聯繫我們

課程簡介

IT 安全與安全編碼基礎

  • 威脅建模基礎:STRIDE、攻擊面和特權提升向量
  • 安全 SDLC 整合:左移、威脅感知設計審查以及深度防禦
  • 最小特權原則、合約防禦和安全默認配置
  • 研討會:將 .NET 微服務映射到威脅模型並識別架構控制措施

ASP.NET 中的 Web 應用程序安全

  • ASP.NET 請求管道、中間件執行順序和過濾器攔截點
  • HTTP 協議風險:標題注入、請求竊取和 CORS 配置錯誤
  • 會話管理、狀態持久化和 Cookie 安全最佳實踐
  • 安全的遠程過程調用和外部 API 消費模式
  • 實驗室:在示例 ASP.NET 應用程序中利用並修復有缺陷的中間件鏈

.NET 安全架構與內建服務

  • CLR 安全模型:證據、權限以及 CAS(代碼訪問安全)的演進
  • ASP.NET Core Identity、身份驗證方案以及基於令牌的安全機制(JWT、OAuth2、OpenID Connect)
  • 數據保護 API:加密、密鑰輪換和安全數據序列化
  • .NET 中的密碼學原語:隨機數生成器 (RNG)、哈希、對稱/非對稱加密和簽名驗證
  • 實驗室:在微服務邊界之間實施安全的令牌頒發、密鑰輪換和數據保護

常見編碼錯誤、漏洞與緩解措施

  • 反序列化攻擊、ViewState 篡改,以及 .NET 中的字符串終止/溢出陷阱
  • 配置漂移:web.config/appsettings.json、環境變量暴露和秘密管理
  • 注入向量:C# 數據訪問和路由中的 SQL、命令、XSS 和 LDAP
  • 不安全的默認設置、硬編碼以及導致信息洩露的不當錯誤處理
  • 實驗室:逆向工程有缺陷的 .NET 模塊,應用安全模式,並使用靜態/動態分析器驗證修復效果

安全測試、驗證與持續改進

  • 靜態應用程序安全測試 (SAST):Roslyn 分析器、Security Code Scan 以及 CI/CD 整合
  • 動態應用程序安全測試 (DAST):OWASP ZAP、Burp Suite 工作流程以及自動化掃描
  • 運行時保護:應用程序護欄、內存安全實踐以及安全日誌/審計
  • 修補程序管理、依賴跟蹤,以及響應 .NET/ASP.NET 安全公告
  • 實驗室:為 .NET 解決方案構建預提交和流水線安全閘道

知識來源與安全開發生態系統

  • 官方 Microsoft 安全指南、.NET 安全文檔以及 ASP.NET 硬化參考資料
  • CVE 數據庫、公告源,以及用於開源依賴項的負責任披露工作流程
  • 安全庫生態系統:PGP、密碼學操作、身份驗證基礎架構和合規加密
  • 建立內部安全編碼標準、開發人員賦能和安全冠軍計劃
  • 研討會:策劃個人化安全開發工具包並建立持續監控實踐

最低要求

  • 紮實的 C# 編程和 .NET 框架基礎知識工作經驗
  • 熟悉 ASP.NET Web 開發(Razor Pages、MVC 或 Minimal APIs)
  • 理解基本的 HTTP、路由和 Web 服務器概念
  • 無需事先獲得安全認證,但預期具備生產環境編程經驗
 14 小時

人數


每位參與者的報價

客戶評論 (5)

即將到來的課程

課程分類