Ежедневно, с 8:30 до 22:30
Предзаказ
119

Тестирование безопасности

Средняя оценка 0.0 из 5 на основании 0 голосов (0)
0 0
0
Автор:
Сайт:
700 ₽
7000 ₽
-90%
Кэшбэк: 5% (35 ₽)
Курс будет выдан в течение 1-3 часов после оплаты.

Тестирование безопасности — одна из наиболее интересных тем во всей профессии тестировщика. Здесь пересекаются знания теории тестирования, поведения приложений, человеческой психологии и распространенных компьютерных ошибок.

Наиболее популярна эта тема для веб-приложений. Почему?

  • Веб-приложения ориентированы на массовое использование, поэтому сбои в работе, вызванные действиями злоумышленника, могут оказать негативное воздействие на большое количество ни в чём неповинных пользователей.
  • Веб-приложения могут хранить конфиденциальную информацию, утечка этих данных может иметь очень серьёзные последствия.
  • Доступ к веб-приложению имеет множество “недоверенных” пользователей, при этом владельцы или разработчики приложения как правило не могут контролировать или ограничивать их действия.
  • Обмен информацией между браузером и сервером происходит по открытым каналам с использованием открытых протоколов, поэтому сложно контролировать данные, передаваемые клиентами.
  • Разработка веб-приложений не всегда ведётся с должным вниманием к обеспечению защищенности и надёжности, потому что время разработки продукта для рынка — важнее качества.

Естественно, ошибки могут возникать не только в самих веб-приложениях. Уязвимость может находиться в веб-сервере, операционной системе, почтовой системе, или ftp-клиенте. Но задача создания защищенного окружения в большей степени находится в зоне ответственности системных администраторов, а вот защищенность веб-приложения — целиком на совести его разработчиков и тестировщиков.

На тренинге мы рассмотрим как простые способы поиска уязвимостей, не требующие особых знаний, так и более сложные и комплексные задачи, при тестировании которых придется углубиться в схемы работы приложений.

Краткое содержание курса:

Введение

  • что такое уязвимость
  • чем уязвимость отличается от бага
  • чем опасны уязвимости
  • что такое «вектор атаки» и эксплойт

Примеры логических уязвимостей

  • смена пароля чужого аккаунта и token
  • неавторизованный доступ к контенту
  • валидация данных и наборов данных

Брутфорс

  • что такое брутфорс
  • как устроена капча
  • словари паролей

HTML инъекция

  • что такое инъекция кода
  • чем опасны инъекции
  • пример простой HTML-инъекции
  • какие бывают способы борьбы с инъекциям
  • как устроено веб-приложение
  • свойства value, data и т.п.
  • чем опасна HTML-инъекция
  • пример поиска и использования HTML-инъекции

JavaScript-инъекция

  • где стоит искать JavaScript-инъекцию
  • чем опасна JavaScript-инъекция
  • пример JavaScript-инъекции

XSS атака

  • что такое XSS и отличается ли она от JavaScript-инъекции?
  • чем опасны XSS
  • что такое self-XSS
  • примеры XSS атак
  • как устроена авторизация и работа с cookie-файлами

CSRF — подделка запроса пользователя

  • что такое CSRF
  • что такое token запроса
  • чем опасен CSRF
  • пример CSRF

SQL-инъекция (часть I)

  • что такое SQL-инъекция
  • когда стоит искать SQL-инъекцию
  • чем опасна SQL-инъекция
  • пример инъекции для GET-запроса
  • сложный пример SQL-инъекции для POST-запроса — авторизация без пароля
  • что такое «слепая (blind) SQL-инъекция», способы поиска
  • комментирование в SQL и изменения вида запроса
  • пример SQL-инъекции на вставке данных Insert
  • работа с ответом сервера
  • пример слепой SQL-инъекции

Сканирование кода на наличие backdoor

  • что такое захват shell
  • чем опасен захват shell
  • как происходит захват shell и что такое exec
  • раскрытие полного пути (Full path disclosure)
  • пример захвата shell

Загрузка вредоносного файла на сервер

  • как файлы передаются на сервер
  • как обойти валидацию данных
  • чем опасен исполняемый файл на сервере
  • пример загрузки файла на сервер

Продвинутые техники

  • как устроены сканеры безопасности веб-приложений
  • что такое социальная инженерия
  • что такое Bug Bounty программы и причем тут тестирование безопасности

Технические требования

Для выполнения заданий вам потребуется:

  • Windows 7+ / Mac OS Mohave+ / Ubuntu 18.08+
  • Процессор i-серии (i3, i5, i7) или аналогичный от AMD
  • Минимум 4 GB RAM
  • 10 GB на жёстком диске
  • Разрешение экрана минимум 1280 x 800
Характеристики
Наличие Предзаказ Тип Видео Размещение на сайте 11.02.2020 Артикул 119

Об авторах

Фото: Software Testing
0.0
Software Testing
Учебный центр портала Software-Testing.ru, работающего с 2004 года. Курсы для тестировщиков: API и Postman, SQL, Docker, DevTools, тестирование безопасности.

Отзывы и комментарии

Отзывов ещё нет, будьте первыми

Написать отзыв
Нажимая "Отправить" Вы соглашаетесь с правилами публикации и даёте согласие на обработку персональных данных. Администрация не несёт ответственности за содержание отзывов.

Похожие товары:

Постер товара: Протоколы и сети: веб-безопасность
Скидка 85%
Предзаказ
Средняя оценка 5.0 из 5 на основании 1 голосов
Протоколы и сети: веб-безопасность
Безопасность приложений
Постер товара: Python QA Engineer
Скидка 93%
Предзаказ
Средняя оценка 5.0 из 5 на основании 1 голосов
Python QA Engineer
API-тестирование
Постер товара: Тестирование без требований: выявление и восстановление информации о продукте
Скидка 87%
Предзаказ
Средняя оценка 0.0 из 5 на основании 0 голосов
Тестирование без требований: выявление и восстановление информации о продукте
Ручное тестирование и тест-дизайн
Постер товара: Ручное тестирование
Скидка 87%
Предзаказ
Средняя оценка 0.0 из 5 на основании 0 голосов
Ручное тестирование
Ручное тестирование и тест-дизайн
Постер товара: Вводный курс Тестировщик ПО
Скидка 60%
Предзаказ
Средняя оценка 0.0 из 5 на основании 0 голосов
Вводный курс Тестировщик ПО
Ручное тестирование и тест-дизайн
Постер товара: Автоматизация тестирования веб-приложений с помощью Selenium
Скидка 66%
Предзаказ
Средняя оценка 0.0 из 5 на основании 0 голосов
Автоматизация тестирования веб-приложений с помощью Selenium
Автоматизация UI-тестов
Постер товара: Аудит и оптимизация QA-процессов
Скидка 89%
Предзаказ
Средняя оценка 0.0 из 5 на основании 0 голосов
Аудит и оптимизация QA-процессов
Тестирование и QA
Постер товара: Основы этичного хакинга
Скидка 67%
Предзаказ
Средняя оценка 0.0 из 5 на основании 0 голосов
Основы этичного хакинга
Этичный хакинг и пентестинг