Eğitim İçeriği
Giriş
OWASP Test Projesini Keşfetme
- Testin ilkeleri
- Test teknikleri
- Güvenlik testi gereksinimlerinin türetilmesi
- Güvenlik testlerinin geliştirme ve test iş akışlarına entegre edilmesi
- Güvenlik testi verilerinin analizi ve raporlanması
OWASP Test Çerçevesi ile Çalışma
- Aşama 1: Geliştirmeden önce
- Aşama 2: Tanım ve tasarım sırasında
- Aşama 3: Geliştirme sırasında
- Aşama 4: Dağıtım sırasında
- Aşama 5: Bakım ve operasyonlar
- Tipik bir yaşam döngüsü test iş akışı
- Sızma testi metodolojileri
Web Application Security Testi
- Giriş ve amaçlar
- Bilgi toplama
- Bilgi sızıntısı için arama motoru keşfi ve keşif yapma
- Web sunucusunun parmak izini çıkarma
- Bilgi sızıntısı için web sunucusu meta dosyalarını inceleme
- Web sunucusundaki uygulamaları numaralandırma
- Bilgi sızıntısı için web sayfası içeriğini inceleme
- Uygulama giriş noktalarını belirleme
- Uygulama aracılığıyla yürütme yollarını haritalama
- Web uygulama çerçevesinin parmak izini çıkarma
- Web uygulamasının parmak izini çıkarma
- Uygulama mimarisini haritalama
- Yapılandırma ve dağıtım yönetimi testi
- Ağ/altyapı yapılandırmasını test etme
- Uygulama platformu yapılandırmasını test etme
- Hassas bilgiler için dosya uzantısı işlemeyi test etme
- Hassas bilgiler için eski, yedek ve başvurulmayan dosyaları inceleme
- Altyapı ve uygulama yönetici arayüzlerini numaralandırma
- HTTP yöntemlerini test etme
- HTTP sıkı taşıma güvenliğini test etme
- RIA çapraz alan ilkesini test etme
- Dosya izinlerini test etme
- Alt alan devralımını test etme
- Bulut depolamasını test etme
Kimlik Management Testi
- Rol tanımlarını test etme
- Kullanıcı kayıt işlemini test etme
- Hesap sağlama işlemini test etme
- Hesap numaralandırması ve tahmin edilebilir kullanıcı hesabı için test etme
- Zayıf veya zorlanmamış kullanıcı adı ilkesi için test etme
Kimlik Doğrulama Testi
- Kimlik bilgilerinin şifrelenmiş bir kanal üzerinden taşındığını test etme
- Varsayılan kimlik bilgilerini test etme
- Zayıf kilitleme mekanizması için test etme
- Kimlik doğrulama şemasını atlatmak için test etme
- Güvenli olmayan şifre hatırlama için test etme
- Tarayıcı önbelleği zayıflığı için test etme
- Zayıf şifre ilkesi için test etme
- Zayıf güvenlik sorusu cevabı için test etme
- Zayıf şifre değiştirme veya sıfırlama işlevleri için test etme
- Alternatif kanalda daha zayıf kimlik doğrulama için test etme
Yetkilendirme Testi
- Dizin geçişi/dosya dahil etmeyi test etme
- Yetkilendirme şemasını atlatmak için test etme
- Ayrıcalık yükseltmeyi test etme
- Güvensiz doğrudan nesne başvurularını test etme
Oturum Management Testi
- Oturum yönetimi şemasını test etme
- Çerez özniteliklerini test etme
- Oturum sabitlemeyi test etme
- Açık oturum değişkenlerini test etme
- Çapraz site istek sahteciliğini test etme
- Oturum kapatma işlevselliğini test etme
- Oturum zaman aşımını test etme
- Oturum kafa karışıklığını test etme
- Oturum kaçırmayı test etme
Girdi Doğrulama Testi
- Yansıyan çapraz site betiğini test etme
- Saklanan çapraz site betiğini test etme
- HTTP fiil kurcalamasını test etme
- HTTP parametre kirliliğini test etme
- SQL enjeksiyonunu test etme
- Oracle’u test etme
- MySQL’i test etme
- SQL sunucusunu test etme
- PostgreSQL’ü test etme
- MS Access’yi test etme
- NoSQL enjeksiyonunu test etme
- ORM enjeksiyonunu test etme
- İstemci tarafı
- LDAP enjeksiyonunu test etme
- XML enjeksiyonunu test etme
