Szkolenie Bezpieczeństwo w testach
Poziom
ŚredniozaawansowanyCzas
20h / 3dniTermin
IndywidualnieCena
IndywidualnieSzkolenie Bezpieczeństwo w testach
Praktyczne szkolenie z testowania bezpieczeństwa aplikacji webowych, API i podstawowych komponentów mobilnych. Uczestnicy pracują z ruchem HTTP, narzędziami proxy, mechanizmami uwierzytelniania i autoryzacji oraz kontrolowanymi przykładami podatności, takimi jak błędy kontroli dostępu, injection, XSS, SSRF, CSRF, niebezpieczne przesyłanie plików i błędna konfiguracja zabezpieczeń. Zakres uwzględnia OWASP Top 10:2025, OWASP API Security Top 10:2023, CWE, CVE, CVSS oraz podstawy OWASP ASVS 5.0. Uczestnicy przygotowują przypadki testowe, dokumentują dowody podatności, oceniają ryzyko i formułują rekomendacje naprawcze.
Dla kogo jest to szkolenie?
Dla testerów oprogramowania, którzy chcą projektować i wykonywać podstawowe testy bezpieczeństwa aplikacji webowych i API
Dla osób rozwijających kompetencje potrzebne na stanowisku junior security testera lub junior pentestera aplikacji webowych
Dla programistów aplikacji webowych, którzy chcą rozpoznawać podatności, weryfikować zabezpieczenia i przygotowywać poprawki
Oczekiwane przygotowanie uczestników:
Podstawowa umiejętność programowania w języku Java, PHP, C# lub innym języku wykorzystywanym po stronie serwera
Podstawowa znajomość JavaScript oraz modelu działania kodu w przeglądarce
Podstawowa znajomość SQL, relacyjnych baz danych i zapytań parametryzowanych
Podstawowa znajomość architektury aplikacji obejmującej warstwę kliencką, serwer, API i bazę danych
Umiejętność korzystania z aplikacji webowych, narzędzi deweloperskich przeglądarki oraz formatu JSON
Podstawowa znajomość systemów operacyjnych, adresacji IP, DNS, TCP, TLS i protokołu HTTP
Czego nauczysz się na szkoleniu?
- Przygotujesz model powierzchni ataku i przypadki testowe
- Przechwycisz oraz zmodyfikujesz ruch HTTP
- Zweryfikujesz wybrane podatności aplikacji webowej i API w kontrolowanym środowisku
- Ocenisz ich ryzyko
- Przygotujesz raport zawierający dowody, wpływ, ograniczenia testu i rekomendacje naprawcze
Program szkolenia
Dzień 1 – Podstawy bezpieczeństwa aplikacji i warsztat testera
Moduł 1 – Wprowadzenie do bezpieczeństwa aplikacji webowych
- Architektura aplikacji webowych: przeglądarka, serwer HTTP, warstwa aplikacyjna, API, baza danych, usługi zewnętrzne, granice zaufania i powierzchnia ataku
- OWASP Top 10:2025 i OWASP ASVS 5.0: kategorie ryzyka, wymagania bezpieczeństwa, kryteria weryfikacji i zakres testów
- CWE, CVE i CVSS: klasy słabości, identyfikatory podatności, wektory oceny, kontekst środowiskowy i priorytety naprawcze
Moduł 2 – Zbieranie informacji
- Pasywne źródła informacji: domeny, subdomeny, certyfikaty, metadane, pliki publiczne i informacje o technologiach
- Aktywna identyfikacja zasobów: hosty, porty, usługi, wersje komponentów i dostępne interfejsy
- Inwentaryzacja powierzchni ataku: ścieżki, parametry, formularze, endpointy API, mechanizmy logowania i granice autoryzowanego testu
Moduł 3 – Narzędzia testera bezpieczeństwa
- Narzędzia deweloperskie przeglądarki: żądania, odpowiedzi, cookies, pamięć lokalna, kod JavaScript i analiza błędów
- Proxy przechwytujące: konfiguracja przeglądarki, historia ruchu, certyfikat testowy, repeater i kodowanie danych
- Protokoły FTP, HTTP i HTTPS: model komunikacji, metadane, poufność, integralność i uwierzytelnianie serwera
- Struktura żądania HTTP: metoda, ścieżka, parametry, nagłówki, cookies, body, kodowanie i typ zawartości
- Modyfikacja żądania GET: parametry zapytania, identyfikatory obiektów, nagłówki, cookies i analiza odpowiedzi
- Modyfikacja żądań POST, PUT i DELETE: formularze, JSON, typ zawartości, identyfikatory zasobów i kontrola uprawnień
