聯繫我們
 課程時長 7 時間:

課程簡介

1. DevSecOps 基礎:設計階段的安全(Security by Design)

學習內容:核心 DevSecOps 原則與安全的 SDLC

示範:傳統 vs 現代安全管線的並列比較

實驗:建置您的第一個支援 DevSecOps 的管線範本

2. OWASP ZAP 安全測試初訓營

入侵模擬:

  • 部署包含 SQLi 與 XSS 弱點的应用程序
  • 使用 OWASP ZAP 偵測並緩解威脅

防禦策略:

  • 使用 ZAP 進行自動掃描
  • 透過 ZAP API 整合至 CI/CD 管線

實驗:自訂 ZAP 基準掃描 + 攻擊規則

挑戰:「在 10 分鐘內找到隱藏的管理員面板」

3. 依賴地獄:供應鏈防禦

入侵模擬:

  • 注入包含 CVE 的惡意 npm 套件

防禦策略:

  • 使用 OWASP Dependency-Track 監控弱點
  • 強制執行政策閘道,在發現嚴重 CVE 時使建置失敗

實驗:建立弱點政策與警示工作流程

震撼示範:「一個不良依賴如何掌控您的基礎架構」

4. 弱點管理作戰室

入侵模擬:

  • 利用未修補的容器弱點進行攻擊

防禦策略:

  • 使用 OWASP DefectDojo 集中化報告
  • 使用 Trivy 掃描容器

實驗:為 CISO/高層管理階層建置即時儀表板

競賽:「比競爭對手更快分級處理 50 個發現項目」

5. 機密與配置消防演習

入侵模擬:

  • 使用 truffleHog 從 Git 歷史中竊取機密資訊

防禦策略:

  • 設定提交前鉤子(pre-commit hooks)以阻擋如 password=.* 的模式
  • 使用 ZAP 的配置爬蟲(config spider)揭露危險設定

實驗:實作 GitHub Actions 機密掃描

現實檢視:「您的資料庫密碼現在就躺在 Slack 裡」

6. 總結:DevSecOps 作戰計畫

OWASP 整合路線圖:

  • 規劃 DefectDojo、Dependency-Track 及 ZAP 的採用策略

個人行動計畫:

  • 起草您的 30 天安全檢查清單
  • 定義您的 DevSecOps KPI 與報告儀表板

最低要求

基礎軟體開發與 SDLC(軟體開發生命週期)經驗

受眾

厭倦空洞理論安全講座的 DevOps、安全與雲端工程師

人數


每位參與者的報價

客戶評論 (2)

即將到來的課程

課程分類