感謝您提交詢問!我們的一位團隊成員將在短時間內與您聯繫。
感謝您提交預訂!我們的一位團隊成員將在短時間內與您聯繫。
課程簡介
I. 安全編碼與 Web 應用安全簡介
1. 現代 Web 應用威脅環境
- 常見的 Web 應用攻擊向量
- 現代 ASP.NET 應用程式中的安全風險
- 安全編碼在軟體開發中的角色
- OWASP 基金會及其資源簡介
2. 安全軟體開發原則
- 設計即安全
- 深度防禦
- 最小權限
- 故障安全
- 安全預設值
- 威脅建模基礎
II. 安全開發生命週期 (SDL)
1. 安全軟體開發生命週期
- 整個開發生命週期的安全性
- 安全需求
- 安全架構與設計
- 安全編碼實踐
- 安全測試與驗證
- 安全部署與維護
2. 風險評估與威脅建模
- 識別資產與威脅
- 攻擊面分析
- STRIDE 概述
- 優先處理安全風險
III. ASP.NET 應用程式的 OWASP Top 10
1. 理解 OWASP Top 10
- 破壞訪問控制
- 密碼學失敗
- 注入攻擊
- 不安全設計
- 安全配置錯誤
- 易受攻擊且過時的元件
- 身份驗證與認證失敗
- 軟體和數據完整性失敗
- 安全日誌記錄與監控失敗
- 伺服器端請求偽造 (SSRF)
2. 應用 OWASP 建議
- 安全編碼技術
- 預防性控制措施
- 安全配置實踐
- 實際案例與示範
IV. 身份驗證與授權安全
1. 身份驗證基礎
- ASP.NET 中的身份驗證機制
- 密碼安全性
- 多因素認證
- 會話管理
- 身份管理
2. 授權與訪問控制
- 基於角色的授權
- 基於聲明 (Claims) 的授權
- 基於策略的授權
- 防止權限提升
- 保護敏感資源
V. 防止注入攻擊
1. 注入漏洞
- SQL 注入
- 命令注入
- LDAP 注入
- XML 注入
- NoSQL 注入概述
2. 安全編碼技術
- 參數化查詢
- 輸入驗證
- 輸出編碼
- ORM 安全考量
- 安全的資料庫訪問實踐
VI. 防止跨站指令碼 (XSS)
1. 理解 XSS
- 儲存的 XSS
- 反射型 XSS
- 基於 DOM 的 XSS
- 攻擊場景
2. XSS 防護
- 輸出編碼
- 輸入驗證
- 內容安全政策 (CSP)
- HTML 與 JavaScript 的安全處理
- ASP.NET 防止 XSS 的安全功能
VII. 防止跨站請求偽造 (CSRF)
1. 理解 CSRF
- CSRF 攻擊的工作原理
- 常見的攻擊場景
- 業務影響
2. CSRF 保護
- 防偽造權杖
- SameSite Cookie
- 安全的會話管理
- ASP.NET 防偽造機制
VIII. ASP.NET 應用程式的安全配置
1. ASP.NET 安全功能
- 配置安全
- 安全的 HTTP 標頭
- HTTPS 與 TLS 配置
- 密鑰管理
- 安全的錯誤處理
2. 保護敏感數據
- 數據保護 API
- 憑證的安全存儲
- 加密基礎知識
- 密鑰管理
IX. 輸入驗證與安全數據處理
1. 驗證用戶輸入
- 白名單與黑名單
- 伺服器端驗證
- 客戶端驗證考量
- 檔案上傳安全
2. 安全數據處理
- 序列化安全
- 反序列化風險
- 數據完整性
- 安全的日誌記錄實踐
X. 滲透測試與安全驗證
1. 滲透測試方法論
- 規劃安全評估
- 漏洞識別
- 利用概念
- 報告發現
2. 安全測試技術
- 靜態應用程式安全測試 (SAST)
- 動態應用程式安全測試 (DAST)
- 交互式應用程式安全測試 (IAST)
- 依賴與元件分析
- 手動代碼審查
XI. 保護 ASP.NET 應用程式
1. 應用安全編碼實踐
- 安全的身份驗證實現
- 安全的授權實現
- 會話安全性
- 例外處理
- 日誌記錄與監控
- 安全部署考量
2. 安全最佳實踐
- 安全編碼標準
- 依賴管理
- 修補程式管理
- 持續的安全改進
XII. 實作安全研討會
1. 識別與利用常見漏洞
- 分析不安全的 ASP.NET 代碼
- 識別 OWASP Top 10 漏洞
- 理解攻擊技術
- 評估應用程式安全性
2. 修復安全問題
- 應用安全編碼修復
- 驗證緩解措施
- 測試已修復的應用程式
- 安全編碼審查練習
XIII. 總結與課程複習
1. 關鍵概念複習
- 安全設計原則
- OWASP Top 10 緩解策略
- ASP.NET 安全功能
- 安全開發生命週期
2. 最終討論
- 安全編碼最佳實踐
- 將安全融入開發團隊
- 其他 OWASP 資源與工具
- 問答與後續步驟
最低要求
具備 ASP.net 經驗。
具備建立 Web 應用程式的經驗。
21 小時
客戶評論 (5)
介紹多種不同類型的不安全行爲。
Zhongqi
課程 - Secure Developer .NET (Inc OWASP)
機器翻譯
與Raymond進行一對一培訓非常棒,他非常出色,並且關注到了我所有的培訓需求。
Joshua
課程 - Secure Developer .NET (Inc OWASP)
機器翻譯
講師的專業知識水平很高,使我們能夠深入瞭解所涉及的主題。
Dafydd - TATA Steel
課程 - Secure Developer .NET (Inc OWASP)
機器翻譯
參考鏈接
Abraham Gonzalez - ATEB Servicios
課程 - Secure Developer .NET (Inc OWASP)
機器翻譯
培訓師的專業知識非常出色,課程安排得當,學員能夠跟隨演示進行操作,這種方式比單純坐着聽講更有助於鞏固知識。
Jack Allan - RSM UK Management Ltd.
課程 - Secure Developer .NET (Inc OWASP)
機器翻譯