视频课程 编程

软件工程师应用程序安全与监控 (英文课程中文字幕)

¥5.00 已售 0
✓ 自动发货 ✓ 永久有效 ✓ 售后保障

资源介绍

视频数量:40个 总时长:3小时58分 课程介绍: 软件工程师应用程序安全与监控 你有没有想过,自己写的代码可能在某个你没注意到的角落里藏着一颗定时炸弹?说出来你可能不信,二十年前的那些安全漏洞,到现在依然是攻击者的最爱。OWASP十大安全风险的榜单翻来覆去就那么几个老面孔,可偏偏每年还是有人踩坑。 这就是为什么我想跟你聊聊这门课。 开发团队天天喊着"谁构建,谁运维",可真正把安全这事扛起来的工程师有多少?很多时候不是大家不想管,是真不知道怎么管、从哪下手。更要命的是,日志记录和监控做得一塌糊涂,登录失败没人管,系统异常没人看,等攻击者摸进来把事情闹大了才反应过来。到那时候,别说补救,能把影响范围说清楚就不错了。 课程会先带你认识DevSecOps这个词。说白了就是把安全嵌到开发和运维的骨头缝里,而不是等产品上线了再想起来补窟窿。你会学到"设计即安全"这个理念怎么落地,知道安全不该是安全团队的专属工作,而是每个写代码的人都要操心的事。 接下来会讲漏洞扫描和威胁建模。课程会手把手教你怎么给应用做体检,哪些地方最容易出问题、出了问题该怎么追踪。这里涉及到威胁监控的思路,还有安全圈子里那些绕不开的术语和概念,搞清楚这些你才能跟安全团队用同一套语言说话。 静态分析和动态分析是这门课的重点内容。静态分析就是在代码没跑起来的时候扫描它,找出那些一眼就能看出来的毛病;动态分析则是让程序跑起来,观察它实际运行时的表现,捕捉那些藏在执行流程里的问题。两种方法各有各的用处,结合着用才能覆盖面更广。 学完分析方法之后,课程会带你做代码审查。这里说的可不是随便找个人看看代码就完事了,而是系统性地讲自动化审查和人工审查怎么配合。你会接触到持续安全分析的概念,知道怎么在代码提交的环节就把问题拦住,不让有缺陷的代码流到生产环境。 OWASP十大安全漏洞这部分占了不小的篇幅。课程会从基础概念讲起,然后把前十条拆成几个批次逐一拆解,带你弄清楚每一类漏洞长什么样、会造成什么后果、攻击者一般怎么利用。紧接着会深入讲SQL注入的各种变形、跨站脚本攻击的手段,还有密钥和敏感信息怎么存才安全。这些知识点都是实战中经常会碰到的,搞明白了至少能少踩一半的坑。 开发环节的安全实践也会单独拿出来说。代码规范、依赖管理、开发环境的安全配置,这些听起来琐碎,但往往是出问题最多的地方。很多漏洞不是因为架构设计有问题,而是因为依赖库版本太老或者配置文件写错了。 后半部分的重心转到监控上来。你会学到监控和评估之间的区别,搞清楚一套监控体系应该包含哪些组件、需要采集哪些指标。课程会介绍Prometheus和Grafana这两个现在用得最多的监控工具,教你怎么用可视化面板把系统状态直观地呈现出来。告警规则怎么设置也是重点内容,告警发太多会麻木,发太少又可能漏掉真正的问题,这中间的度得拿捏好。 日志这块内容会放在最后讲。日志不是随便打几行字就完事了,怎么记录、记什么、怎么分析,这些决定了出问题时你能不能快速定位根因。 整门课差不多四个小时,节奏不拖沓,知识点一个接一个。学了之后你能建立一套完整的安全和监控知识框架,知道在开发阶段该做什么、上了线该盯什么,遇到问题该从哪里查起。不管你现在是刚入行还是在写代码的岗位干了几年,这套方法论都能用得上。