Szkolenie OWASP & Testy bezpieczeństwa w DVWA

Poziom

Podstawowy

Czas

16h / 2 dni

Termin

Indywidualnie

Cena

Indywidualnie

Szkolenie OWASP & Testy bezpieczeństwa w DVWA

Szkolenie OWASP & Testy bezpieczeństwa w DVWA to praktyczne wprowadzenie do testowania bezpieczeństwa aplikacji webowych w kontrolowanym środowisku laboratoryjnym. Uczestnicy poznają OWASP Top 10:2025, przygotowują odizolowane środowisko z Kali Linux i DVWA, analizują ruch HTTP oraz weryfikują typowe podatności za pomocą przeglądarki, Burp Suite, sqlmap i Hydra. Program obejmuje dobór przypadków testowych, analizę różnic między poziomami zabezpieczeń DVWA, dokumentowanie dowodów oraz wskazywanie mechanizmów naprawczych. Wszystkie ćwiczenia dotyczą wyłącznie systemów laboratoryjnych i danych testowych.

Dla kogo jest to szkolenie?
  • logo infoshare Programistów znających podstawy HTML, JavaScript, SQL i protokołu HTTP, którzy chcą rozpoznawać najczęstsze błędy bezpieczeństwa aplikacji
  • logo infoshare Testerów oprogramowania potrafiących korzystać z narzędzi deweloperskich przeglądarki, którzy rozpoczynają pracę z testami bezpieczeństwa
  • logo infoshare Administratorów systemów i członków zespołów DevOps znających podstawy systemu Linux, terminala, sieci TCP/IP i usług webowych
  • logo infoshare Osób rozpoczynających rozwój kompetencji w cyberbezpieczeństwie, które potrafią pracować z maszyną wirtualną i odczytywać podstawowe zapytania HTTP

Czego nauczysz się na tym szkoleniu?

  • Powiążesz wybrane kategorie OWASP Top 10:2025 z podatnościami dostępnymi w środowisku DVWA
  • Przygotujesz odizolowane środowisko laboratoryjne z Kali Linux, DVWA, serwerem webowym i bazą danych
  • Zaprojektujesz i wykonasz przypadki testowe dla poziomów zabezpieczeń low, medium i high oraz porównasz zastosowane mechanizmy ochronne
  • Zweryfikujesz podatności Path Traversal, File Inclusion, SQL Injection, Command Injection, XSS, CSRF, Brute Force i File Upload
  • Przeanalizujesz ruch HTTP za pomocą Burp Suite i narzędzi przeglądarki oraz wykonasz kontrolowane testy z użyciem sqlmap i Hydra
  • Przygotujesz raport zawierający żądania i odpowiedzi, dowody podatności, ocenę wpływu, ograniczenia testu, rekomendacje naprawcze i kryteria retestu

Program szkolenia

Dzień 1

 

Moduł 1: Wprowadzenie do bezpieczeństwa aplikacji webowych

  • OWASP – misja, cele, społeczność oraz projekty OWASP Top 10, Web Security Testing Guide i Cheat Sheet Series
  • OWASP Top 10:2025 – kategorie ryzyka, przykłady podatności, powiązania ze środowiskiem DVWA oraz ograniczenia klasyfikacji
  • Bezpieczeństwo w cyklu życia aplikacji – wymagania, modelowanie zagrożeń, przegląd kodu, testy, obsługa podatności i retest

Moduł 2: Przygotowanie środowiska

  • Izolowane środowisko laboratoryjne – maszyna wirtualna lub kontenery, sieć NAT albo host-only, snapshoty i brak publicznej ekspozycji
  • Kali Linux – aktualizacje systemu, narzędzia testowe, katalog roboczy, dane testowe i organizacja materiału dowodowego
  • DVWA – oficjalne repozytorium, Docker Compose lub lokalny stos PHP, konfiguracja aplikacji i inicjalizacja bazy danych
  • Stos aplikacyjny DVWA – Apache, PHP, MariaDB, pliki konfiguracyjne, uprawnienia katalogów i logi usług
  • Dostęp do DVWA – adres lokalny, konto testowe, poziomy zabezpieczeń, reset bazy i walidacja działania środowiska

