万师讲师网-优质讲师培训师供应商,讲师认证,找讲师来万师

陳國(guó)星
  • 陳國(guó)星企業(yè)IT團(tuán)隊(duì)技能提升引領(lǐng)者
  • 擅長(zhǎng)領(lǐng)域: 管理技能提升
  • 講師報(bào)價(jià): 面議
  • 常駐城市:廣州市
  • 學(xué)員評(píng)價(jià): 暫無(wú)評(píng)價(jià) 發(fā)表評(píng)價(jià)
  • 助理電話: 13370590290 QQ:863028124 微信掃碼加我好友
  • 在線咨詢

軟件安全設(shè)計(jì)與開(kāi)發(fā)實(shí)戰(zhàn)

主講老師:陳國(guó)星
發(fā)布時(shí)間:2024-09-30 14:49:23
課程領(lǐng)域:通用管理 其他
課程詳情:

【課程背景】

隨著互聯(lián)網(wǎng)時(shí)代的到來(lái),企業(yè)的應(yīng)用也逐步轉(zhuǎn)向互聯(lián)網(wǎng),以互聯(lián)網(wǎng)形式開(kāi)放給用戶進(jìn)行使用?而互聯(lián)網(wǎng)帶來(lái)最大的問(wèn)題就是安全問(wèn)題,企業(yè)如何解決互聯(lián)網(wǎng)應(yīng)用的安全問(wèn)題?

本課程在主動(dòng)的安全開(kāi)發(fā)框架指導(dǎo)下,深入剖析軟件開(kāi)發(fā)生命周期各階段的安全細(xì)節(jié)問(wèn)題,理解協(xié)同構(gòu)建安全系統(tǒng)的方法。并通過(guò)大量的動(dòng)手實(shí)操和相關(guān)案例貫穿所有的理論知識(shí),使學(xué)員熟練掌握代碼安全漏洞分析、編程規(guī)范、代碼質(zhì)量問(wèn)題分析、安全設(shè)計(jì)與防御常見(jiàn)問(wèn)題及解決方法。

【課程收益】

學(xué)會(huì)分析軟件安全脆弱性產(chǎn)生的根源

展示多種攻擊軟件的手段、指出軟件開(kāi)發(fā)過(guò)程中不同人員在設(shè)計(jì)和開(kāi)發(fā)中常犯的錯(cuò)誤

探討當(dāng)前軟件安全界關(guān)注的熱點(diǎn)問(wèn)題

總結(jié)和提高軟件質(zhì)量和安全性的指導(dǎo)思想、開(kāi)發(fā)策略、技術(shù)路線和實(shí)施方法

掌握代碼安全典型漏洞

安全漏洞攻防演練

掌握通用代碼編程規(guī)范

能夠?qū)Υa進(jìn)行質(zhì)量問(wèn)題分析

掌握項(xiàng)目的安全設(shè)計(jì)與防御

【課程對(duì)象】IT技術(shù)負(fù)責(zé)人、軟件架構(gòu)師、系統(tǒng)分析師、資深開(kāi)發(fā)人員、測(cè)試人員、信息技術(shù)安全部門(mén)的相關(guān)人員

【課程時(shí)間】2天

【課程大綱】


一、安全知識(shí)背景

1、安全基礎(chǔ)

當(dāng)前企業(yè)面臨的安全態(tài)勢(shì)分析

安全分類

Top 10安全問(wèn)題分析

安全案例分析

2、常見(jiàn)的Web攻擊手段

二、服務(wù)器&瀏覽器安全

1、服務(wù)器安全

服務(wù)器分等級(jí)隔離部署策略

應(yīng)用部署的目錄要求

服務(wù)器開(kāi)放賬號(hào)最小特權(quán)權(quán)限

端口白名單開(kāi)放策略

不同權(quán)限級(jí)別用戶增加額外訪問(wèn)控制

公共配置存儲(chǔ)的安全

檢測(cè)指定web應(yīng)用是否開(kāi)放非必須的http方法

http trace方法開(kāi)放測(cè)試

關(guān)閉后臺(tái)調(diào)試信息

應(yīng)用上傳路徑的安全監(jiān)控

2、瀏覽器安全

瀏覽器廠商對(duì)安全的日漸重視

同源策略

瀏覽器沙箱

惡意網(wǎng)址攔截

基于瀏覽器自身安全機(jī)制的提升

三、常用安全漏洞的攻與防-客戶端安全

1、跨站腳本攻擊(XSS)