- SSI enjeksiyonunu test etme
- XPath enjeksiyonunu test etme
- IMAP/SMTP enjeksiyonunu test etme
- Kod enjeksiyonunu test etme
- Yerel dosya dahil etmeyi test etme
- Uzak dosya dahil etmeyi test etme
- Komut enjeksiyonunu test etme
- Format dize enjeksiyonunu test etme
- Kuluçka açılmış güvenlik açığını test etme
- HTTP bölme/kaçakçılığı test etme
- HTTP gelen isteklerini test etme
- Ana bilgisayar başlığı enjeksiyonunu test etme
- Sunucu tarafı şablon enjeksiyonunu test etme
- Sunucu tarafı istek sahteciliğini test etme
Hata İşleme Testi
- Uygunsuz hata işlemeyi test etme
- Yığın izlerini test etme
Zayıf Cryptografi Testi
- Zayıf Taşıma Katmanı Güvenliğini test etme
- Oracle dolgusunu test etme
- Şifrelenmemiş kanallar üzerinden gönderilen hassas bilgileri test etme
- Zayıf şifrelemeyi test etme
Business Mantık Testi
- İş mantığına giriş
- İş mantığı veri doğrulamasını test etme
- Sahtekarlık istekleri oluşturma yeteneğini test etme
- Bütünlük kontrollerini test etme
- İşlem zamanlamasını test etme
- Bir fonksiyonun kaç kez kullanılabileceği sınırlarını test etme
- İş akışlarının atlatılmasını test etme
- Uygulama kötüye kullanımına karşı savunmayı test etme
- Beklenmeyen dosya türlerinin yüklenmesini test etme
- Kötü amaçlı dosyaların yüklenmesini test etme
İstemci Tarafı Testi
- DOM tabanlı çapraz site betiğini test etme
- JavaScript yürütmeyi test etme
- HTML enjeksiyonunu test etme
- İstemci tarafı URL yönlendirmesini test etme
- CSS enjeksiyonunu test etme
- İstemci tarafı kaynak manipülasyonunu test etme
- Çapraz köken kaynak paylaşımını test etme
- Çapraz site flaşlamasını test etme
- Tıklama hırsızlığını test etme
- WebSockets’i test etme
- Web mesajlaşmayı test etme
- Tarayıcı depolamasını test etme
- Çapraz site komut dosyası dahil etmeyi test etme
API Testing
- GraphQL’yi test etme
Raporlama
- Giriş
- Yönetici özeti
- Bulgular
- Ekler
Kurs İçin Gerekli Önbilgiler
- Web geliştirme yaşam döngüsüne genel bir anlayış
- Web uygulaması geliştirme, güvenlik ve test konusunda deneyim.
Hedef Kitle
- Geliştiriciler
- Mühendisler
- Mimarlar
Danışanlarımızın Yorumları (7)
Complex approach to the topic in connection to the practical examples, all this together with the trainer's energy and his huge experience.
Ihor - Osrodek Przetwarzania Informacji - Panstwowy Instytut Badawczy
Eğitim - Web Security with the OWASP Testing Framework
I found the entire OWASP course to be informative and well structured. If I had to pick one aspect that stood out the most, I'd say it was the coverage of web security vulnerabilities and the practical examples shown. The course helped me understand how to apply owasp concepts in various scenarios using different tools
Piotr - Osrodek Przetwarzania Informacji - Panstwowy Instytut Badawczy
Eğitim - Web Security with the OWASP Testing Framework
* great live-demos * good pacing * good intro to security testing
Robert McClure - EUROPOL
Eğitim - Web Security with the OWASP Testing Framework
the content and the knowledge of the trainer
Bogdan Birou - EUROPOL
Eğitim - Web Security with the OWASP Testing Framework
Great and relevant examples, good speed, good excercises. Highly recommended!
Istvan Visegradi - EUROPOL
Eğitim - Web Security with the OWASP Testing Framework
Very skilled and likable trainer. Interesting topics and real life examples.
Jon Lunde - Buypass AS
Eğitim - Web Security with the OWASP Testing Framework
Demos and exercises