Kurs dostarcza niezbędnych umiejętności dla programistów PHP, pozwalających na zwiększenie odporności ich aplikacji na współczesne ataki poprzez Internet. Omówiono luki w bezpieczeństwie sieci web na przykładach opartych na PHP, wykraczając poza listę OWASP Top 10. Kurs obejmuje różne ataki injekcyjne (np. SQL injection, XSS), ataki na mechanizm obsługuji sesji w PHP, niebezpieczne bezpośrednie odwołania do obiektów, problemy z przesyłaniem plików i wiele innych. Lukie związane z PHP są przedstawione z podziałem na standardowe typy podatności: brak lub niewłaściwa walidacja danych wejściowych, niepoprawne obsługę błędów i wyjątków, nieprawidłowe wykorzystanie funkcji zabezpieczających oraz problemy związane czasem i stanem. W tej ostatniej kategorii omawiane są ataki takie jak obejście dyrektywy open_basedir, ataki typu denial-of-service wykorzystujące magiczne liczby float lub kolizje w tablicy mieszającej (hash table collision). W każdym z wymienionych przypadków uczestnicy zapoznają się z najważniejszymi technikami i funkcjami służącymi do minimalizacji opisanych zagrożeń.
Specjalny nacisk położono na bezpieczeństwo po stronie klienta, omawiając problemy bezpieczeństwa związane z JavaScript, Ajax i HTML5. Przedstawiono także szereg rozszerzeń PHP związanych z bezpieczeństwem, takich jak hash, mcrypt i OpenSSL do kryptografii, oraz Ctype, ext/filter i HTML Purifier do walidacji danych wejściowych. Przybliżono najlepsze praktyki twardzenia systemu (hardening) w kontekście konfiguracji PHP (ustawienia pliku php.ini), Apache oraz ogólnie na poziomie serwera. Na końcu kursu uczestnicy otrzymują przegląd różnych narzędzi i technik testowania bezpieczeństwa, z których mogą korzystać programiści i testerzy, w tym skanery bezpieczeństwa, testy penetracyjne, pakiety exploitów, sniffera, serwery proxy, narzędzia typu fuzzing oraz statyczne analizatory kodu źródłowego.
Wprowadzenie do zagadnień dotyczących podatności oraz praktyk konfiguracji wspierane jest przez serię ćwiczeń praktycznych. Demonstrują one konsekwencje udanych ataków, pokazują jak stosować techniki zapobiegawcze oraz wprowadzają do użytku różnych rozszerzeń i narzędzi.
Uczestnicy uczestniczący w tym kursie
- Zrozumieją podstawowe pojęcia związane z bezpieczeństwem, bezpieczeństwem IT oraz bezpiecznym programowaniem
- Poznają luki w bezpieczeństwie sieci web wykraczające poza OWASP Top Ten i nauczą się, jak się przed nimi bronić
- Opanują luki po stronie klienta oraz praktyki bezpiecznego kodowania
- Zdobędą praktyczną wiedzę z zakresu kryptografii
- Nauczą się korzystać z różnych funkcji zabezpieczających w PHP
- Poznają typowe błędy w kodowaniu i sposoby ich unikania
- Będą poinformowani o najnowszych lukach w frameworku PHP
- Zdobędą praktyczną wiedzę na temat używania narzędzi testujących bezpieczeństwo
- Otrzymają źródła i dalsze materiały do czytania dotyczące bezpiecznego kodowania
Grupa docelowa
Programiści
Więcej...