什么是XSS

XSS為什么是一種熱門(mén)攻擊手段

XSS Payload的定義

Cookie劫持

XSS釣魚(yú)

常見(jiàn)的CSS攻擊平臺(tái)

XSS Worm

XSS構(gòu)造技巧

如何防御XSS

實(shí)戰(zhàn):XSS攻擊與防范實(shí)戰(zhàn)

2、跨站請(qǐng)求偽造(CSRF)

CSRF定義

CSRF可以做什么

CSRF漏洞現(xiàn)狀

CSRF的攻擊原理

如何防御CSRF

CSRF與XSS的比較

實(shí)戰(zhàn):CSRF修改用戶密碼以及防范措施

3、釣魚(yú)攻擊

什么是釣魚(yú)攻擊

釣魚(yú)攻擊的一般步驟

目前釣魚(yú)攻擊的調(diào)查報(bào)告統(tǒng)計(jì)

釣魚(yú)攻擊有哪些常見(jiàn)的方法

案例:釣魚(yú)攻擊

4、點(diǎn)擊劫持

點(diǎn)擊劫持的定義

常見(jiàn)的點(diǎn)擊劫持分類

5、HTML5安全

Iframe sandbox機(jī)制

Canvas

PostMessage跨窗口消息傳遞

WebStorage本地存儲(chǔ)

案例:Noreferer問(wèn)題演示與防范

四、常用安全漏洞的攻與防-服務(wù)端安全

1、SQL注入

SQL注入定義

SQL注入目的

常用的SQL注入語(yǔ)句

SQL注入方式

注入思路分析

SQL盲注與一般SQL注入的區(qū)別

如何防御SQL注入

實(shí)戰(zhàn):SQL注入攻擊與防范實(shí)戰(zhàn)

2、文件上傳和下載漏洞

文件上傳漏洞的定義

因文件上傳漏洞所帶來(lái)的安全問(wèn)題

必須具備的條件

文件上傳漏洞包括哪些類型

如何防御文件上傳漏洞

實(shí)戰(zhàn):文件上傳和下載漏洞注入攻擊與防范實(shí)戰(zhàn)

3、認(rèn)證與會(huì)話管理

認(rèn)證與授權(quán)的定義

認(rèn)證分類

密碼認(rèn)證的優(yōu)缺點(diǎn)

密碼設(shè)計(jì)應(yīng)遵循的原則

密碼出錯(cuò)策略設(shè)置

密碼輸入框的密文顯示

密碼的加密存儲(chǔ)

密碼的加密傳輸

初始化口令的要求

驗(yàn)證碼的安全使用

認(rèn)證處理模塊的合法性校驗(yàn)及認(rèn)證結(jié)果返回要求

關(guān)鍵事務(wù)處理的多級(jí)認(rèn)證和強(qiáng)身份認(rèn)證

會(huì)話重寫(xiě)

用戶賬號(hào)的鎖定策略

Session機(jī)制詳解

Session常用的攻擊漏洞

獲取sessionid的兩種手段

注銷(xiāo)時(shí)會(huì)話清除

單點(diǎn)登錄

如何進(jìn)行認(rèn)證測(cè)試

不安全的數(shù)據(jù)傳輸

服務(wù)端業(yè)務(wù)處理的流程順序限制

案例:Session劫持與防范

4、訪問(wèn)控制

不安全對(duì)象的引用

功能級(jí)的訪問(wèn)必須經(jīng)過(guò)認(rèn)證和鑒權(quán)

