陳國星
            • 陳國星企業IT團隊技能提升引領者
            • 擅長領域: 管理技能提升
            • 講師報價: 面議
            • 常駐城市:廣州市
            • 學員評價: 暫無評價 發表評價
            • 助理電話: 13370590290 QQ:863028124 微信掃碼加我好友
            • 在線咨詢

            軟件安全設計與開發實戰

            主講老師:陳國星
            發布時間:2024-09-30 14:49:23
            課程領域:通用管理 其他
            課程詳情:

            【課程背景】

            隨著互聯網時代的到來,企業的應用也逐步轉向互聯網,以互聯網形式開放給用戶進行使用?而互聯網帶來最大的問題就是安全問題,企業如何解決互聯網應用的安全問題?

            本課程在主動的安全開發框架指導下,深入剖析軟件開發生命周期各階段的安全細節問題,理解協同構建安全系統的方法。并通過大量的動手實操和相關案例貫穿所有的理論知識,使學員熟練掌握代碼安全漏洞分析、編程規范、代碼質量問題分析、安全設計與防御常見問題及解決方法。

            【課程收益】

            學會分析軟件安全脆弱性產生的根源

            展示多種攻擊軟件的手段、指出軟件開發過程中不同人員在設計和開發中常犯的錯誤

            探討當前軟件安全界關注的熱點問題

            總結和提高軟件質量和安全性的指導思想、開發策略、技術路線和實施方法

            掌握代碼安全典型漏洞

            安全漏洞攻防演練

            掌握通用代碼編程規范

            能夠對代碼進行質量問題分析

            掌握項目的安全設計與防御

            【課程對象】IT技術負責人、軟件架構師、系統分析師、資深開發人員、測試人員、信息技術安全部門的相關人員

            【課程時間】2天

            【課程大綱】


            一、安全知識背景

            1、安全基礎

            當前企業面臨的安全態勢分析

            安全分類

            Top 10安全問題分析

            安全案例分析

            2、常見的Web攻擊手段

            二、服務器&瀏覽器安全

            1、服務器安全

            服務器分等級隔離部署策略

            應用部署的目錄要求

            服務器開放賬號最小特權權限

            端口白名單開放策略

            不同權限級別用戶增加額外訪問控制

            公共配置存儲的安全

            檢測指定web應用是否開放非必須的http方法

            http trace方法開放測試

            關閉后臺調試信息

            應用上傳路徑的安全監控

            2、瀏覽器安全

            瀏覽器廠商對安全的日漸重視

            同源策略

            瀏覽器沙箱

            惡意網址攔截

            基于瀏覽器自身安全機制的提升

            三、常用安全漏洞的攻與防-客戶端安全

            1、跨站腳本攻擊(XSS)

            什么是XSS

            XSS為什么是一種熱門攻擊手段

            XSS Payload的定義

            Cookie劫持

            XSS釣魚

            常見的CSS攻擊平臺

            XSS Worm

            XSS構造技巧

            如何防御XSS

            實戰:XSS攻擊與防范實戰

            2、跨站請求偽造(CSRF)

