Der Kurs vermittelt essentielle Fähigkeiten für PHP-Entwickler, die notwendig sind, um ihre Anwendungen gegen aktuelle Angriffe über das Internet widerstandsfähig zu machen. Web-Schwachstellen werden anhand von PHP-basierten Beispielen diskutiert, die über die OWASP Top Ten hinausgehen und verschiedene Injektionsangriffe, Skript-Injektionen, Angriffe gegen die Session-Verwaltung in PHP, unsichere direkte Objektreferenzen, Probleme im Zusammenhang mit Datei-Uploads sowie viele weitere Themen behandeln. PHP-bezogene Schwachstellen werden nach standardisierten Kategorien wie fehlende oder unzulängliche Eingabevalidierung, fehlerhafte Fehler- und Ausnahmeverarbeitung, unsachgemäßer Einsatz von Sicherheitsfeatures sowie zeit- und zustandsbezogene Probleme zusammengefasst. Für die letzte Kategorie diskutierten wir Angriffe wie die Umgehung von open_basedir, Denial-of-Service durch magic float oder Hash-Tabellenkollisionsangriffe. In allen Fällen lernen die Teilnehmer die wichtigsten Techniken und Funktionen kennen, um die aufgelisteten Risiken abzumildern.
Ein besonderer Fokus liegt auf der Client-seitigen Sicherheit, wobei Sicherheitsprobleme von JavaScript, Ajax und HTML5 behandelt werden. Eine Reihe sicherheitsrelevanter Erweiterungen für PHP wie hash, mcrypt und OpenSSL für die Kryptographie oder Ctype, ext/filter und HTML Purifier zur Eingabevalidierung werden vorgestellt. Die besten Hardening-Praktiken werden im Zusammenhang mit der PHP-Konfiguration (Einstellung von php.ini), Apache und dem Server im Allgemeinen erläutert. Abschließend erhalten die Teilnehmer einen Überblick über verschiedene Sicherheitstestwerkzeuge und -techniken, die Entwickler und Tester nutzen können, darunter Security-Scanner, Penetrationstests und Exploit-Packs, Sniffer, Proxy-Server, Fuzzing-Tools und statische Quellcode-Analyse-Tools.
Sowohl die Einführung in Schwachstellen als auch die Konfigurationspraktiken werden durch eine Reihe praktischer Übungen unterstützt, die die Konsequenzen erfolgreicher Angriffe aufzeigen, demonstrieren, wie Abhilfemaßnahmen angewendet werden können, und die Nutzung verschiedener Erweiterungen und Tools vorstellen.
Teilnehmer, die diesen Kurs besuchen, werden
- Basics der Sicherheit, IT-Sicherheit und des sicheren Programmierens verstehen
- Web-Schwachstellen jenseits der OWASP Top Ten kennen lernen und wissen, wie sie vermieden werden können
- Schwachstellen auf Client-Seite und sichere Programmierpraktiken kennenlernen
- ein praktisches Verständnis für Kryptographie erwerben
- lernen, verschiedene Sicherheitsfeatures von PHP zu nutzen
- sich über typische Fehler bei der Programmierung informieren und diese vermeiden können
- über aktuelle Schwachstellen des PHP-Frameworks auf dem Laufenden sein
- praktisches Wissen im Umgang mit Sicherheitstest-Tools gewinnen
- Quellen und weiterführende Literatur zu sicheren Programmierpraktiken erhalten
Zielgruppe
Entwickler
Mehr Informationen...