聯繫我們

課程簡介

I. 安全編碼與網頁應用程式安全簡介

1. 現代網頁應用程式威脅環境

  • 常見的網頁應用程式攻擊向量
  • 現代 ASP.NET 應用程式中的安全風險
  • 安全編碼在軟體開發中的角色
  • OWASP 基金會及其資源簡介

2. 安全軟體開發原則

  • 設計階段的安全考量
  • 縱深防禦
  • 最小特權原則
  • 安全失敗策略
  • 安全預設值
  • 威脅建模基礎

II. 安全開發生命週期 (SDL)

1. 安全軟體開發生命週期

  • 貫穿整個開發生命週期的安全機制
  • 安全需求
  • 安全的架構與設計
  • 安全編碼實踐
  • 安全測試與驗證
  • 安全的部署與維護

2. 風險評估與威脅建模

  • 識別資產與威脅
  • 攻擊面分析
  • STRIDE 概述
  • 安全風險優先級排序

III. 適用於 ASP.NET 應用程式的 OWASP Top 10

1. 理解 OWASP Top 10

  • 存取的存取控制失效
  • 加密失敗
  • 注入攻擊
  • 不安全設計
  • 安全配置錯誤
  • 易受攻擊及過時組件
  • 身份識別及身份驗證失敗
  • 軟體及資料完整性失敗
  • 安全日誌及監控失敗
  • 伺服器端請求偽造 (SSRF)

2. 應用 OWASP 建議

  • 安全編碼技術
  • 預防性控制措施
  • 安全配置實踐
  • 真實案例與示範

IV. 身份驗證與授權安全

1. 身份驗證基礎

  • ASP.NET 中的身份驗證機制
  • 密碼安全
  • 多因素身份驗證
  • 會話管理
  • 身份識別管理

2. 授權與存取控制

  • 基於角色的授權
  • 基於認知的授權
  • 基於策略的授權
  • 防止特權升級
  • 保護敏感資源

V. 防止注入攻擊

1. 注入漏洞

  • SQL 注入
  • 命令注入
  • LDAP 注入
  • XML 注入
  • NoSQL 注入概述

2. 安全編碼技術

  • 參數化查詢
  • 輸入驗證
  • 輸出編碼
  • ORM 安全考量
  • 安全的資料庫存取實踐

VI. 防止跨站腳本攻擊 (XSS)

1. 理解 XSS

  • 儲存型 XSS
  • 反射型 XSS
  • 基於 DOM 的 XSS
  • 攻擊情境

2. 防止 XSS

  • 輸出編碼
  • 輸入驗證
  • 內容安全策略 (CSP)
  • 安全處理 HTML 和 JavaScript
  • ASP.NET 用於防止 XSS 的安全功能

VII. 防止跨站請求偽造 (CSRF)

1. 理解 CSRF

  • CSRF 攻擊的運作方式
  • 常見攻擊情境
  • 業務影響

2. CSRF 保護

  • 防偽令牌
  • SameSite Cookies
  • 安全的會話管理
  • ASP.NET 防偽機制

VIII. ASP.NET 應用程式的安全配置

1. ASP.NET 安全功能

  • 配置安全
  • 安全 HTTP 標頭
  • HTTPS 和 TLS 配置
  • 密鑰管理
  • 安全的錯誤處理

2. 保護敏感數據

  • 數據保護 API
  • 安全儲存憑證
  • 加密基礎
  • 金鑰管理

IX. 輸入驗證與安全數據處理

1. 驗證用戶輸入

  • 白名單與黑名單的比較
  • 伺服器端驗證
  • 客戶端驗證考量
  • 檔案上傳安全

2. 安全數據處理

  • 序列化安全
  • 反序列化風險
  • 數據完整性
  • 安全日誌記錄實踐

X. 滲透測試與安全驗證

1. 滲透測試方法論

  • 規劃安全評估
  • 識別漏洞
  • 利用概念
  • 報告發現

2. 安全測試技術

  • 靜態應用程式安全測試 (SAST)
  • 動態應用程式安全測試 (DAST)
  • 互動式應用程式安全測試 (IAST)
  • 依賴項及組件分析
  • 人工代碼審查

XI. ASP.NET 應用程式的安全加固

1. 應用安全編碼實踐

  • 安全的身份驗證實現
  • 安全的授權實現
  • 會話安全
  • 異常處理
  • 日誌記錄與監控
  • 安全部署考量

2. 安全最佳實踐

  • 安全編碼標準
  • 依賴項管理
  • 補丁管理
  • 持續安全改進

XII. 實戰安全工作坊

1. 識別和利用常見漏洞

  • 分析不安全的 ASP.NET 代碼
  • 識別 OWASP Top 10 漏洞
  • 理解攻擊技術
  • 評估應用程式安全性

2. 修復安全問題

  • 應用安全編碼修復
  • 驗證緩解措施
  • 測試修復後的應用程式
  • 安全編碼審查練習

XIII. 總結與課程回顧

1. 關鍵概念回顧

  • 安全設計原則
  • OWASP Top 10 緩解策略
  • ASP.NET 安全功能
  • 安全開發生命週期

2. 最終討論

  • 安全編碼最佳實踐
  • 在開發團隊中融入安全意識
  • 更多 OWASP 資源與工具
  • Q&A 及後續步驟

最低要求

具備 ASP.NET 經驗    
具備創建網頁應用程式的經驗    

 21 小時

客戶評論 (5)

課程分類