Szkolenie Bezpieczeństwo w testach

Poziom

Średniozaawansowany

Czas

20h / 3dni

Termin

Indywidualnie

Cena

Indywidualnie

Szkolenie Bezpieczeństwo w testach

Praktyczne szkolenie z testowania bezpieczeństwa aplikacji webowych, API i podstawowych komponentów mobilnych. Uczestnicy pracują z ruchem HTTP, narzędziami proxy, mechanizmami uwierzytelniania i autoryzacji oraz kontrolowanymi przykładami podatności, takimi jak błędy kontroli dostępu, injection, XSS, SSRF, CSRF, niebezpieczne przesyłanie plików i błędna konfiguracja zabezpieczeń. Zakres uwzględnia OWASP Top 10:2025, OWASP API Security Top 10:2023, CWE, CVE, CVSS oraz podstawy OWASP ASVS 5.0. Uczestnicy przygotowują przypadki testowe, dokumentują dowody podatności, oceniają ryzyko i formułują rekomendacje naprawcze.

Dla kogo jest to szkolenie?
  • logo infoshare Dla testerów oprogramowania, którzy chcą projektować i wykonywać podstawowe testy bezpieczeństwa aplikacji webowych i API
  • logo infoshare Dla osób rozwijających kompetencje potrzebne na stanowisku junior security testera lub junior pentestera aplikacji webowych
  • logo infoshare Dla programistów aplikacji webowych, którzy chcą rozpoznawać podatności, weryfikować zabezpieczenia i przygotowywać poprawki
Oczekiwane przygotowanie uczestników:
  • logo infoshare Podstawowa umiejętność programowania w języku Java, PHP, C# lub innym języku wykorzystywanym po stronie serwera
  • logo infoshare Podstawowa znajomość JavaScript oraz modelu działania kodu w przeglądarce
  • logo infoshare Podstawowa znajomość SQL, relacyjnych baz danych i zapytań parametryzowanych
  • logo infoshare Podstawowa znajomość architektury aplikacji obejmującej warstwę kliencką, serwer, API i bazę danych
  • logo infoshare Umiejętność korzystania z aplikacji webowych, narzędzi deweloperskich przeglądarki oraz formatu JSON
  • logo infoshare Podstawowa znajomość systemów operacyjnych, adresacji IP, DNS, TCP, TLS i protokołu HTTP

Czego nauczysz się na szkoleniu?

  • Przygotujesz model powierzchni ataku i przypadki testowe
  • Przechwycisz oraz zmodyfikujesz ruch HTTP
  • Zweryfikujesz wybrane podatności aplikacji webowej i API w kontrolowanym środowisku
  • Ocenisz ich ryzyko
  • Przygotujesz raport zawierający dowody, wpływ, ograniczenia testu i rekomendacje naprawcze

Program szkolenia

Dzień 1 – Podstawy bezpieczeństwa aplikacji i warsztat testera

 

Moduł 1 – Wprowadzenie do bezpieczeństwa aplikacji webowych

  • Architektura aplikacji webowych: przeglądarka, serwer HTTP, warstwa aplikacyjna, API, baza danych, usługi zewnętrzne, granice zaufania i powierzchnia ataku
  • OWASP Top 10:2025 i OWASP ASVS 5.0: kategorie ryzyka, wymagania bezpieczeństwa, kryteria weryfikacji i zakres testów
  • CWE, CVE i CVSS: klasy słabości, identyfikatory podatności, wektory oceny, kontekst środowiskowy i priorytety naprawcze

Moduł 2 – Zbieranie informacji

  • Pasywne źródła informacji: domeny, subdomeny, certyfikaty, metadane, pliki publiczne i informacje o technologiach
  • Aktywna identyfikacja zasobów: hosty, porty, usługi, wersje komponentów i dostępne interfejsy
  • Inwentaryzacja powierzchni ataku: ścieżki, parametry, formularze, endpointy API, mechanizmy logowania i granice autoryzowanego testu

Moduł 3 – Narzędzia testera bezpieczeństwa

  • Narzędzia deweloperskie przeglądarki: żądania, odpowiedzi, cookies, pamięć lokalna, kod JavaScript i analiza błędów
  • Proxy przechwytujące: konfiguracja przeglądarki, historia ruchu, certyfikat testowy, repeater i kodowanie danych
  • Protokoły FTP, HTTP i HTTPS: model komunikacji, metadane, poufność, integralność i uwierzytelnianie serwera
  • Struktura żądania HTTP: metoda, ścieżka, parametry, nagłówki, cookies, body, kodowanie i typ zawartości
  • Modyfikacja żądania GET: parametry zapytania, identyfikatory obiektów, nagłówki, cookies i analiza odpowiedzi
  • Modyfikacja żądań POST, PUT i DELETE: formularze, JSON, typ zawartości, identyfikatory zasobów i kontrola uprawnień

