国产永久免费观看的黄网站_www.91操_91五月色国产在线观看_国产三级国产经典国产AV_熟女内射v888av_草久在线视频

課程

課程介紹

面向企業安全編碼需求以SEI CERT  Java編碼規范為核心,Owasp WebGoat代碼為示例,從OWASP TOP 10 ,SANS TOP 25漏洞代碼分析開始,講解針對相關漏洞的防御性編程。并通過實例,基于Web工程分別對前端的JSP代碼和后臺JAVA代碼進行分析,揭示漏洞產生的原因,并分析漏洞利用的條件和危害,給出縱深防御的方法。參考MASVS,MSTG詳細講解移動應用的開發安全和測試方法。課程同時介紹基于SDLC及ASVS,實現軟件開發生命周期管控,介紹軟件開發安全管理。

培訓對象

IT工作相關人員。

課程收益

安全編碼的標準;
安全編碼的十大基本原則;
JAVA安全編碼規范;
WEB工程代碼審計;
JAVA代碼審計。

知識概要

-- 安全編碼的標準;
-- 安全編碼的十大基本原則;
-- JAVA安全編碼規范;
-- WEB工程代碼審計;
-- 代碼問題產生的原因分析;
-- JAVA代碼審計;
-- 代碼加固方案;
-- MASVS介紹;
-- 軟件開發生命周期;
-- 移動應用安全開發介紹;
-- 移動應用安全測試介紹;
-- 案例演示。

課程大綱

模塊

學習內容

第一天

安全編碼概論

SEI CERT安全編碼原則

1.安全編碼十大基本原則:

1)驗證輸入 2)注意編譯器警告 3)符合安全策略的安全架構和設計 4)保持代碼簡單

5)默認拒絕 6)堅持最小權限原則 7)清理發送到其它系統的數據 8)深度防御

9)采用有效的檢測技術 10)采用安全編碼標準

2.推薦安全編碼實踐:

1)定義安全需求 2)進行威脅建模 3)盡早進行安全測試 4)盡可能多的進行安全測試

SEI CERT Java安全編碼規范

3.通用安全編碼原則

4.Java安全編碼規范:

1)輸入驗證和數據凈化(IDS) 2)聲明和初始化(DCL) 3)表達式(EXP)

4)類型與運算(NUM) 5)面向對象(OBJ) 6)方法(MET) 7)異常行為(ERR)

8)可見性和原子性(VNA) 9)鎖(LCK) 10)線程API(THI) 11)線程池(TPS)

12)與線程安全相關的其他規則(TSM) 13)輸入輸出(FIO) 14)序列化(SER)

15)平臺安全性(SEC) 16)運行環境(ENV) 17)Java本地接口(JNI)

18)其他(MSC) 19)安卓(DRD)

WEB工程代碼審計

1)SQL注入 2)命令注入 3)XML注入 4)XSS跨站腳本 5)XML外部實體(XXE)