Moduł 4 – Podstawowa analiza podatności
- SQL Injection: niezaufane dane wejściowe, kontekst zapytania, komunikaty błędów, warianty blind i zapytania parametryzowane
- NoSQL Injection: operatory zapytań, niezaufane obiekty JSON, obejście filtrów i walidacja typów danych
- OS Command Injection: metaznaki powłoki, argumenty procesów, uprawnienia aplikacji i bezpieczne interfejsy systemowe
- Nieograniczone przesyłanie plików: rozszerzenie, typ MIME, sygnatura, nazwa, lokalizacja zapisu i kontrola dostępu
- Dowód podatności: warunek wejściowy, żądanie testowe, odpowiedź, wpływ, ograniczenia i bezpieczny zakres weryfikacji
Dzień 2 – Podatności aplikacji webowych i zabezpieczenia
Moduł 5 – Wyciek danych
- Zawartość logów: dane uwierzytelniające, tokeny, dane osobowe, identyfikatory sesji i informacje diagnostyczne
- Publiczne repozytoria kodu: historia zmian, sekrety, pliki konfiguracyjne, zależności i artefakty procesu budowy
- Kopie zapasowe i pliki tymczasowe: archiwa, pliki edytorów, eksporty baz danych i katalogi robocze
- Mapy źródeł i metadane: pliki source map, komentarze, nazwy środowisk, ścieżki systemowe i wersje komponentów
- Endpointy diagnostyczne: strony błędów, statusy aplikacji, dokumentacja API, panele administracyjne i metryki
Moduł 6 – Błędy konfiguracyjne
- Szczegółowe komunikaty błędów: stos wywołań, zapytania, ścieżki systemowe, konfiguracja i wersje bibliotek
- Tryby deweloperskie i debugowanie: dodatkowe endpointy, narzędzia administracyjne i ujawnienie danych środowiska
- Domyślne konta i poświadczenia: konta testowe, hasła początkowe, role administracyjne i nieużywane interfejsy
- Listing katalogów i pliki zapasowe: struktura aplikacji, pliki źródłowe, konfiguracja i dane tymczasowe
- Zbędne funkcje i usługi: nieużywane metody HTTP, endpointy, moduły, przykładowe aplikacje i komponenty
Moduł 7 – Bezpieczeństwo ruchu sieciowego
- TLS: certyfikaty, łańcuch zaufania, nazwa hosta, protokoły, mechanizmy kryptograficzne i przekierowanie HTTPS
- Zawartość mieszana: zasoby HTTP w stronie HTTPS, utrata poufności i integralności oraz blokady przeglądarki
- Nagłówki bezpieczeństwa HTTP: Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options i Referrer-Policy
- Ochrona przed osadzaniem: frame-ancestors, X-Frame-Options, clickjacking i granice zaufanych źródeł
- Same-Origin Policy: źródło dokumentu, dostęp do danych, skrypty międzydomenowe i izolacja przeglądarki
- Cross-Origin Resource Sharing: żądania preflight, dozwolone źródła, metody, nagłówki, poświadczenia i ryzyko nadmiernych uprawnień
Moduł 8 – Podatności aplikacji webowych
- Cross-Site Scripting: wariant reflected, stored i DOM-based, konteksty wyjściowe, kodowanie, sanityzacja i Content Security Policy
- Bezpieczeństwo XML: parsery, schematy, encje, transformacje, niezaufane dokumenty i bezpieczna konfiguracja
- XML External Entity: encje zewnętrzne, dostęp do plików, żądania sieciowe i konfiguracja parsera
- XML Denial of Service: ekspansja encji, złożoność dokumentu, limity parsera, czas przetwarzania i pamięć
- Cross-Site Request Forgery: sesja użytkownika, żądania zmieniające stan, tokeny anty-CSRF, SameSite i kontrola pochodzenia
- Local File Inclusion: kontrola ścieżki, lokalne zasoby, kodowanie, normalizacja i ograniczenie dostępu
- Remote File Inclusion: zewnętrzne źródła, dynamiczne ładowanie zasobów i lista dozwolonych lokalizacji
- Directory Traversal: sekwencje przejścia, kodowanie, normalizacja ścieżki, katalog bazowy i autoryzacja
- Brute Force: logowanie, odzyskiwanie konta, kody jednorazowe, limity prób, opóźnienia i blokady
- Insecure Direct Object Reference: identyfikatory obiektów, autoryzacja na poziomie zasobu i testy negatywne