Moduł 4 – Podstawowa analiza podatności

  • SQL Injection: niezaufane dane wejściowe, kontekst zapytania, komunikaty błędów, warianty blind i zapytania parametryzowane
  • NoSQL Injection: operatory zapytań, niezaufane obiekty JSON, obejście filtrów i walidacja typów danych
  • OS Command Injection: metaznaki powłoki, argumenty procesów, uprawnienia aplikacji i bezpieczne interfejsy systemowe
  • Nieograniczone przesyłanie plików: rozszerzenie, typ MIME, sygnatura, nazwa, lokalizacja zapisu i kontrola dostępu
  • Dowód podatności: warunek wejściowy, żądanie testowe, odpowiedź, wpływ, ograniczenia i bezpieczny zakres weryfikacji

 

Dzień 2 – Podatności aplikacji webowych i zabezpieczenia

 

Moduł 5 – Wyciek danych

  • Zawartość logów: dane uwierzytelniające, tokeny, dane osobowe, identyfikatory sesji i informacje diagnostyczne
  • Publiczne repozytoria kodu: historia zmian, sekrety, pliki konfiguracyjne, zależności i artefakty procesu budowy
  • Kopie zapasowe i pliki tymczasowe: archiwa, pliki edytorów, eksporty baz danych i katalogi robocze
  • Mapy źródeł i metadane: pliki source map, komentarze, nazwy środowisk, ścieżki systemowe i wersje komponentów
  • Endpointy diagnostyczne: strony błędów, statusy aplikacji, dokumentacja API, panele administracyjne i metryki

Moduł 6 – Błędy konfiguracyjne

  • Szczegółowe komunikaty błędów: stos wywołań, zapytania, ścieżki systemowe, konfiguracja i wersje bibliotek
  • Tryby deweloperskie i debugowanie: dodatkowe endpointy, narzędzia administracyjne i ujawnienie danych środowiska
  • Domyślne konta i poświadczenia: konta testowe, hasła początkowe, role administracyjne i nieużywane interfejsy
  • Listing katalogów i pliki zapasowe: struktura aplikacji, pliki źródłowe, konfiguracja i dane tymczasowe
  • Zbędne funkcje i usługi: nieużywane metody HTTP, endpointy, moduły, przykładowe aplikacje i komponenty

Moduł 7 – Bezpieczeństwo ruchu sieciowego

  • TLS: certyfikaty, łańcuch zaufania, nazwa hosta, protokoły, mechanizmy kryptograficzne i przekierowanie HTTPS
  • Zawartość mieszana: zasoby HTTP w stronie HTTPS, utrata poufności i integralności oraz blokady przeglądarki
  • Nagłówki bezpieczeństwa HTTP: Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options i Referrer-Policy
  • Ochrona przed osadzaniem: frame-ancestors, X-Frame-Options, clickjacking i granice zaufanych źródeł
  • Same-Origin Policy: źródło dokumentu, dostęp do danych, skrypty międzydomenowe i izolacja przeglądarki
  • Cross-Origin Resource Sharing: żądania preflight, dozwolone źródła, metody, nagłówki, poświadczenia i ryzyko nadmiernych uprawnień

Moduł 8 – Podatności aplikacji webowych

  • Cross-Site Scripting: wariant reflected, stored i DOM-based, konteksty wyjściowe, kodowanie, sanityzacja i Content Security Policy
  • Bezpieczeństwo XML: parsery, schematy, encje, transformacje, niezaufane dokumenty i bezpieczna konfiguracja
  • XML External Entity: encje zewnętrzne, dostęp do plików, żądania sieciowe i konfiguracja parsera
  • XML Denial of Service: ekspansja encji, złożoność dokumentu, limity parsera, czas przetwarzania i pamięć
  • Cross-Site Request Forgery: sesja użytkownika, żądania zmieniające stan, tokeny anty-CSRF, SameSite i kontrola pochodzenia
  • Local File Inclusion: kontrola ścieżki, lokalne zasoby, kodowanie, normalizacja i ograniczenie dostępu
  • Remote File Inclusion: zewnętrzne źródła, dynamiczne ładowanie zasobów i lista dozwolonych lokalizacji
  • Directory Traversal: sekwencje przejścia, kodowanie, normalizacja ścieżki, katalog bazowy i autoryzacja
  • Brute Force: logowanie, odzyskiwanie konta, kody jednorazowe, limity prób, opóźnienia i blokady
  • Insecure Direct Object Reference: identyfikatory obiektów, autoryzacja na poziomie zasobu i testy negatywne
  • Server-Side Template Injection: kontekst szablonu, ekspresje, dane wejściowe, izolacja silnika i bezpieczne renderowanie
  • Server-Side Request Forgery: adres docelowy, przekierowania, DNS, zasoby wewnętrzne, metadane chmurowe i lista dozwolonych celów
  • Denial of Service i Application Denial of Service: kosztowne operacje, limity danych, timeouty, kolejki i kontrola zasobów
  • Podatności komponentów i łańcucha dostaw: zależności, pakiety, obrazy, SBOM, źródła artefaktów i priorytety aktualizacji

