聯繫我們

課程簡介

A01:2025 - 失效的存取控制
A02:2025 - 安全配置錯誤
A03:2025 - 軟體供應鏈失敗
A04:2025 - 密碼學失敗
A05:2025 - 注入攻擊
A06:2025 - 不安全設計
A07:2025 - 身份驗證失敗
A08:2025 - 軟體或資料完整性失敗
A09:2025 - 安全日誌記錄與警報失效
A10:2025 - 異常情況處理不當

A01:2025 失效的存取控制:存取控制執行政策,使用戶無法超出其預期權限範圍行事。失敗通常導致未經授權的資訊洩漏、修改或破壞所有資料,或在用戶限制之外執行業務功能。


A02:2025 安全配置錯誤:當系統、應用程式或雲端服務在安全性角度設定不正確時,便會產生漏洞。


A03:2025 軟體供應鏈失敗:軟體供應鏈失敗是指構建、分發或更新軟體過程中的中斷或其他妥協。這通常是由於系統依賴的第三方程式碼、工具或其他依賴項中存在漏洞或被惡意修改所致。


A04:2025 密碼學失敗:一般而言,所有傳輸中的資料都應在傳輸層(OSI 第 4 層)進行加密。過去的限制如 CPU 效能和私鑰/憑證管理,現在已透過具備專門加速加密指令(例如 AES 支援)的 CPU 處理,以及透過 LetsEncrypt.org 等服務簡化私鑰和憑證管理來解決。主要雲端供應商甚至為其特定平台提供了更緊密整合的憑證管理服務。除了保護傳輸層外,確定哪些資料需要靜態加密,以及哪些資料需要在傳輸中(應用程式層,OSI 第 7 層)額外加密也很重要。例如,密碼、信用卡號、健康記錄、個人資訊和商業秘密都需要額外的保護,特別是當這些資料受隱私法規約束時,例如歐盟的《通用數據保護條例》(GDPR) 或 PCI 數據安全標準 (PCI DSS)。


A05:2025 注入攻擊:注入漏洞是一種系統缺陷,允許攻擊者在程式輸入欄位中插入惡意程式碼或指令(如 SQL 或 shell 程式碼),誘騙系統將其作為系統的一部分執行。這可能導致嚴重的後果。


A06:2025 不安全設計:不安全設計是一個廣泛類別,代表不同的弱點,表現為「缺失或無效的控制設計」。不安全設計並非其他所有十大風險類別的來源。注意不安全設計與不安全實施之間存在差異。我們區分設計缺陷與實施瑕疵有其原因,它們有不同的根本原因、發生在開發過程的不同階段,且具有不同的修復方式。安全設計仍可能有導致漏洞的實施缺陷,這些漏洞可能被利用。而不安全的設計則無法透過完美的實施來修復,因為並未建立所需的安全控制來抵禦特定攻擊。導致不安全設計的因素之一是缺乏軟體或系統開發中固有的業務風險分析,因此未能確定所需的安全設計層級。


A07:2025 身份驗證失敗:當攻擊者能夠誘騙系統將無效或不正確的用戶視為合法時,便存在此漏洞。


A08:2025 軟體或資料完整性失敗:軟體和資料完整性失敗涉及程式碼和基礎設施未能防止將無效或不受信任的程式碼或資料視為受信任和有效。例如,應用程式依賴來自不受信任來源、存放庫和内容傳遞網路 (CDN) 的外掛程式、程式庫或模組。沒有消耗和提供軟體完整性檢查的不安全 CI/CD 管線可能會引入未經授權存取、不安全或惡意程式碼的風險,或系統被攻陷。另一個例子是從不受信任的地方拉取程式碼或工件的 CI/CD,且在使用的過程中未驗證它們(通過檢查簽章或其他類似機制)。 


A09:2025 安全日誌記錄與警報失效  - 若沒有日誌記錄和監控,無法檢測攻擊和違規行為;若沒有警報,在安全事件發生時很難迅速且有效地回應。任何時候若日誌記錄不足、持續監控、偵測和警報未能啟動積極回應,都會出現問題。


A10:2025 異常情況處理不當:軟體中異常情況處理不當是指程式未能防止、偵測和回應異常且不可預測的情況,導致崩潰、預期外行為及有時出現漏洞。這可能涉及以下三項缺失中的一項或多項;應用程式無法阻止異常情況發生,它未能識別正在發生的情況,和/或在事件之後對其回應不佳或完全沒有回應。

我們將討論並展示實務面向:

失效的存取控制
- 失效存取控制的實際範例
- 安全存取控制及最佳實踐


安全配置錯誤
- 配置錯誤的真實案例
- 防止配置錯誤的步驟,包括配置管理與自動化工具


密碼學失敗
- 詳細分析密碼學失敗,例如弱加密演算法或不當的金鑰管理
- 強大密碼機制、安全通訊協定 (SSL/TLS) 的重要性,以及網頁安全性中現代密碼學的範例


注入攻擊
- SQL、NoSQL、OS 和 LDAP 注入的詳細分解
- 使用預製語句、參數化查詢及輸入轉義的緩解技術


不安全設計
- 我們將探討可能導致漏洞的設計缺陷,例如不適當的輸入驗證
- 我們將研究安全架構與安全設計原則的策略


身份驗證失敗
- 常見的身份驗證問題
- 安全的身份驗證策略,如多因素認證和適當的會話處理


軟體和資料完整性失敗
- 專注於不受信任的軟體更新和資料篡改等問題
- 安全的更新機制和資料完整性檢查


安全日誌記錄與監控失敗
- 記錄安全相關資訊及監控可疑活動的重要性
- 正確記錄和即時監控以早期偵測違規行為的工具和實踐

最低要求

  • 對網頁開發生命週期的基本理解。
  • 具備網頁應用程式開發與安全的經驗。

受眾

  • 網頁開發人員。
  • 主管。
 14 小時

客戶評論 (7)

課程分類