视频课程 计算机安全

Web应用安全:OWASP Top 10实战指南 (英文课程中文字幕)

¥5.00 已售 0
✓ 自动发货 ✓ 永久有效 ✓ 售后保障

资源介绍

视频数量:24个 总时长:1小时24分 课程介绍: Web应用安全:OWASP Top 10实战指南 你在写代码的时候,有没有想过这样一个问题:明明功能都实现了,用户也用得好好的,怎么突然就被黑客攻陷了?数据泄露、业务瘫痪、甚至被勒索——这些听起来像是大公司才会遇到的倒霉事,其实每天都在无数中小型应用中悄悄发生。而大多数悲剧的根源,往往就是那么几个常见的安全漏洞,早就被安全专家们总结成册,却还是被一遍遍忽视。 这本册子,就是OWASP Top 10。 OWASP,全称开放Web应用安全项目,是一个全球性的非营利安全社区。过去二十多年里,他们持续追踪Web应用领域最危险的安全风险,每年发布一次Top 10榜单,成为安全测试、代码审计、合规审核等工作的核心参考标准。不管你是安全工程师、开发人员,还是产品经理,只要跟Web应用打交道,绕不开OWASP这三个字母。 这门课程就是围绕OWASP Top 10展开的,用不到一个半小时的时间,带你把这份安全清单从头到尾梳理一遍。 课程首先会花一点篇幅讲清楚几个基础问题:OWASP到底是什么,它为什么值得信赖,Web应用安全有哪些核心原则,以及安全的软件开发生命周期SDLC应该长什么样。这些内容不算复杂,但能帮你建立一个正确的安全认知框架——安全不是项目快上线时打补丁,而是从写第一行代码就开始的事情。 接下来进入核心内容。课程把OWASP Top 10分成三个部分来讲解。 第一部分关注访问控制和加密。你会看到Broken Access Control是怎么回事,系统明明设了权限,为什么用户还是能访问不该看到的东西。Cryptographic Failures则会告诉你,数据加密没做对跟没做加密没什么区别,密码明文存储、通信没加密这些老问题至今还在发生。Injection注入漏洞会重点讲,比如SQL注入,攻击者通过输入框往你的数据库里塞恶意代码,原理不复杂,但危害极大。 第二部分转向设计层面和配置问题。Security Misconfiguration说的是服务器部署时用了默认设置,开放端口、保留默认密码,这些看似偷懒的操作往往成为攻击者的切入点,所以系统加固才那么重要。Vulnerable and Outdated Components则涉及第三方依赖的隐患,你引入的每一个开源库都可能是定时炸弹,版本不更新、漏洞不修补,攻击者顺着这条供应链就能打进你的系统。Identification and Authentication Failures讲的是登录认证环节的漏洞,弱密码、会话管理混乱这些问题。Insecure Design则上升到架构层面,很多安全漏洞其实在系统设计阶段就埋下了种子。 第三部分关注数据完整性和监控告警。Software and Data Integrity Failures会讲代码被篡改、更新包被劫持替换的风险。Security Logging and Monitoring Failures告诉你,如果没有完善的日志记录和安全监控,黑客进来了你都发现不了,等数据都偷完了还在傻乎乎地运行。SSRF服务器端请求伪造是一种利用服务端发起请求的漏洞,攻击者让服务器替自己去访问内网资源。还有一节课专门对比了OWASP Top 10这些年的变化,帮助你理解安全威胁的演进趋势。 学完Top 10之后,课程还扩展了两个重要场景。 API安全部分会讲到OWASP API Security Top 10。API跟传统Web应用的安全模型很不一样,RESTful接口的无状态特性、移动端的调用方式、接口暴露的数据结构,都带来了新的挑战。如果你正在做后端开发或者移动端产品,这部分内容直接关系到你的系统能不能守住。 移动安全部分介绍了OWASP Mobile Security Project,包括移动应用的架构特点、本地数据存储的安全风险。现在 приложений遍地开花,移动端的安全问题往往比Web端更隐蔽,也更容易被忽视。 最后一章把这些知识落地到组织实践中。你会学到OWASP SAMM软件保障成熟度模型,这是帮助企业评估和改进安全能力的框架;ASVS应用安全验证标准,提供了具体可操作的检查清单;Top 10 Proactive Controls主动控制框架,告诉你从开发流程一开始就要落实哪些安全措施。课程最后会把这些原则融入DevOps生命周期,讲解在持续集成、持续部署的流水线里怎么把安全检查卡住。 整个课程下来,你对OWASP Top 10会有一个完整的理解,不只是知道有哪些漏洞类型,更重要的是理解它们的成因、危害和防御思路。API安全和移动安全的内容能帮你把知识面扩展到更广的场景,而组织实践的部分则让这些技术点真正落地到工作流程里。 对于正在学习Web开发的在校学生,这门课能帮你从一开始就树立安全意识,别再写出带着漏洞的毕业设计。对于已经工作的前后端工程师,它能帮你补上安全知识的短板,面试时被问到相关问题也不至于一脸懵。对于产品经理和技术管理者,了解这些框架能帮助你在规划项目时把安全需求考虑进去,而不是等产品上线了才发现问题。 一个半小时,不算长,但足够让你对Web应用安全有一个全局的认识。安全这件事,知道它存在才能避免它,知道它怎么发生才能防御它。OWASP Top 10就是那张地图,告诉你前方有哪些坑,以及怎么绕过去。