCP/IP 安全模型
  • 網路架構
  • 常見網路協定
  • 網路應用程式的攻擊面
  • Firewalls 與網路分段
  • 安全網路設計原則

4. 網路攻擊與防禦

  • 封包嗅探
  • 欺騙攻擊
  • 中間人(MITM)
  • 工作階段劫持
  • 重放攻擊
  • 拒絕服務(DoS)和分散式 DoS
  • 網路監控與入侵偵測

5. 實務密碼學基礎

  • 密碼學術語
  • 對稱式加密
  • 非對稱式加密
  • 雜湊函數
  • 訊息鑑別碼(MAC)
  • 數位簽章
  • 隨機數產生
  • 金鑰管理概念

6. 對稱式與非對稱式密碼學

  • AES 和現代對稱演算法
  • RSA 基礎
  • 橢圓曲線密碼學(ECC)
  • 混合加密
  • 金鑰交換機制
  • 實務實現考量

7. 雜湊與密碼安全

  • cryptographic hash functions
  • 密碼雜湊演算法
  • Salt 和 pepper 技術
  • 金鑰派生函數
  • 安全憑證儲存
  • 密碼攻擊技術
  • 密碼安全最佳實踐

8. 公開金鑰基礎設施(PKI)

  • 數位證書
  • 憑證授權單位(CA)
  • 憑證鏈
  • 憑證驗證
  • 憑證撤銷
  • 信任模型
  • 實務 PKI 部署

9. 安全協定

  • SSL 和 TLS 架構
  • TLS 握手
  • HTTPS 通訊
  • IPsec 概述
  • VPN 技術
  • 安全殼層(SSH)
  • 安全郵件協定
  • 安全通訊最佳實踐

10. 密碼學弱點

  • 脆弱的加密演算法
  • 不良的金鑰管理
  • 不安全的隨機數產生
  • Padding oracle 攻擊
  • 時間攻擊
  • 旁路通道攻擊
  • 加密實現錯誤

11. 真實世界密碼學攻擊分析

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • RSA 時間攻擊
  • 從歷史弱點學到的教訓

12. 安全網路應用程式開發

  • 安全通訊設計
  • 安全 API 通訊
  • 安全工作階段管理
  • 安全認證機制
  • 安全權杖處理
  • 安全配置管理

13. Web 服務安全

  • Web 服務架構
  • SOAP 安全
  • REST 安全考量
  • 認證方法
  • 授權策略
  • 安全服務通訊

14. XML 安全

  • XML 基礎
  • XML Signature
  • XML Encryption
  • XML Key Management
  • 安全 XML 處理
  • XML 驗證

15. 基於 XML 的攻擊

  • XML 注入
  • XPath 注入
  • XML 外部實體(XXE)
  • XML 炸彈攻擊
  • 實體擴展攻擊
  • 緩解技術

16. 安全編碼最佳實踐

  • 輸入驗證
  • 輸出編碼
  • 安全錯誤處理
  • 安全日誌記錄
  • 防衛性程式設計
  • 安全例外處理
  • 相依性管理

17. 安全測試

  • 靜態應用程式安全測試(SAST)
  • 動態應用程式安全測試(DAST)
  • 交互式應用程式安全測試(IAST)
  • 相依性弱點掃描
  • 滲透測試概述
  • 安全程式碼審查技術

18. 安全部署與營運

  • 安全軟體配置
  • 機密管理
  • 環境強化
  • 安全監控
  • 修補程式管理
  • 安全 DevOps 概念

19. 事件回應與弱點管理

  • 安全事件生命週期
  • 弱點評估
  • CVE 和 CVSS 概述
  • 安全諮詢
  • 負責任的弱點揭露
  • 補救規劃

20. 實作安全編碼工作坊

  • 實現安全通訊
  • 正確配置 TLS
  • 安全使用加密函式庫
  • 識別不安全程式碼
  • 修復常見安全缺陷
  • 安全 XML 處理練習

21. 總結與進階學習

  • 關鍵安全概念複習
  • 常見的實現陷阱
  • 安全編碼標準與指南
  • OWASP 建議
  • 產業框架與合規性
  • 額外學習資源
  • 問答環節

最低要求

無。

 21 小時

人數


每位參與者的報價

客戶評論 (3)

即將到來的課程

課程分類