6)不安全的反序列化 7)不正確的直接對象引用 8)錯誤的認證和會話管理

9)跨站請求偽造CSRF及SSRF 10)敏感數據泄露 11)缺少功能層面的訪問控制

12)安全配置錯誤 13)不足的日志記錄和監控 14)線程安全問題

15)文件上傳和下載 16)不安全的加密存儲和傳輸

Java代碼審計實例

1)參數化查詢的方法正確和錯誤的使用 2)輸入和輸出驗證錯誤

3)敏感數據(手機驗證碼)泄露 4)密碼找回漏洞 5)任意用戶注冊

6)錯誤的邏輯判斷條件 7)萬能驗證碼 8)用戶權限控制錯誤

9)直接構造數據包訪問頁面功能 10)敏感信息(SMSSDK TOKEN)泄露 11)TOP10漏洞

第二天

軟件開發安全生命周期

1)了解安全需求的來源 2)了解安全需求分析的方法 3)了解威脅建模的方法

4)了解軟件成熟度的模型 5)了解軟件開發生命周期的概念 6)了解安全架構設計

7)了解代碼安全測試 8)了解模糊測試和滲透測試 9)了解ASVS

10)了解安全編碼規范 11)了解開發安全管理

安全軟件開發生命周期管控介紹

應用系統安全需求分析與設計

1)介紹應用系統安全需求分析方法 2)介紹應用系統安全設計方法

3)介紹應用系統安全需求與設計管控措施

應用系統安全開發與測試

1)介紹應用系統安全開發最佳實踐 2)介紹應用系統安全測試方法

3)介紹應用系統安全開發與測試框架 4)介紹應用系統安全開發與測試管控措施

應用系統安全上線與運維

1)介紹應用系統安全上線環境要求 2)介紹應用系統安全運維要求

3)介紹應用系統SOC平臺應用技術 4)介紹集中認證,賬戶管理,審計平臺技術

5)代碼安全與開發安全管理

安全開發基礎概念和安全開發整體實施概念

應用程序安全驗證標準

1)安全架構、設計與威脅建模(Architecture,design and threat modelling)

2)身份鑒別(Authentication) 3)會話管理(Session Management)

4)訪問控制(Access Control) 5)惡意輸入處理(Malicious input handling)

6)加密支撐組件(Cryptography at rest)

7)錯誤管理及記錄(Error Handling and Logging)

8)數據保護(Data Protection) 9)通訊相關(Communications)

10)HTTP安全配置(HTTP Security configuration)

11)惡意代碼控制(Malicious Controls) 12)業務邏輯(Business logic)

13)文件和資源調用安全(File and resources)

14)移動安全(Mobile Security) 15)Web服務(Web services NEW for 3.0)

16)安全配置(security Configuration NEW for 3.0)

APP移動應用安全開發指南

1)移動應用安全測試指南MSTG 2)架構,設計和威脅建模要求 3)數據存儲和隱私要求

4)加密要求 5)身份驗證和會話管理 6)網絡通信要求 7)平臺交互要求

8)代碼質量和編譯要求 9)韌性要求

認證過程

無認證考試

開班信息

暫無開班信息

相關課程

主站蜘蛛池模板: 在线观看日本亚洲一区 | 亚洲美女又黄又爽在线观看 | 激情内射亚洲一区二区三区爱妻 | 性生交大片免费看l | 日本爆乳无码中文字幕 | 亚洲男女内射在线播放 | 国产乱子影视频上线免费观看 | 一级片免费在线播放 | 国产精品乱码色情一区 | 春色校园亚洲愉拍自拍 | 永久免费无码网站在线观看个 | 国产精品久久久爽爽爽麻豆色哟哟 | 免费男人和女人牲交视频全黄 | 亚洲国产第一站精品蜜芽 | 人妻熟女视频一区二二区 | 欧洲人激情毛片无码视频 | 色欲综合久久中文字幕网 | 无码AV人片在线观看天堂 | 国产在线精品国自产拍影院同性 | 欧美成人看片一区二区三区尤物 | 精品欧美h无遮挡在线看中文 | porno麻豆| 爆乳美女午夜福利视频 | 一本一道av无码中文字幕麻豆 | 欧美综合自拍亚洲综合图片区 | 亚洲精品宾馆在线精品酒店 | 男人进去女人爽免费视频" 最新亚洲AV成人网站在线观看 | 亚洲蜜桃V妇女 | 在线视屏 | 亚洲综合无码一区二区三区 | 亚洲人成网站18禁止中文字幕 | 免费女人裸体视频无遮挡免费网站 | 香港三级日本三级a视频 | 91丨国产丨蚪窝海角社区 | 国产日韩欧美亚欧在线 | 精品人妻人人做人人爽夜夜爽 | 黄色影片免费观看 | 国产国拍亚洲精品MV在线观看" | 亚洲av日韩av不卡在线观看 | 亚洲精品国产AV成拍色拍 | 欧美a级v片在线观看 |