            CSRF定義

            CSRF可以做什么

            CSRF漏洞現狀

            CSRF的攻擊原理

            如何防御CSRF

            CSRF與XSS的比較

            實戰:CSRF修改用戶密碼以及防范措施

            3、釣魚攻擊

            什么是釣魚攻擊

            釣魚攻擊的一般步驟

            目前釣魚攻擊的調查報告統計

            釣魚攻擊有哪些常見的方法

            案例:釣魚攻擊

            4、點擊劫持

            點擊劫持的定義

            常見的點擊劫持分類

            5、HTML5安全

            Iframe sandbox機制

            Canvas

            PostMessage跨窗口消息傳遞

            WebStorage本地存儲

            案例:Noreferer問題演示與防范

            四、常用安全漏洞的攻與防-服務端安全

            1、SQL注入

            SQL注入定義

            SQL注入目的

            常用的SQL注入語句

            SQL注入方式

            注入思路分析

            SQL盲注與一般SQL注入的區別

            如何防御SQL注入

            實戰:SQL注入攻擊與防范實戰

            2、文件上傳和下載漏洞

            文件上傳漏洞的定義

            因文件上傳漏洞所帶來的安全問題

            必須具備的條件

            文件上傳漏洞包括哪些類型

            如何防御文件上傳漏洞

            實戰:文件上傳和下載漏洞注入攻擊與防范實戰

            3、認證與會話管理

            認證與授權的定義

            認證分類

            密碼認證的優缺點

            密碼設計應遵循的原則

            密碼出錯策略設置

            密碼輸入框的密文顯示

            密碼的加密存儲

            密碼的加密傳輸

            初始化口令的要求

            驗證碼的安全使用

            認證處理模塊的合法性校驗及認證結果返回要求

            關鍵事務處理的多級認證和強身份認證

            會話重寫

            用戶賬號的鎖定策略

            Session機制詳解

            Session常用的攻擊漏洞

            獲取sessionid的兩種手段

            注銷時會話清除

            單點登錄

            如何進行認證測試

            不安全的數據傳輸

            服務端業務處理的流程順序限制

            案例:Session劫持與防范

            4、訪問控制

            不安全對象的引用

            功能級的訪問必須經過認證和鑒權

            認證和鑒權必須在服務器端處理

            采用最小化權限控制策略

            應用程序運行賬號和數據庫連接賬號的分離以及最小職權原則

            操作系統文件的權限控制策略

            訪問控制的分類

            垂直權限管理

            水平權限管理

            5、安全配置錯誤

            安全配置的定義

            因安全配置錯誤引發的安全問題

            如何防御安全配置錯誤引發的安全問題

            案例:文件目錄的安全問題

            6、使用含有已知漏洞的組件

            描述

            所帶來的危害

            解決辦法

            7、未驗證的重定向和轉發

            案例

            解決辦法

            8、敏感信息泄露

            敏感信息的定義

            敏感信息的危害

            敏感信息的案例

            如何解決敏感信息泄露引發的問題

            如何進行敏感信息泄露的測試

            代碼中的敏感數據

            禁止明文存儲密鑰和口令

            禁止Cookie中存儲明文形式敏感數據

            安全的加密算法推薦

            日志中敏感數據存儲

            敏感數據禁止緩存到頁面

            敏感數據表單提交規則

            使用帶證書的SSL

            禁止URL中攜帶敏感信息

            9、拒絕服務攻擊

            網絡層的拒絕服務攻擊

            應用層的拒絕服務攻擊

            如何防范應用層的拒絕服務攻擊

            10、安全審計

            安全事件和操作事件的記錄

            安全日志的訪問權限控制

            ? 安全日志的分析

            其他課程

            微服務架構設計與實戰
            其他
            【課程背景】隨著互聯網時代的到來,數據量急劇增加,并發量也越來越大,傳統的單體應用訪問起來變得越來越緩慢?企業如何快速的找到應用緩慢的根源并進行快速的優化?企業如何重新規劃和設計高可用高并發的分布式系統的架構,而微服務架構已然成為分布式系統架構最主流的實現方案。本課程首先從軟件架構的演變歷程開始分析,分析傳統的單體架構是如何演變為微服務架構的?探討了基于微服務架構對團隊技能以及團隊組織架構的要求,
            軟件安全設計與開發實戰
            其他
            【課程背景】隨著互聯網時代的到來,企業的應用也逐步轉向互聯網,以互聯網形式開放給用戶進行使用?而互聯網帶來最大的問題就是安全問題,企業如何解決互聯網應用的安全問題?本課程在主動的安全開發框架指導下,深入剖析軟件開發生命周期各階段的安全細節問題,理解協同構建安全系統的方法。并通過大量的動手實操和相關案例貫穿所有的理論知識,使學員熟練掌握代碼安全漏洞分析、編程規范、代碼質量問題分析、安全設計與防御常見
            分布式架構設計
            其他
            【課程背景】隨著互聯網時代的到來,數據量急劇增加,并發量也越來越大,傳統的應用訪問起來變得越來越緩慢?企業如何快速的找到應用緩慢的根源并進行快速的優化?企業如何重新規劃和設計高可用高并發的分布式系統的架構?本課程圍繞實際的項目中遇到的各種瓶頸展開,一方面有針對性的分別從分布式系統中常用中間件、講解各類中間件的原理、應用場景以及如何構造高性能的大型的分布式的應用系統;另一方面,從數據庫層面如何應對分
            Java企業應用開發與項目實戰
            項目管理
            【課程背景】企業通過校招或社招的新員工如何快速掌握Java開發的技能,進入實際的企業項目開發?企業已有員工想從其它崗位方向如何快速轉型Java企業應用開發?本課程采取由淺入深、案例實戰驅動理論學習的教學方式,站在一個擁有多年Java開發經驗的角度以理論+案例實戰的方式帶領學員攻克一個個Java企業應用開發的各個必備技能?包括像Java企業應用開發的核心技術有哪些?如何利用業界主流的技術框架Spri
            授課見證
            推薦講師

            馬成功

            Office超級實戰派講師,國內IPO排版第一人

            講師課酬: 面議

            常駐城市:北京市

            學員評價:

            賈倩

            注冊形象設計師,國家二級企業培訓師,國家二級人力資源管理師

            講師課酬: 面議

            常駐城市:深圳市

            學員評價:

            鄭惠芳

            人力資源專家

            講師課酬: 面議

            常駐城市:上海市

            學員評價:

            晏世樂

            資深培訓師,職業演說家,專業咨詢顧問

            講師課酬: 面議

            常駐城市:深圳市

            學員評價:

            文小林

            實戰人才培養應用專家

            講師課酬: 面議

            常駐城市:深圳市

            學員評價:

            人妻少妇看A偷人无码精品视频| 午夜亚洲AV日韩AV无码大全| 欧洲精品视频在线观看| 国产精品jizzjizz| 久久久久99精品成人片牛牛影视 | 国产精品无码无在线观看| 午夜成人精品福利网站在线观看| 国产精品一区不卡| 久久AV无码精品人妻出轨| 久久久久亚洲精品无码蜜桃| 国产精品亚韩精品无码a在线 | aaaaaa精品视频在线观看| 亚洲AV无码国产精品永久一区| 99精品国产在热久久婷婷| 亚洲精品无码mv在线观看网站 | 乱色精品无码一区二区国产盗| 国产午夜精品一二区理论影院 | 日韩精品系列产品| 日本精品一区二区三区在线观看| aaaaaa精品视频在线观看| 国产精品无码免费专区午夜| 日韩一区二区三区在线精品| 日韩在线观看免费| 国产精品久久精品视| 成人综合久久精品色婷婷| 国产高清在线精品一区小说| 777亚洲精品乱码久久久久久| 日韩精品在线观看视频| 中文精品久久久久人妻不卡| 久久精品夜色噜噜亚洲A∨| 无码精品人妻一区二区三区影院| 日韩精品一区二区三区中文精品| 四虎一影院区永久精品| 国产精品一区不卡| 国产精品嫩草影院在线看| 热久久精品免费视频| 91精品久久国产青草| 久久久久久国产精品mv| 亚洲动漫精品无码av天堂| 99re这里只有精品热久久| 国产自偷亚洲精品页65页 |