Acest curs oferă dezvoltatorilor PHP abilitățile esențiale necesare pentru a face aplicațiile lor rezistente la atacurile contemporane prin intermediul Internetului. Vulnerabilitățile web sunt discutate prin exemple bazate pe PHP, depășind top 10 OWASP și abordând diverse atacuri de tip injecție, injecții de script, atacuri împotriva gestionării sesiunilor în PHP, referințe directe nesigure la obiecte, probleme cu încărcarea fișierelor și multe altele. Vulnerabilitățile legate de PHP sunt introduse grupate în tipurile standard de vulnerabilități: validarea incorectă sau lipsa validării intrărilor, gestionarea erorilor și excepțiilor incorectă, utilizarea necorespunzătoare a funcționalităților de securitate și problemele legate de timp și stare. Pentru această ultimă categorie discutăm atacuri precum ocolirea directivei open_basedir, denegarea serviciului prin float-ul magic sau atacurile de coliziune în tabelele hash. În toate cazurile, participanții vor deveni familiarizați cu cele mai importante tehnici și funcții care trebuie utilizate pentru a atenua riscurile enumerate.
O atenție specială este acordată securității din partea clientului, abordând problemele de securitate ale JavaScript, Ajax și HTML5. Sunt prezentate o serie de extensii legate de securitate pentru PHP, cum ar fi hash, mcrypt și OpenSSL pentru criptografie, sau Ctype, ext/filter și HTML Purifier pentru validarea intrărilor. Cele mai bune practici de întărire a securității sunt prezentate în conexiune cu configurarea PHP (setarea php.ini), Apache și serverul în general. În final, se oferă o privire de ansamblu asupra diverselor instrumente și tehnici de testare a securității pe care dezvoltatorii și testerii le pot utiliza, inclusiv scannere de securitate, teste de penetrare, pachete de exploatare, sniffer-e, servere proxy, instrumente de fuzzing și analizatoare statice ale codului sursă.
Tant introducere vulnerabilităților cât și practicile de configurare sunt susținute de o serie de exerciții practice care demonstrează consecințele atacurilor cu succes, arătând cum se aplică tehnicile de atenuare și introduc utilizarea diverselor extensii și instrumente.
Participanții la acest curs vor
- A înțelege conceptele de bază ale securității, securității IT și programării securizate
- A învăța vulnerabilitățile web dincolo de OWASP Top Ten și să știe cum să le evite
- A învăța vulnerabilitățile din partea clientului și practicile de programare securizată
- A avea o înțelegere practică a criptografiei
- A învăța să utilizeze diverse funcționalități de securitate ale PHP
- A învăța despre greșelile tipice de programare și cum să le evite
- A fi informat despre vulnerabilitățile recente ale framework-ului PHP
- A obține cunoștințe practice în utilizarea instrumentelor de testare a securității
- A obține surse și lecturi suplimentare privind practicile de programare securizată
Public țintă
Dezvoltatori
Citește mai mult...