 

Dzień 3 – Bezpieczeństwo API, fuzzing i aplikacje mobilne

 

Moduł 9 – Bezpieczeństwo API

  • Architektura API: REST, zasoby, endpointy, metody HTTP, format JSON, wersjonowanie i dokumentacja
  • Uwierzytelnianie API: sesje, tokeny, klucze API, OAuth 2.0, OpenID Connect i cykl życia poświadczeń
  • Autoryzacja API: poziom obiektu, poziom funkcji, role, zakresy uprawnień i testy negatywne
  • Broken Object Level Authorization: identyfikatory zasobów, dostęp między użytkownikami i walidacja właściciela
  • Broken Function Level Authorization: funkcje administracyjne, metody HTTP, role i ukryte endpointy
  • Nadmierna ekspozycja właściwości: dane odpowiedzi, pola wewnętrzne, mass assignment i filtrowanie danych
  • Nieograniczone zużycie zasobów: limity żądań, rozmiary danych, koszt operacji, paginacja i timeouty
  • Błędna konfiguracja API: CORS, nagłówki, metody, komunikaty błędów, dokumentacja i środowiska testowe
  • Inwentaryzacja API: nieaktualne wersje, endpointy nieudokumentowane, zasoby testowe i zależności zewnętrzne
  • OWASP API Security Top 10:2023: kategorie ryzyka, przypadki testowe, dowody podatności i rekomendacje zabezpieczeń

Moduł 10 – Fuzzing aplikacji webowych i API

  • Słowniki testowe: ścieżki, parametry, nagłówki, wartości specjalne, typy danych i formaty wejściowe
  • Mutacje danych: długość, kodowanie, znaki specjalne, brakujące pola, nieoczekiwane typy i zagnieżdżone struktury
  • Zakres fuzzingu: dozwolone endpointy, limity obciążenia, konta testowe i ochrona danych laboratoryjnych
  • Ograniczenie tempa: liczba żądań, opóźnienia, współbieżność, timeouty i ochrona stabilności środowiska
  • Analiza wyników: kody odpowiedzi, różnice długości, czasy odpowiedzi, komunikaty błędów i anomalie zachowania
  • Walidacja znaleziska: powtarzalność, wpływ, eliminacja fałszywych alarmów i dokumentacja dowodu

Moduł 11 – Bezpieczeństwo aplikacji mobilnych

  • Architektura aplikacji mobilnej: aplikacja kliencka, system operacyjny, lokalne dane, API i usługi zewnętrzne
  • Proxy ruchu mobilnego: urządzenie lub emulator, certyfikat testowy, ruch HTTP(S), endpointy API i ograniczenia ochronne
  • Dane lokalne: pliki, bazy danych, pamięć podręczna, logi, schowek systemowy i bezpieczne magazyny kluczy
  • Analiza statyczna: pakiety aplikacji, manifesty, uprawnienia, zasoby, konfiguracja i wbudowane dane
  • Reverse engineering: struktura pakietu, kod pośredni, biblioteki, mechanizmy zaciemniania i granice autoryzowanego testu
  • OWASP MASVS i MASTG: obszary wymagań, przypadki testowe, dokumentacja wyników i ograniczenia analizy

Moduł 12 – Raport z testów bezpieczeństwa

  • Zakres testu: aplikacje, endpointy, środowisko, konta, ograniczenia i wyłączenia
  • Opis podatności: warunki wystąpienia, kroki odtworzenia, żądania, odpowiedzi i materiał dowodowy
  • Ocena ryzyka: wpływ techniczny, wpływ biznesowy, prawdopodobieństwo, CVSS i kontekst środowiskowy
  • Rekomendacje naprawcze: przyczyna źródłowa, zabezpieczenie docelowe, rozwiązanie tymczasowe i sposób walidacji
  • Retest: kryteria poprawki, przypadki pozytywne i negatywne, regresja oraz status podatności
  • Odpowiedzialność testera: autoryzacja, minimalizacja danych, bezpieczne przechowywanie dowodów i kontrola ujawnienia

Skontaktuj sie z nami

zorganizujemy dla Ciebie szkolenie dopasowane do Twoich potrzeb

Przemysław Wołosz

Key Account Manager

przemyslaw.wolosz@infoShareAcademy.com

    Administratorem danych osobowych jest InfoShare Academy Sp. z o.o. z siedzibą w Gdańsku, al. Grunwaldzka 427B, 80-309 Gdańsk, KRS: 0000531749, NIP: 5842742213. Dane osobowe przetwarzane są zgodnie z klauzulą informacyjną.