Moduł 3: Podstawy testowania

  • Metodyka testu bezpieczeństwa – autoryzacja, zakres, przypadki testowe, warunki przerwania, dowody, porządkowanie środowiska i raport
  • Poziomy zabezpieczeń DVWA – low, medium i high, różnice implementacyjne, skuteczność kontroli i zakres testów porównawczych
  • Kontrolowane środowisko testowe – dane syntetyczne, ograniczenie wpływu, bezpieczne tempo testów, ochrona artefaktów i zakaz testowania systemów zewnętrznych

 

Dzień 2

 

Moduł 4: Kluczowe podatności aplikacji webowych

  • Path Traversal – manipulacja ścieżką, normalizacja, kodowanie, katalog bazowy, dowód odczytu i ograniczenie dostępu do plików
  • Local File Inclusion i Remote File Inclusion – parametry ścieżek, lokalne i zewnętrzne zasoby, konfiguracja PHP, listy dozwolonych lokalizacji i bezpieczne ładowanie plików
  • SQL Injection – kontekst zapytania, manipulacja parametrami, warianty oparte na błędach i blind, zapytania parametryzowane oraz minimalne uprawnienia bazy
  • Command Injection – metaznaki powłoki, argumenty procesów, uprawnienia konta usługi, walidacja danych i bezpieczne interfejsy systemowe
  • Cross-Site Scripting – wariant reflected, stored i DOM-based, konteksty wyjściowe, kodowanie, sanityzacja i Content Security Policy
  • Bezpieczeństwo plików cookie i sesji – atrybuty Secure, HttpOnly i SameSite, identyfikatory sesji, rotacja, wylogowanie i ryzyko przejęcia sesji
  • Brute Force – formularz logowania, słowniki testowe, ograniczenie tempa, blokady, opóźnienia, MFA i bezpieczne zasady ćwiczeń
  • Cross-Site Request Forgery – żądania zmieniające stan, tokeny anty-CSRF, SameSite, weryfikacja pochodzenia i ponowne uwierzytelnianie
  • File Upload – rozszerzenia, typ MIME, sygnatura pliku, nazwa, lokalizacja zapisu, przetwarzanie, uprawnienia i separacja od katalogu wykonywalnego

Moduł 5: Narzędzia w testach bezpieczeństwa

  • Narzędzia Kali Linux – Burp Suite, sqlmap i Hydra, zakres zastosowania, konfiguracja, limity automatyzacji i walidacja ręczna
  • Przeglądarka i narzędzia deweloperskie – żądania, odpowiedzi, nagłówki, cookies, pamięć lokalna, kod JavaScript i komunikaty konsoli
  • Analiza ruchu HTTP i HTTPS – metody, ścieżki, parametry, nagłówki, body, kody odpowiedzi, sesje, przekierowania i granice widoczności szyfrowanego ruchu

Moduł 6: Podsumowanie

  • Zabezpieczenia aplikacji webowych – walidacja danych, kodowanie wyjścia, zapytania parametryzowane, kontrola dostępu, ochrona sesji i bezpieczna konfiguracja
  • Praktyki bezpiecznego wytwarzania oprogramowania – modelowanie zagrożeń, przegląd kodu, testy automatyczne i manualne, aktualizacje zależności, zarządzanie sekretami i logowanie zdarzeń
  • Materiały i plan dalszej nauki – OWASP Web Security Testing Guide, OWASP Cheat Sheet Series, dokumentacja DVWA, laboratoria, raport z testu i kryteria retestu

Skontaktuj sie z nami

zorganizujemy dla Ciebie szkolenie dopasowane do Twoich potrzeb

Przemysław Wołosz

Key Account Manager

przemyslaw.wolosz@infoShareAcademy.com

    Administratorem danych osobowych jest InfoShare Academy Sp. z o.o. z siedzibą w Gdańsku, al. Grunwaldzka 427B, 80-309 Gdańsk, KRS: 0000531749, NIP: 5842742213. Dane osobowe przetwarzane są zgodnie z klauzulą informacyjną.