認(rèn)證和鑒權(quán)必須在服務(wù)器端處理

采用最小化權(quán)限控制策略

應(yīng)用程序運(yùn)行賬號(hào)和數(shù)據(jù)庫(kù)連接賬號(hào)的分離以及最小職權(quán)原則

操作系統(tǒng)文件的權(quán)限控制策略

訪問(wèn)控制的分類

垂直權(quán)限管理

水平權(quán)限管理

5、安全配置錯(cuò)誤

安全配置的定義

因安全配置錯(cuò)誤引發(fā)的安全問(wèn)題

如何防御安全配置錯(cuò)誤引發(fā)的安全問(wèn)題

案例:文件目錄的安全問(wèn)題

6、使用含有已知漏洞的組件

描述

所帶來(lái)的危害

解決辦法

7、未驗(yàn)證的重定向和轉(zhuǎn)發(fā)

案例

解決辦法

8、敏感信息泄露

敏感信息的定義

敏感信息的危害

敏感信息的案例

如何解決敏感信息泄露引發(fā)的問(wèn)題

如何進(jìn)行敏感信息泄露的測(cè)試

代碼中的敏感數(shù)據(jù)

禁止明文存儲(chǔ)密鑰和口令

禁止Cookie中存儲(chǔ)明文形式敏感數(shù)據(jù)

安全的加密算法推薦

日志中敏感數(shù)據(jù)存儲(chǔ)

敏感數(shù)據(jù)禁止緩存到頁(yè)面

敏感數(shù)據(jù)表單提交規(guī)則

使用帶證書(shū)的SSL

禁止URL中攜帶敏感信息

9、拒絕服務(wù)攻擊

網(wǎng)絡(luò)層的拒絕服務(wù)攻擊

應(yīng)用層的拒絕服務(wù)攻擊

如何防范應(yīng)用層的拒絕服務(wù)攻擊

10、安全審計(jì)

安全事件和操作事件的記錄

安全日志的訪問(wèn)權(quán)限控制

? 安全日志的分析

其他課程

微服務(wù)架構(gòu)設(shè)計(jì)與實(shí)戰(zhàn)
其他
【課程背景】隨著互聯(lián)網(wǎng)時(shí)代的到來(lái),數(shù)據(jù)量急劇增加,并發(fā)量也越來(lái)越大,傳統(tǒng)的單體應(yīng)用訪問(wèn)起來(lái)變得越來(lái)越緩慢?企業(yè)如何快速的找到應(yīng)用緩慢的根源并進(jìn)行快速的優(yōu)化?企業(yè)如何重新規(guī)劃和設(shè)計(jì)高可用高并發(fā)的分布式系統(tǒng)的架構(gòu),而微服務(wù)架構(gòu)已然成為分布式系統(tǒng)架構(gòu)最主流的實(shí)現(xiàn)方案。本課程首先從軟件架構(gòu)的演變歷程開(kāi)始分析,分析傳統(tǒng)的單體架構(gòu)是如何演變?yōu)槲⒎?wù)架構(gòu)的?探討了基于微服務(wù)架構(gòu)對(duì)團(tuán)隊(duì)技能以及團(tuán)隊(duì)組織架構(gòu)的要求,
軟件安全設(shè)計(jì)與開(kāi)發(fā)實(shí)戰(zhàn)
其他
