Szkolenie OWASP & Testy bezpieczeństwa w DVWA
Poziom
PodstawowyCzas
16h / 2 dniTermin
IndywidualnieCena
IndywidualnieSzkolenie OWASP & Testy bezpieczeństwa w DVWA
Szkolenie OWASP & Testy bezpieczeństwa w DVWA to praktyczne wprowadzenie do testowania bezpieczeństwa aplikacji webowych w kontrolowanym środowisku laboratoryjnym. Uczestnicy poznają OWASP Top 10:2025, przygotowują odizolowane środowisko z Kali Linux i DVWA, analizują ruch HTTP oraz weryfikują typowe podatności za pomocą przeglądarki, Burp Suite, sqlmap i Hydra. Program obejmuje dobór przypadków testowych, analizę różnic między poziomami zabezpieczeń DVWA, dokumentowanie dowodów oraz wskazywanie mechanizmów naprawczych. Wszystkie ćwiczenia dotyczą wyłącznie systemów laboratoryjnych i danych testowych.
Dla kogo jest to szkolenie?
Programistów znających podstawy HTML, JavaScript, SQL i protokołu HTTP, którzy chcą rozpoznawać najczęstsze błędy bezpieczeństwa aplikacji
Testerów oprogramowania potrafiących korzystać z narzędzi deweloperskich przeglądarki, którzy rozpoczynają pracę z testami bezpieczeństwa
Administratorów systemów i członków zespołów DevOps znających podstawy systemu Linux, terminala, sieci TCP/IP i usług webowych
Osób rozpoczynających rozwój kompetencji w cyberbezpieczeństwie, które potrafią pracować z maszyną wirtualną i odczytywać podstawowe zapytania HTTP
Czego nauczysz się na tym szkoleniu?
- Powiążesz wybrane kategorie OWASP Top 10:2025 z podatnościami dostępnymi w środowisku DVWA
- Przygotujesz odizolowane środowisko laboratoryjne z Kali Linux, DVWA, serwerem webowym i bazą danych
- Zaprojektujesz i wykonasz przypadki testowe dla poziomów zabezpieczeń low, medium i high oraz porównasz zastosowane mechanizmy ochronne
- Zweryfikujesz podatności Path Traversal, File Inclusion, SQL Injection, Command Injection, XSS, CSRF, Brute Force i File Upload
- Przeanalizujesz ruch HTTP za pomocą Burp Suite i narzędzi przeglądarki oraz wykonasz kontrolowane testy z użyciem sqlmap i Hydra
- Przygotujesz raport zawierający żądania i odpowiedzi, dowody podatności, ocenę wpływu, ograniczenia testu, rekomendacje naprawcze i kryteria retestu
Program szkolenia
Dzień 1
Moduł 1: Wprowadzenie do bezpieczeństwa aplikacji webowych
- OWASP – misja, cele, społeczność oraz projekty OWASP Top 10, Web Security Testing Guide i Cheat Sheet Series
- OWASP Top 10:2025 – kategorie ryzyka, przykłady podatności, powiązania ze środowiskiem DVWA oraz ograniczenia klasyfikacji
- Bezpieczeństwo w cyklu życia aplikacji – wymagania, modelowanie zagrożeń, przegląd kodu, testy, obsługa podatności i retest
Moduł 2: Przygotowanie środowiska
- Izolowane środowisko laboratoryjne – maszyna wirtualna lub kontenery, sieć NAT albo host-only, snapshoty i brak publicznej ekspozycji
- Kali Linux – aktualizacje systemu, narzędzia testowe, katalog roboczy, dane testowe i organizacja materiału dowodowego
- DVWA – oficjalne repozytorium, Docker Compose lub lokalny stos PHP, konfiguracja aplikacji i inicjalizacja bazy danych
- Stos aplikacyjny DVWA – Apache, PHP, MariaDB, pliki konfiguracyjne, uprawnienia katalogów i logi usług
- Dostęp do DVWA – adres lokalny, konto testowe, poziomy zabezpieczeń, reset bazy i walidacja działania środowiska
Moduł 3: Podstawy testowania
- Metodyka testu bezpieczeństwa – autoryzacja, zakres, przypadki testowe, warunki przerwania, dowody, porządkowanie środowiska i raport
- Poziomy zabezpieczeń DVWA – low, medium i high, różnice implementacyjne, skuteczność kontroli i zakres testów porównawczych
- Kontrolowane środowisko testowe – dane syntetyczne, ograniczenie wpływu, bezpieczne tempo testów, ochrona artefaktów i zakaz testowania systemów zewnętrznych
Dzień 2
Moduł 4: Kluczowe podatności aplikacji webowych
- Path Traversal – manipulacja ścieżką, normalizacja, kodowanie, katalog bazowy, dowód odczytu i ograniczenie dostępu do plików
- Local File Inclusion i Remote File Inclusion – parametry ścieżek, lokalne i zewnętrzne zasoby, konfiguracja PHP, listy dozwolonych lokalizacji i bezpieczne ładowanie plików
- SQL Injection – kontekst zapytania, manipulacja parametrami, warianty oparte na błędach i blind, zapytania parametryzowane oraz minimalne uprawnienia bazy
- Command Injection – metaznaki powłoki, argumenty procesów, uprawnienia konta usługi, walidacja danych i bezpieczne interfejsy systemowe
- Cross-Site Scripting – wariant reflected, stored i DOM-based, konteksty wyjściowe, kodowanie, sanityzacja i Content Security Policy
- Bezpieczeństwo plików cookie i sesji – atrybuty Secure, HttpOnly i SameSite, identyfikatory sesji, rotacja, wylogowanie i ryzyko przejęcia sesji
- Brute Force – formularz logowania, słowniki testowe, ograniczenie tempa, blokady, opóźnienia, MFA i bezpieczne zasady ćwiczeń
- Cross-Site Request Forgery – żądania zmieniające stan, tokeny anty-CSRF, SameSite, weryfikacja pochodzenia i ponowne uwierzytelnianie
- File Upload – rozszerzenia, typ MIME, sygnatura pliku, nazwa, lokalizacja zapisu, przetwarzanie, uprawnienia i separacja od katalogu wykonywalnego
Moduł 5: Narzędzia w testach bezpieczeństwa
- Narzędzia Kali Linux – Burp Suite, sqlmap i Hydra, zakres zastosowania, konfiguracja, limity automatyzacji i walidacja ręczna
- Przeglądarka i narzędzia deweloperskie – żądania, odpowiedzi, nagłówki, cookies, pamięć lokalna, kod JavaScript i komunikaty konsoli
- Analiza ruchu HTTP i HTTPS – metody, ścieżki, parametry, nagłówki, body, kody odpowiedzi, sesje, przekierowania i granice widoczności szyfrowanego ruchu
Moduł 6: Podsumowanie
- Zabezpieczenia aplikacji webowych – walidacja danych, kodowanie wyjścia, zapytania parametryzowane, kontrola dostępu, ochrona sesji i bezpieczna konfiguracja
- Praktyki bezpiecznego wytwarzania oprogramowania – modelowanie zagrożeń, przegląd kodu, testy automatyczne i manualne, aktualizacje zależności, zarządzanie sekretami i logowanie zdarzeń
- Materiały i plan dalszej nauki – OWASP Web Security Testing Guide, OWASP Cheat Sheet Series, dokumentacja DVWA, laboratoria, raport z testu i kryteria retestu