感謝您提交詢問!我們的一位團隊成員將在短時間內與您聯繫。
感謝您提交預訂!我們的一位團隊成員將在短時間內與您聯繫。
課程簡介
I. 安全編碼與網頁應用程式安全簡介
1. 現代網頁應用程式威脅環境
- 常見的網頁應用程式攻擊向量
- 現代 ASP.NET 應用程式中的安全風險
- 安全編碼在軟體開發中的角色
- OWASP 基金會及其資源簡介
2. 安全軟體開發原則
- 設計階段的安全考量
- 縱深防禦
- 最小特權原則
- 安全失敗策略
- 安全預設值
- 威脅建模基礎
II. 安全開發生命週期 (SDL)
1. 安全軟體開發生命週期
- 貫穿整個開發生命週期的安全機制
- 安全需求
- 安全的架構與設計
- 安全編碼實踐
- 安全測試與驗證
- 安全的部署與維護
2. 風險評估與威脅建模
- 識別資產與威脅
- 攻擊面分析
- STRIDE 概述
- 安全風險優先級排序
III. 適用於 ASP.NET 應用程式的 OWASP Top 10
1. 理解 OWASP Top 10
- 存取的存取控制失效
- 加密失敗
- 注入攻擊
- 不安全設計
- 安全配置錯誤
- 易受攻擊及過時組件
- 身份識別及身份驗證失敗
- 軟體及資料完整性失敗
- 安全日誌及監控失敗
- 伺服器端請求偽造 (SSRF)
2. 應用 OWASP 建議
- 安全編碼技術
- 預防性控制措施
- 安全配置實踐
- 真實案例與示範
IV. 身份驗證與授權安全
1. 身份驗證基礎
- ASP.NET 中的身份驗證機制
- 密碼安全
- 多因素身份驗證
- 會話管理
- 身份識別管理
2. 授權與存取控制
- 基於角色的授權
- 基於認知的授權
- 基於策略的授權
- 防止特權升級
- 保護敏感資源
V. 防止注入攻擊
1. 注入漏洞
- SQL 注入
- 命令注入
- LDAP 注入
- XML 注入
- NoSQL 注入概述
2. 安全編碼技術
- 參數化查詢
- 輸入驗證
- 輸出編碼
- ORM 安全考量
- 安全的資料庫存取實踐
VI. 防止跨站腳本攻擊 (XSS)
1. 理解 XSS
- 儲存型 XSS
- 反射型 XSS
- 基於 DOM 的 XSS
- 攻擊情境
2. 防止 XSS
- 輸出編碼
- 輸入驗證
- 內容安全策略 (CSP)
- 安全處理 HTML 和 JavaScript
- ASP.NET 用於防止 XSS 的安全功能
VII. 防止跨站請求偽造 (CSRF)
1. 理解 CSRF
- CSRF 攻擊的運作方式
- 常見攻擊情境
- 業務影響
2. CSRF 保護
- 防偽令牌
- SameSite Cookies
- 安全的會話管理
- ASP.NET 防偽機制
VIII. ASP.NET 應用程式的安全配置
1. ASP.NET 安全功能
- 配置安全
- 安全 HTTP 標頭
- HTTPS 和 TLS 配置
- 密鑰管理
- 安全的錯誤處理
2. 保護敏感數據
- 數據保護 API
- 安全儲存憑證
- 加密基礎
- 金鑰管理
IX. 輸入驗證與安全數據處理
1. 驗證用戶輸入
- 白名單與黑名單的比較
- 伺服器端驗證
- 客戶端驗證考量
- 檔案上傳安全
2. 安全數據處理
- 序列化安全
- 反序列化風險
- 數據完整性
- 安全日誌記錄實踐
X. 滲透測試與安全驗證
1. 滲透測試方法論
- 規劃安全評估
- 識別漏洞
- 利用概念
- 報告發現
2. 安全測試技術
- 靜態應用程式安全測試 (SAST)
- 動態應用程式安全測試 (DAST)
- 互動式應用程式安全測試 (IAST)
- 依賴項及組件分析
- 人工代碼審查
XI. ASP.NET 應用程式的安全加固
1. 應用安全編碼實踐
- 安全的身份驗證實現
- 安全的授權實現
- 會話安全
- 異常處理
- 日誌記錄與監控
- 安全部署考量
2. 安全最佳實踐
- 安全編碼標準
- 依賴項管理
- 補丁管理
- 持續安全改進
XII. 實戰安全工作坊
1. 識別和利用常見漏洞
- 分析不安全的 ASP.NET 代碼
- 識別 OWASP Top 10 漏洞
- 理解攻擊技術
- 評估應用程式安全性
2. 修復安全問題
- 應用安全編碼修復
- 驗證緩解措施
- 測試修復後的應用程式
- 安全編碼審查練習
XIII. 總結與課程回顧
1. 關鍵概念回顧
- 安全設計原則
- OWASP Top 10 緩解策略
- ASP.NET 安全功能
- 安全開發生命週期
2. 最終討論
- 安全編碼最佳實踐
- 在開發團隊中融入安全意識
- 更多 OWASP 資源與工具
- Q&A 及後續步驟
最低要求
具備 ASP.NET 經驗
具備創建網頁應用程式的經驗
21 小時
客戶評論 (5)
介紹多種不同類型的不安全行爲。
Zhongqi
課程 - Secure Developer .NET (Inc OWASP)
機器翻譯
與Raymond進行一對一培訓非常棒,他非常出色,並且關注到了我所有的培訓需求。
Joshua
課程 - Secure Developer .NET (Inc OWASP)
機器翻譯
講師的專業知識水平很高,使我們能夠深入瞭解所涉及的主題。
Dafydd - TATA Steel
課程 - Secure Developer .NET (Inc OWASP)
機器翻譯
參考鏈接
Abraham Gonzalez - ATEB Servicios
課程 - Secure Developer .NET (Inc OWASP)
機器翻譯
培訓師的專業知識非常出色,課程安排得當,學員能夠跟隨演示進行操作,這種方式比單純坐着聽講更有助於鞏固知識。
Jack Allan - RSM UK Management Ltd.
課程 - Secure Developer .NET (Inc OWASP)
機器翻譯