聯繫我們

課程簡介

I. 安全編碼與 Web 應用安全簡介

1. 現代 Web 應用威脅環境

  • 常見的 Web 應用攻擊向量
  • 現代 ASP.NET 應用程式中的安全風險
  • 安全編碼在軟體開發中的角色
  • OWASP 基金會及其資源簡介

2. 安全軟體開發原則

  • 設計即安全
  • 深度防禦
  • 最小權限
  • 故障安全
  • 安全預設值
  • 威脅建模基礎

II. 安全開發生命週期 (SDL)

1. 安全軟體開發生命週期

  • 整個開發生命週期的安全性
  • 安全需求
  • 安全架構與設計
  • 安全編碼實踐
  • 安全測試與驗證
  • 安全部署與維護

2. 風險評估與威脅建模

  • 識別資產與威脅
  • 攻擊面分析
  • STRIDE 概述
  • 優先處理安全風險

III. ASP.NET 應用程式的 OWASP Top 10

1. 理解 OWASP Top 10

  • 破壞訪問控制
  • 密碼學失敗
  • 注入攻擊
  • 不安全設計
  • 安全配置錯誤
  • 易受攻擊且過時的元件
  • 身份驗證與認證失敗
  • 軟體和數據完整性失敗
  • 安全日誌記錄與監控失敗
  • 伺服器端請求偽造 (SSRF)

2. 應用 OWASP 建議

  • 安全編碼技術
  • 預防性控制措施
  • 安全配置實踐
  • 實際案例與示範

IV. 身份驗證與授權安全

1. 身份驗證基礎

  • ASP.NET 中的身份驗證機制
  • 密碼安全性
  • 多因素認證
  • 會話管理
  • 身份管理

2. 授權與訪問控制

  • 基於角色的授權
  • 基於聲明 (Claims) 的授權
  • 基於策略的授權
  • 防止權限提升
  • 保護敏感資源

V. 防止注入攻擊

1. 注入漏洞

  • SQL 注入
  • 命令注入
  • LDAP 注入
  • XML 注入
  • NoSQL 注入概述

2. 安全編碼技術

  • 參數化查詢
  • 輸入驗證
  • 輸出編碼
  • ORM 安全考量
  • 安全的資料庫訪問實踐

VI. 防止跨站指令碼 (XSS)

1. 理解 XSS

  • 儲存的 XSS
  • 反射型 XSS
  • 基於 DOM 的 XSS
  • 攻擊場景

2. XSS 防護

  • 輸出編碼
  • 輸入驗證
  • 內容安全政策 (CSP)
  • HTML 與 JavaScript 的安全處理
  • ASP.NET 防止 XSS 的安全功能

VII. 防止跨站請求偽造 (CSRF)

1. 理解 CSRF

  • CSRF 攻擊的工作原理
  • 常見的攻擊場景
  • 業務影響

2. CSRF 保護

  • 防偽造權杖
  • SameSite Cookie
  • 安全的會話管理
  • ASP.NET 防偽造機制

VIII. ASP.NET 應用程式的安全配置

1. ASP.NET 安全功能

  • 配置安全
  • 安全的 HTTP 標頭
  • HTTPS 與 TLS 配置
  • 密鑰管理
  • 安全的錯誤處理

2. 保護敏感數據

  • 數據保護 API
  • 憑證的安全存儲
  • 加密基礎知識
  • 密鑰管理

IX. 輸入驗證與安全數據處理

1. 驗證用戶輸入

  • 白名單與黑名單
  • 伺服器端驗證
  • 客戶端驗證考量
  • 檔案上傳安全

2. 安全數據處理

  • 序列化安全
  • 反序列化風險
  • 數據完整性
  • 安全的日誌記錄實踐

X. 滲透測試與安全驗證

1. 滲透測試方法論

  • 規劃安全評估
  • 漏洞識別
  • 利用概念
  • 報告發現

2. 安全測試技術

  • 靜態應用程式安全測試 (SAST)
  • 動態應用程式安全測試 (DAST)
  • 交互式應用程式安全測試 (IAST)
  • 依賴與元件分析
  • 手動代碼審查

XI. 保護 ASP.NET 應用程式

1. 應用安全編碼實踐

  • 安全的身份驗證實現
  • 安全的授權實現
  • 會話安全性
  • 例外處理
  • 日誌記錄與監控
  • 安全部署考量

2. 安全最佳實踐

  • 安全編碼標準
  • 依賴管理
  • 修補程式管理
  • 持續的安全改進

XII. 實作安全研討會

1. 識別與利用常見漏洞

  • 分析不安全的 ASP.NET 代碼
  • 識別 OWASP Top 10 漏洞
  • 理解攻擊技術
  • 評估應用程式安全性

2. 修復安全問題

  • 應用安全編碼修復
  • 驗證緩解措施
  • 測試已修復的應用程式
  • 安全編碼審查練習

XIII. 總結與課程複習

1. 關鍵概念複習

  • 安全設計原則
  • OWASP Top 10 緩解策略
  • ASP.NET 安全功能
  • 安全開發生命週期

2. 最終討論

  • 安全編碼最佳實踐
  • 將安全融入開發團隊
  • 其他 OWASP 資源與工具
  • 問答與後續步驟

最低要求

具備 ASP.net 經驗。    
具備建立 Web 應用程式的經驗。    

 21 小時

人數


每位參與者的報價

客戶評論 (5)

即將到來的課程

課程分類