400-888-5228

培訓(xùn)目標(biāo):

1.了解程序因?yàn)槭裁炊a(chǎn)生了安全隱患

2.了解安全隱患會(huì)如何被惡意用戶(hù)利用

3.了解安全隱患會(huì)產(chǎn)生什么樣的影響

4.掌握在編程時(shí)使用什么方法能消除這些安全隱患

5.掌握這些方法是如何消除這些安全隱患的

6.掌握Web安全基礎(chǔ)

7.掌握如何防爬蟲(chóng),較少爬蟲(chóng)對(duì)系統(tǒng)性能的影響

8.掌握跨站腳本XSS、跨站請(qǐng)求偽造、SQL注入攻擊等

 

課程時(shí)長(zhǎng):

1天(7學(xué)時(shí))

培訓(xùn)對(duì)象:

有一定前端開(kāi)發(fā)或者后端開(kāi)發(fā)經(jīng)驗(yàn)的程序員,以及服務(wù)器運(yùn)行維護(hù)人員,以及企業(yè)內(nèi)部信息化安全培訓(xùn)人員。

 

課程大綱:

課程名稱(chēng)內(nèi)容介紹
代碼安全性本節(jié)介紹如何編寫(xiě)安全代碼,包括代碼益處漏洞攻擊的原理和實(shí)現(xiàn)。代碼與系統(tǒng)資源訪(fǎng)問(wèn)權(quán)限管理。系統(tǒng)線(xiàn)程安全與管理。代碼網(wǎng)絡(luò)訪(fǎng)問(wèn)安全限制與管理。代碼質(zhì)量控制方法。
網(wǎng)絡(luò)傳輸層安全本節(jié)內(nèi)容通過(guò)介紹有線(xiàn)網(wǎng)絡(luò)和無(wú)線(xiàn)網(wǎng)絡(luò)的安全構(gòu)建,提示如何避免傳輸層的信息泄露和回話(huà)劫持。網(wǎng)絡(luò)傳輸過(guò)程中,通過(guò)端口鏡像監(jiān)聽(tīng)明文數(shù)據(jù)導(dǎo)致的信息泄露,以及網(wǎng)關(guān)篡改數(shù)據(jù)造成的中間人攻擊屢見(jiàn)不鮮,本內(nèi)容通過(guò)介紹這些技術(shù)的手法來(lái)提示開(kāi)發(fā)者避免被攻擊。
數(shù)據(jù)庫(kù)應(yīng)用安全本節(jié)內(nèi)容介紹常見(jiàn)的數(shù)據(jù)庫(kù)設(shè)計(jì)不安全隱患,提示如何通過(guò)配置和編寫(xiě)代碼避免數(shù)據(jù)庫(kù)泄露。
數(shù)據(jù)庫(kù)常見(jiàn)的問(wèn)題包括具有較低權(quán)限的用戶(hù)通過(guò)跨表查詢(xún)獲得更高的權(quán)限,某些用戶(hù)的查詢(xún)導(dǎo)致死鎖使服務(wù)器停止響應(yīng)。這里介紹一些常見(jiàn)的數(shù)據(jù)庫(kù)優(yōu)化技巧來(lái)避免這些問(wèn)題。
Web后端代碼安全介紹常見(jiàn)的后端代碼編寫(xiě)語(yǔ)言中可能引入的安全風(fēng)險(xiǎn),介紹如何避免這些風(fēng)險(xiǎn)。后端代碼過(guò)濾包括避免數(shù)據(jù)庫(kù)
注入攻擊,避免惡意代碼獲得不安全的DLL引用導(dǎo)致獲得shell權(quán)限等問(wèn)題。
Web前端代碼安全介紹常見(jiàn)的Web前端侵入技術(shù),例如XSS(Cross-Site Scripting)跨站腳本攻擊,跨域的腳本執(zhí)行等。
前端代碼的注入已經(jīng)成為了目前最為常見(jiàn)的攻擊模式。
瀏覽器安全隱患分析本部分介紹桌面瀏覽器常見(jiàn)的安全隱患,通過(guò)講解瀏覽器的工作方式,讓用戶(hù)了解針對(duì)不同瀏覽器的攻擊特質(zhì)。
服務(wù)器安全本節(jié)內(nèi)容介紹常見(jiàn)的服務(wù)器侵入技術(shù),同時(shí)介紹如何通過(guò)配置避免服務(wù)器被掃描和入侵。不同的Web服務(wù)器都曾經(jīng)爆出過(guò)各種溢出漏洞,常見(jiàn)的情況是因?yàn)榫幋a等原因?qū)RL信息處理不當(dāng),導(dǎo)致通過(guò)HTTP請(qǐng)求獲得SHELL權(quán)限,本節(jié)內(nèi)容介紹常見(jiàn)的服務(wù)器中此類(lèi)漏洞,并提示開(kāi)發(fā)者加以避免。