【課程背景】隨著互聯(lián)網(wǎng)時(shí)代的到來(lái),企業(yè)的應(yīng)用也逐步轉(zhuǎn)向互聯(lián)網(wǎng),以互聯(lián)網(wǎng)形式開(kāi)放給用戶進(jìn)行使用?而互聯(lián)網(wǎng)帶來(lái)最大的問(wèn)題就是安全問(wèn)題,企業(yè)如何解決互聯(lián)網(wǎng)應(yīng)用的安全問(wèn)題?本課程在主動(dòng)的安全開(kāi)發(fā)框架指導(dǎo)下,深入剖析軟件開(kāi)發(fā)生命周期各階段的安全細(xì)節(jié)問(wèn)題,理解協(xié)同構(gòu)建安全系統(tǒng)的方法。并通過(guò)大量的動(dòng)手實(shí)操和相關(guān)案例貫穿所有的理論知識(shí),使學(xué)員熟練掌握代碼安全漏洞分析、編程規(guī)范、代碼質(zhì)量問(wèn)題分析、安全設(shè)計(jì)與防御常見(jiàn)
分布式架構(gòu)設(shè)計(jì)
其他
【課程背景】隨著互聯(lián)網(wǎng)時(shí)代的到來(lái),數(shù)據(jù)量急劇增加,并發(fā)量也越來(lái)越大,傳統(tǒng)的應(yīng)用訪問(wèn)起來(lái)變得越來(lái)越緩慢?企業(yè)如何快速的找到應(yīng)用緩慢的根源并進(jìn)行快速的優(yōu)化?企業(yè)如何重新規(guī)劃和設(shè)計(jì)高可用高并發(fā)的分布式系統(tǒng)的架構(gòu)?本課程圍繞實(shí)際的項(xiàng)目中遇到的各種瓶頸展開(kāi),一方面有針對(duì)性的分別從分布式系統(tǒng)中常用中間件、講解各類中間件的原理、應(yīng)用場(chǎng)景以及如何構(gòu)造高性能的大型的分布式的應(yīng)用系統(tǒng);另一方面,從數(shù)據(jù)庫(kù)層面如何應(yīng)對(duì)分
Java企業(yè)應(yīng)用開(kāi)發(fā)與項(xiàng)目實(shí)戰(zhàn)
項(xiàng)目管理
【課程背景】企業(yè)通過(guò)校招或社招的新員工如何快速掌握J(rèn)ava開(kāi)發(fā)的技能,進(jìn)入實(shí)際的企業(yè)項(xiàng)目開(kāi)發(fā)?企業(yè)已有員工想從其它崗位方向如何快速轉(zhuǎn)型Java企業(yè)應(yīng)用開(kāi)發(fā)?本課程采取由淺入深、案例實(shí)戰(zhàn)驅(qū)動(dòng)理論學(xué)習(xí)的教學(xué)方式,站在一個(gè)擁有多年Java開(kāi)發(fā)經(jīng)驗(yàn)的角度以理論+案例實(shí)戰(zhàn)的方式帶領(lǐng)學(xué)員攻克一個(gè)個(gè)Java企業(yè)應(yīng)用開(kāi)發(fā)的各個(gè)必備技能?包括像Java企業(yè)應(yīng)用開(kāi)發(fā)的核心技術(shù)有哪些?如何利用業(yè)界主流的技術(shù)框架Spri
授課見(jiàn)證
推薦講師

