Курсът предоставя съществени умения за разработчици на PHP, необходими за направата на техните приложения устойчиви към съвременни атаки чрез интернет. Уязвимостите уеб приложения са обсъдени през примери базираны на PHP, надхвърляйки OWASP Top Ten и разглеждайки различни инжекционни атаки, скрипт инжекции, атаки срещу обработката на сесии в PHP, неосигурни директни обектни препратки, проблеми с качване на файлове и много други. Уязвимостите свързани с PHP са представени групирани според стандартните типове уязвимости: липсваща или неправилна проверка на входа, неправилно обработване на грешки и изключения, неправилно използване на защитни функции и проблеми, свързани с времето и състоянието. За последните разглеждаме атаки като заобикаляне на open_basedir, отказ на услуга чрез магия плаваща точка или атака с хеш колизия. Във всички случаи участниците ще се запознаят с най-важните техники и функции, които да използват за намаляване на изброените рискове.
Специално внимание е отделено на защитата от клиента, разглеждайки проблеми със сигурността на JavaScript, Ajax и HTML5. Представени са някои от разширенията за PHP свързани със сигурност като hash, mcrypt и OpenSSL за криптография, или Ctype, ext/filter и HTML Purifier за валидиране на вход. Най-добрите практики за подобряване на защитата се дават във връзка с конфигурацията на PHP (настройване на php.ini), Apache и сървъра като цяло. Накрая, участниките получават обзор на различни инструменти и техники за тестване на сигурност, които разработчиците и тестерите могат да използват, включително скенери за сигурност, тестове за проникване и експлоити, sniffer-и, прокси сървъри, инструменти за fuzzing и статични анализатори на изходен код.
Както въвеждането в уязвимостите, така и конфигурационните практики се подкрепят от множество практични упражнения, демонстриращи последствията от успешни атаки, показващи как да приложим защитните техники и въвеждайки използването на различни разширения и инструменти.
Участниците в този курс ще
- Разберат основните концепции за сигурност, информационна сигурност и защитено програмиране
- Научат уязвимости на уеб приложения отвъд OWASP Top Ten и ще знаят как да ги избегнат
- Научат уязвимости от страната на клиента и практики за защитено програмиране
- Имат практически разбиране за криптографията
- Научат се да използват различни защитни функции на PHP
- Разберат типичните грешки в програмирането и как да ги избегнат
- Бъдат информирани за последните уязвимости в рамката на PHP
- Научат практически знания за използване на инструменти за тестване на сигурност
- Получат източници и допълнително четене за практики по защитено програмиране
Целева аудитория
Разработчици
Прочети повече...