Szkolenie Bezpieczeństwo aplikacji webowych
Poziom
PodstawowyCzas
8h / 1dniTermin
IndywidualnieCena
IndywidualnieSzkolenie Bezpieczeństwo aplikacji webowych
Praktyczne szkolenie wprowadzające do testowania bezpieczeństwa aplikacji webowych. Uczestnicy poznają OWASP Top 10:2025, podstawy OWASP ASVS 5.0 i metodykę OWASP Web Security Testing Guide, analizują ruch HTTP oraz weryfikują typowe podatności w kontrolowanym środowisku laboratoryjnym. Zakres obejmuje błędy obsługi ścieżek i plików, SQL Injection, Command Injection, XSS, CSRF, ataki na sesje, mechanizmy logowania oraz przesyłanie plików. Uczestnicy przygotowują przypadki testowe, dokumentują dowody i wskazują właściwe zabezpieczenia.
Dla kogo jest to szkolenie?
Programistów aplikacji webowych znających podstawy HTML, JavaScript, SQL i protokołu HTTP
Testerów oprogramowania potrafiących korzystać z narzędzi deweloperskich przeglądarki i przygotowywać przypadki testowe
Administratorów systemów i sieci znających podstawy systemu Linux, usług webowych, TCP/IP, DNS i TLS
Osób rozpoczynających rozwój kompetencji w obszarze bezpieczeństwa aplikacji, które potrafią pracować z terminalem i odczytywać podstawowe żądania HTTP
Czego nauczysz się na tym szkoleniu?
- Powiążesz wybrane kategorie OWASP Top 10:2025 z konkretnymi podatnościami aplikacji webowych
- Przechwycisz i zmodyfikujesz żądania HTTP oraz przeanalizujesz odpowiedzi, nagłówki, parametry, pliki cookie i dane sesyjne
- Przygotujesz przypadki testowe i zweryfikujesz wybrane podatności w kontrolowanym środowisku laboratoryjnym
- Udokumentujesz warunki wystąpienia podatności, materiał dowodowy, możliwy wpływ oraz ograniczenia przeprowadzonego testu
- Dobierzesz zabezpieczenia i przygotujesz kryteria retestu potwierdzającego skuteczność poprawki
Program szkolenia
Moduł 1: Wprowadzenie do bezpieczeństwa aplikacji webowych
- OWASP – misja, cele i społeczność; OWASP Top 10:2025; OWASP ASVS 5.0; OWASP Web Security Testing Guide; OWASP Cheat Sheet Series; klasy podatności i wymagania bezpieczeństwa; architektura aplikacji webowej; model klient–serwer; protokół HTTP i HTTPS; metody, nagłówki, parametry, cookies i sesje; granice zaufania i powierzchnia ataku; przypadki testowe pozytywne i negatywne; autoryzacja i zakres testu; dane laboratoryjne; warunki przerwania; materiał dowodowy; ocena wpływu; rekomendacje naprawcze; kryteria retestu
Moduł 2: Kluczowe podatności aplikacji webowych
- Path Traversal – parametry ścieżek, sekwencje przejścia między katalogami, kodowanie pojedyncze i wielokrotne, separatory systemowe, normalizacja ścieżki, katalog bazowy, listy dozwolonych plików, uprawnienia systemu plików, przypadki testowe i kryteria retestu
- Local File Inclusion (LFI) – lokalne zasoby, dynamiczne ścieżki, rozszerzenia plików, kodowanie parametrów, błędy konfiguracji interpretera, separacja katalogów, minimalne uprawnienia procesu, bezpieczne mapowanie identyfikatorów i kontrola dostępu
- Remote File Inclusion (RFI) – zewnętrzne źródła zasobów, dynamiczne ładowanie plików, konfiguracja środowiska, komunikacja wychodząca, listy dozwolonych lokalizacji, izolacja procesu, ograniczenie protokołów i walidacja źródła
- SQL Injection – dane wejściowe w zapytaniach SQL, kontekst tekstowy i liczbowy, komunikaty błędów, warianty union-based, error-based, boolean-based i time-based blind, zapytania parametryzowane, procedury składowane, walidacja typów, minimalne uprawnienia konta bazy i bezpieczna obsługa błędów
- Command Injection – parametry poleceń systemowych, metaznaki powłoki, argumenty procesu, kodowanie danych, listy dozwolonych wartości, bezpieczne interfejsy systemowe, izolacja procesu, minimalne uprawnienia, ograniczenie środowiska wykonawczego i rejestracja zdarzeń
- Cross-Site Scripting (XSS) – wariant reflected, stored i DOM-based, źródła i ujścia danych, konteksty HTML, atrybutu, JavaScript i adresu URL, kodowanie kontekstowe, sanityzacja, bezpieczne interfejsy DOM, Content Security Policy, cookies HttpOnly i testy obejścia filtrów
- Manipulacja plikami cookie i przejęcie sesji – identyfikatory sesji, przewidywalność tokenów, rotacja po logowaniu, unieważnienie po wylogowaniu, czas bezczynności, maksymalny czas sesji, atrybuty Secure, HttpOnly i SameSite, ochrona przed utrwaleniem sesji, kradzież tokenu i rejestracja anomalii
- Ataki brute force – formularze logowania, odzyskiwanie konta, kody jednorazowe, enumeracja użytkowników, słabe poświadczenia, limity prób, opóźnienia, blokady czasowe, CAPTCHA, MFA, passkeys, alerty bezpieczeństwa i bezpieczne komunikaty błędów
- Cross-Site Request Forgery (CSRF) – operacje zmieniające stan, automatyczne dołączanie cookies, tokeny anty-CSRF, powiązanie tokenu z sesją, atrybut SameSite, kontrola nagłówków Origin i Referer, ponowne uwierzytelnianie, potwierdzenie operacji i testy żądań międzydomenowych
- Podatności mechanizmów przesyłania plików – rozszerzenia, typ MIME, sygnatura pliku, podwójne rozszerzenia, nazwy i ścieżki, rozmiar, zawartość aktywna, metadane, lokalizacja zapisu, losowe identyfikatory, uprawnienia, separacja od katalogu wykonywalnego, skanowanie plików i bezpieczne udostępnianie