随着全球范围内网络安全事件的日益增加,《网络安全法》及一系列配套政策法规逐步落地实施,国内政企机构 对网络安全的重视程度也日益提高,网络安全人才的需求增长
1)网络安全案例,及其深远影响
2)安全基础https协议及同源策略
3)威胁分析模型
4)ISO7498-2标准
掌握能力:
1.初步养成网络安全意识
2.了解常见的威胁分析方式和攻击手段
1)抓包工具使用:fiddle、BurpSuite、stream
2)Web安全扫描工具:AWVS、BurpSuite、Appscan、SQLMap
3)目录遍历工具:DirBuster
4)服务器漏洞扫描工具:Nmap、Nessus
5)敏感信息排查工具:Seninfo
6)开源CVE漏洞扫描工具:OpenVAS
掌握能力:
1.熟练使用BurpSuite抓包,代理,分析http请求
2.熟练使用常规web安全扫描工具进行漏洞挖掘
3.开源CVE漏洞扫描和分析
1)对称加密算法AES-GCM128(原理,用途,优缺点)
2)非对称加密算法RSA256
3)常见的不安全加密算法MD5、DES、SHA-1、RC2
4)密钥管理安全(原理,用途,优缺点)
掌握能力:
1.掌握对称加密算法AES-GCM128
2.掌握非对称加密算法RSA256
3.了解密钥存储安全要求
1)应用服务器加固 (含文件服务器加固及邮件服务器)
2)数据库服务器加固
掌握能力:
掌握服务器加固项,通过一系列安全措施和配置来提升服务器的安全性,从而减少服务器面临的安全威胁和攻击的可能性
1)身份认证分类(静态认证+动态认证)
2)身份认证绕过
3)弱口令爆破
掌握能力:
1.掌握口令爆破手段
2.掌握单点登录、认证管理、基于策略的集中式授权和审计、动态授权
3.掌握动态认证的方式和绕过攻击方式
1)越权分类
2)越权利用
3)逻辑漏洞
掌握能力:
1.通过越权漏洞获取系统重要数据信息或者更高权限的管理操作
2.熟练通过API绕过前端构造http请求进行黑盒越权测试
3.合理权限控制设计防御越权漏洞
1)端口扫描
2)网站目录遍历收集
3)敏感文件泄露
4)邮件服务器泄露
5)Cookie泄露
6)本地缓存获取
7)浏览历史记录获取
8)Activex控件泄露
9)日志泄露
掌握能力:
1.掌握信息收集的内容、途径、以及敏感信息的收集
2.掌握个人隐私数据,企业机密数据的泄露的方式和途径
1)劫持攻击(session劫持,HTTP劫持,DNS劫持、点击劫持,拖放劫持,触屏劫持)
2)CSRF跨站请求伪造与防御
掌握能力:
1.掌握点击劫持攻击和防御
2.理解csrf实战攻击和防御
1)sql注入与防御(暴库)
2)跨站脚本攻击(XSS)
3)Xml格式注入(XXE)
4)反序列化注入与防御
5)命令注入与防御
6)日志注入与防御(CRLF)
掌握能力:
掌握注入常见的攻击与防御:
sql盲注,sql暴库,爆表、xss漏洞、xml注入漏洞、反序列化漏洞攻、命令注入漏洞、日志注入漏洞的攻击和防御
1)上传木马户获取webshell权限(截断上传,双重后缀上传,解析漏洞上传)
2)上传zip炸弹导致服务器崩溃
3)高危CVE漏洞利用
4)高危CVE漏洞防御
掌握能力:
1.掌握文件上传漏洞原理和攻击方式
2.演练zip炸弹制作与利用
3.认识开源CVE漏洞
4.快速闭环CVE漏洞
1)ddos
2)redos
3)zip炸弹
4)xxe炸弹
5)服务器运行资源耗尽(数据库存储资源耗尽,短信和邮件资源耗尽)
掌握能力:
1.理解DOS攻击的原理和对系统资源的危害
2.了解泛洪攻击DDOS方式
3.掌握正则表达式ReDos,实战文件炸弹攻击
1)注入
2)失效的身份
3)敏感信息泄露
4)Xml外部实体
5)失效的访问控制
6)安全配置
7)跨站脚本(xss)
8)不安全的发序列化
9)用已知漏洞的组件
10)不足的日志记录与监控
掌握能力:
1.了解并掌握业界常见TOP10安全漏洞的攻击模式
2.熟悉常规TOP10防御模式
1)中国个人信息保护法解读
2)匿名化与假名化
3)个人敏感信息收集与传输安全
4)网络安全红线
5)网络安全用例
6)项目实训
掌握能力:
1.掌握个人隐私数据的判断原则
2.掌握个保法适用范围
3.了解个人数据的安全存储和传输要求
4.综合掌握网络红线的规则要求
5.Web实战安全测试实战,安全漏洞渗透挖掘
讲师的水平直接决定你能达到的高度
中国计算机学会(CCF)、上海开源信息技术协会会员。资深软件测试专家,为金融、通信、航空、邮政等企业进行软件测试方面的培训和咨询业务。
中国计算机学会(CCF)、上海开源信息技术协会会员。《软件测试技术实战-设计、工具及管理》《基于Django的电子商务网站设计》《全栈软件测试工程师宝典》作者。安卓绿色联盟2018年最受欢迎的讲师获得者。目前顾翔作为资深软件测试专家,为金融、通信、航
首批ISTQB资格认证获得者,10年以上的软件测试开发及测试管理经验......
高级讲师,首批ISTQB资格认证获得者,10年以上的软件测试开发及测试管理经验。多次做为特约讲师参加CSTQB、TID、NCTS、QECon、BQConf、5WCSQ等技术峰会,TMM内审员、ISO内审员、CMMI导师。
硕士,10年以上的软件测试开发及测试管理经验......
高级讲师,10年以上的软件测试开发及测试管理经验。在华为担任过高级测试工程师、测试架构师(TSE)、产品测试负责人。主导过多个大型项目的测试架构和测试管理工作。擅长领域:项目管理、软件质量管理、通信网络技术、测试设计、性能测试、WEB和APP项目测试
7年以上的软件测试开发及测试管理经验,曾担任知名企业担任过项目经理、测试经理......
高级讲师,7年以上的软件测试开发及测试管理经验。分别供职于东华软件、三盟科技等知名企业担任过项目经理、测试经理等重要职务。工作涉及医疗、教育、电信等重要领域,对于医疗领域和教育领域的产品有着自己独到见解和研究,项目经验及其丰富。