馬成功

Office超級(jí)實(shí)戰(zhàn)派講師,國(guó)內(nèi)IPO排版第一人

講師課酬: 面議

常駐城市:北京市

學(xué)員評(píng)價(jià):

賈倩

注冊(cè)形象設(shè)計(jì)師,國(guó)家二級(jí)企業(yè)培訓(xùn)師,國(guó)家二級(jí)人力資源管理師

講師課酬: 面議

常駐城市:深圳市

學(xué)員評(píng)價(jià):

鄭惠芳

人力資源專家

講師課酬: 面議

常駐城市:上海市

學(xué)員評(píng)價(jià):

晏世樂(lè)

資深培訓(xùn)師,職業(yè)演說(shuō)家,專業(yè)咨詢顧問(wèn)

講師課酬: 面議

常駐城市:深圳市

學(xué)員評(píng)價(jià):

文小林

實(shí)戰(zhàn)人才培養(yǎng)應(yīng)用專家

講師課酬: 面議

常駐城市:深圳市

學(xué)員評(píng)價(jià):

主站蜘蛛池模板: 权威废金属|废塑料|废纸|废铜|废钢价格|再生资源回收行情报价中心-中废网 | 密集架|电动密集架|移动密集架|黑龙江档案密集架-大量现货厂家销售 | 山东活动策划|济南活动公司|济南公关活动策划-济南锐嘉广告有限公司 | 扫地车厂家-山西洗地机-太原电动扫地车「大同朔州吕梁晋中忻州长治晋城洗地机」山西锦力环保科技有限公司 | 铝板冲孔网,不锈钢冲孔网,圆孔冲孔网板,鳄鱼嘴-鱼眼防滑板,盾构走道板-江拓数控冲孔网厂-河北江拓丝网有限公司 | 挤塑板-XPS挤塑板-挤塑板设备厂家[襄阳欧格] | 预制舱-电力集装箱预制舱-模块化预制舱生产厂家-腾达电器设备 | 数码管_LED贴片灯_LED数码管厂家-无锡市冠卓电子科技有限公司 | 杭州营业执照代办-公司变更价格-许可证办理流程_杭州福道财务管理咨询有限公司 | 卧涛科技有限公司科技项目申报公司|高新技术企业申报|专利申请 | 南京PVC快速门厂家南京快速卷帘门_南京pvc快速门_世界500强企业国内供应商_南京美高门业 | 有机肥设备生产制造厂家,BB掺混肥搅拌机、复合肥设备生产线,有机肥料全部加工设备多少钱,对辊挤压造粒机,有机肥造粒设备 -- 郑州程翔重工机械有限公司 | 工业rfid读写器_RFID工业读写器_工业rfid设备厂商-ANDEAWELL | MTK核心板|MTK开发板|MTK模块|4G核心板|4G模块|5G核心板|5G模块|安卓核心板|安卓模块|高通核心板-深圳市新移科技有限公司 | 会议会展活动拍摄_年会庆典演出跟拍_摄影摄像直播-艾木传媒 | 上海单片机培训|重庆曙海培训分支机构—CortexM3+uC/OS培训班,北京linux培训,Windows驱动开发培训|上海IC版图设计,西安linux培训,北京汽车电子EMC培训,ARM培训,MTK培训,Android培训 | 【孔氏陶粒】建筑回填陶粒-南京/合肥/武汉/郑州/重庆/成都/杭州陶粒厂家 | 合肥白癜风医院_[治疗白癜风]哪家好_合肥北大白癜风医院 | 密集架|电动密集架|移动密集架|黑龙江档案密集架-大量现货厂家销售 | DAIKIN电磁阀-意大利ATOS电磁阀-上海乾拓贸易有限公司 | 经济师考试_2025中级经济师报名时间_报名入口_考试时间_华课网校经济师培训网站 | 薪动-人力资源公司-灵活用工薪资代发-费用结算-残保金优化-北京秒付科技有限公司 | 龙门加工中心-数控龙门加工中心厂家价格-山东海特数控机床有限公司_龙门加工中心-数控龙门加工中心厂家价格-山东海特数控机床有限公司 | 韦伯电梯有限公司 | 钢格板|热镀锌钢格板|钢格栅板|钢格栅|格栅板-安平县昊泽丝网制品有限公司 | 开锐教育-学历提升-职称评定-职业资格培训-积分入户 | 标准品网_标准品信息网_【中检计量】 | 纯水设备_苏州皙全超纯水设备水处理设备生产厂家 | 恒温恒湿箱(药品/保健品/食品/半导体/细菌)-兰贝石(北京)科技有限公司 | 厦门ISO认证|厦门ISO9001认证|厦门ISO14001认证|厦门ISO45001认证-艾索咨询专注ISO认证行业 | 中空玻璃生产线,玻璃加工设备,全自动封胶线,铝条折弯机,双组份打胶机,丁基胶/卧式/立式全自动涂布机,玻璃设备-山东昌盛数控设备有限公司 | 工业设计,人工智能,体验式3D展示的智能技术交流服务平台-纳金网 J.S.Bach 圣巴赫_高端背景音乐系统_官网 | 脑钠肽-白介素4|白介素8试剂盒-研域(上海)化学试剂有限公司 | 南京欧陆电气股份有限公司-风力发电机官网 | 不锈钢水管-不锈钢燃气管-卫生级不锈钢管件-不锈钢食品级水管-广东双兴新材料集团有限公司 | 全自动面膜机_面膜折叠机价格_面膜灌装机定制_高速折棉机厂家-深圳市益豪科技有限公司 | 换网器_自动换网器_液压换网器--郑州海科熔体泵有限公司 | 无水硫酸铝,硫酸铝厂家-淄博双赢新材料科技有限公司 | 健康管理师报名入口,2025年健康管理师考试时间信息网-网站首页 塑料造粒机「厂家直销」-莱州鑫瑞迪机械有限公司 | 芜湖厨房设备_芜湖商用厨具_芜湖厨具设备-芜湖鑫环厨具有限公司 控显科技 - 工控一体机、工业显示器、工业平板电脑源头厂家 | 农产品溯源系统_农产品质量安全追溯系统_溯源系统 |