- Server-Side Template Injection: kontekst szablonu, ekspresje, dane wejściowe, izolacja silnika i bezpieczne renderowanie
- Server-Side Request Forgery: adres docelowy, przekierowania, DNS, zasoby wewnętrzne, metadane chmurowe i lista dozwolonych celów
- Denial of Service i Application Denial of Service: kosztowne operacje, limity danych, timeouty, kolejki i kontrola zasobów
- Podatności komponentów i łańcucha dostaw: zależności, pakiety, obrazy, SBOM, źródła artefaktów i priorytety aktualizacji
Dzień 3 – Bezpieczeństwo API, fuzzing i aplikacje mobilne
Moduł 9 – Bezpieczeństwo API
- Architektura API: REST, zasoby, endpointy, metody HTTP, format JSON, wersjonowanie i dokumentacja
- Uwierzytelnianie API: sesje, tokeny, klucze API, OAuth 2.0, OpenID Connect i cykl życia poświadczeń
- Autoryzacja API: poziom obiektu, poziom funkcji, role, zakresy uprawnień i testy negatywne
- Broken Object Level Authorization: identyfikatory zasobów, dostęp między użytkownikami i walidacja właściciela
- Broken Function Level Authorization: funkcje administracyjne, metody HTTP, role i ukryte endpointy
- Nadmierna ekspozycja właściwości: dane odpowiedzi, pola wewnętrzne, mass assignment i filtrowanie danych
- Nieograniczone zużycie zasobów: limity żądań, rozmiary danych, koszt operacji, paginacja i timeouty
- Błędna konfiguracja API: CORS, nagłówki, metody, komunikaty błędów, dokumentacja i środowiska testowe
- Inwentaryzacja API: nieaktualne wersje, endpointy nieudokumentowane, zasoby testowe i zależności zewnętrzne
- OWASP API Security Top 10:2023: kategorie ryzyka, przypadki testowe, dowody podatności i rekomendacje zabezpieczeń
Moduł 10 – Fuzzing aplikacji webowych i API
- Słowniki testowe: ścieżki, parametry, nagłówki, wartości specjalne, typy danych i formaty wejściowe
- Mutacje danych: długość, kodowanie, znaki specjalne, brakujące pola, nieoczekiwane typy i zagnieżdżone struktury
- Zakres fuzzingu: dozwolone endpointy, limity obciążenia, konta testowe i ochrona danych laboratoryjnych
- Ograniczenie tempa: liczba żądań, opóźnienia, współbieżność, timeouty i ochrona stabilności środowiska
- Analiza wyników: kody odpowiedzi, różnice długości, czasy odpowiedzi, komunikaty błędów i anomalie zachowania
- Walidacja znaleziska: powtarzalność, wpływ, eliminacja fałszywych alarmów i dokumentacja dowodu
Moduł 11 – Bezpieczeństwo aplikacji mobilnych
- Architektura aplikacji mobilnej: aplikacja kliencka, system operacyjny, lokalne dane, API i usługi zewnętrzne
- Proxy ruchu mobilnego: urządzenie lub emulator, certyfikat testowy, ruch HTTP(S), endpointy API i ograniczenia ochronne
- Dane lokalne: pliki, bazy danych, pamięć podręczna, logi, schowek systemowy i bezpieczne magazyny kluczy
- Analiza statyczna: pakiety aplikacji, manifesty, uprawnienia, zasoby, konfiguracja i wbudowane dane
- Reverse engineering: struktura pakietu, kod pośredni, biblioteki, mechanizmy zaciemniania i granice autoryzowanego testu
- OWASP MASVS i MASTG: obszary wymagań, przypadki testowe, dokumentacja wyników i ograniczenia analizy
Moduł 12 – Raport z testów bezpieczeństwa
- Zakres testu: aplikacje, endpointy, środowisko, konta, ograniczenia i wyłączenia
- Opis podatności: warunki wystąpienia, kroki odtworzenia, żądania, odpowiedzi i materiał dowodowy
- Ocena ryzyka: wpływ techniczny, wpływ biznesowy, prawdopodobieństwo, CVSS i kontekst środowiskowy
- Rekomendacje naprawcze: przyczyna źródłowa, zabezpieczenie docelowe, rozwiązanie tymczasowe i sposób walidacji
- Retest: kryteria poprawki, przypadki pozytywne i negatywne, regresja oraz status podatności
- Odpowiedzialność testera: autoryzacja, minimalizacja danych, bezpieczne przechowywanie dowodów i kontrola ujawnienia