Szkolenie Bezpieczeństwo aplikacji webowych

Poziom

Podstawowy

Czas

8h / 1dni

Termin

Indywidualnie

Cena

Indywidualnie

Szkolenie Bezpieczeństwo aplikacji webowych

Praktyczne szkolenie wprowadzające do testowania bezpieczeństwa aplikacji webowych. Uczestnicy poznają OWASP Top 10:2025, podstawy OWASP ASVS 5.0 i metodykę OWASP Web Security Testing Guide, analizują ruch HTTP oraz weryfikują typowe podatności w kontrolowanym środowisku laboratoryjnym. Zakres obejmuje błędy obsługi ścieżek i plików, SQL Injection, Command Injection, XSS, CSRF, ataki na sesje, mechanizmy logowania oraz przesyłanie plików. Uczestnicy przygotowują przypadki testowe, dokumentują dowody i wskazują właściwe zabezpieczenia.

Dla kogo jest to szkolenie?
  • logo infoshare Programistów aplikacji webowych znających podstawy HTML, JavaScript, SQL i protokołu HTTP
  • logo infoshare Testerów oprogramowania potrafiących korzystać z narzędzi deweloperskich przeglądarki i przygotowywać przypadki testowe
  • logo infoshare Administratorów systemów i sieci znających podstawy systemu Linux, usług webowych, TCP/IP, DNS i TLS
  • logo infoshare Osób rozpoczynających rozwój kompetencji w obszarze bezpieczeństwa aplikacji, które potrafią pracować z terminalem i odczytywać podstawowe żądania HTTP

Czego nauczysz się na tym szkoleniu?

  • Powiążesz wybrane kategorie OWASP Top 10:2025 z konkretnymi podatnościami aplikacji webowych
  • Przechwycisz i zmodyfikujesz żądania HTTP oraz przeanalizujesz odpowiedzi, nagłówki, parametry, pliki cookie i dane sesyjne
  • Przygotujesz przypadki testowe i zweryfikujesz wybrane podatności w kontrolowanym środowisku laboratoryjnym
  • Udokumentujesz warunki wystąpienia podatności, materiał dowodowy, możliwy wpływ oraz ograniczenia przeprowadzonego testu
  • Dobierzesz zabezpieczenia i przygotujesz kryteria retestu potwierdzającego skuteczność poprawki

Program szkolenia

Moduł 1: Wprowadzenie do bezpieczeństwa aplikacji webowych

  • OWASP – misja, cele i społeczność; OWASP Top 10:2025; OWASP ASVS 5.0; OWASP Web Security Testing Guide; OWASP Cheat Sheet Series; klasy podatności i wymagania bezpieczeństwa; architektura aplikacji webowej; model klient–serwer; protokół HTTP i HTTPS; metody, nagłówki, parametry, cookies i sesje; granice zaufania i powierzchnia ataku; przypadki testowe pozytywne i negatywne; autoryzacja i zakres testu; dane laboratoryjne; warunki przerwania; materiał dowodowy; ocena wpływu; rekomendacje naprawcze; kryteria retestu

Moduł 2: Kluczowe podatności aplikacji webowych

  • Path Traversal – parametry ścieżek, sekwencje przejścia między katalogami, kodowanie pojedyncze i wielokrotne, separatory systemowe, normalizacja ścieżki, katalog bazowy, listy dozwolonych plików, uprawnienia systemu plików, przypadki testowe i kryteria retestu
  • Local File Inclusion (LFI) – lokalne zasoby, dynamiczne ścieżki, rozszerzenia plików, kodowanie parametrów, błędy konfiguracji interpretera, separacja katalogów, minimalne uprawnienia procesu, bezpieczne mapowanie identyfikatorów i kontrola dostępu
  • Remote File Inclusion (RFI) – zewnętrzne źródła zasobów, dynamiczne ładowanie plików, konfiguracja środowiska, komunikacja wychodząca, listy dozwolonych lokalizacji, izolacja procesu, ograniczenie protokołów i walidacja źródła
  • SQL Injection – dane wejściowe w zapytaniach SQL, kontekst tekstowy i liczbowy, komunikaty błędów, warianty union-based, error-based, boolean-based i time-based blind, zapytania parametryzowane, procedury składowane, walidacja typów, minimalne uprawnienia konta bazy i bezpieczna obsługa błędów
  • Command Injection – parametry poleceń systemowych, metaznaki powłoki, argumenty procesu, kodowanie danych, listy dozwolonych wartości, bezpieczne interfejsy systemowe, izolacja procesu, minimalne uprawnienia, ograniczenie środowiska wykonawczego i rejestracja zdarzeń
  • Cross-Site Scripting (XSS) – wariant reflected, stored i DOM-based, źródła i ujścia danych, konteksty HTML, atrybutu, JavaScript i adresu URL, kodowanie kontekstowe, sanityzacja, bezpieczne interfejsy DOM, Content Security Policy, cookies HttpOnly i testy obejścia filtrów
  • Manipulacja plikami cookie i przejęcie sesji – identyfikatory sesji, przewidywalność tokenów, rotacja po logowaniu, unieważnienie po wylogowaniu, czas bezczynności, maksymalny czas sesji, atrybuty Secure, HttpOnly i SameSite, ochrona przed utrwaleniem sesji, kradzież tokenu i rejestracja anomalii
  • Ataki brute force – formularze logowania, odzyskiwanie konta, kody jednorazowe, enumeracja użytkowników, słabe poświadczenia, limity prób, opóźnienia, blokady czasowe, CAPTCHA, MFA, passkeys, alerty bezpieczeństwa i bezpieczne komunikaty błędów
  • Cross-Site Request Forgery (CSRF) – operacje zmieniające stan, automatyczne dołączanie cookies, tokeny anty-CSRF, powiązanie tokenu z sesją, atrybut SameSite, kontrola nagłówków Origin i Referer, ponowne uwierzytelnianie, potwierdzenie operacji i testy żądań międzydomenowych
  • Podatności mechanizmów przesyłania plików – rozszerzenia, typ MIME, sygnatura pliku, podwójne rozszerzenia, nazwy i ścieżki, rozmiar, zawartość aktywna, metadane, lokalizacja zapisu, losowe identyfikatory, uprawnienia, separacja od katalogu wykonywalnego, skanowanie plików i bezpieczne udostępnianie

Skontaktuj sie z nami

zorganizujemy dla Ciebie szkolenie dopasowane do Twoich potrzeb

Przemysław Wołosz

Key Account Manager

przemyslaw.wolosz@infoShareAcademy.com

    Administratorem danych osobowych jest InfoShare Academy Sp. z o.o. z siedzibą w Gdańsku, al. Grunwaldzka 427B, 80-309 Gdańsk, KRS: 0000531749, NIP: 5842742213. Dane osobowe przetwarzane są zgodnie z klauzulą informacyjną.