OWASP & Testy bezpieczeństwa w DVWA
Szkolenie OWASP & Testy bezpieczeństwa w DVWA to praktyczne wprowadzenie do bezpieczeństwa aplikacji webowych w oparciu o jedną z najpopularniejszych platform testowych – Damn Vulnerable Web Application (DVWA).
Idealny dla zespołów, które…
Bezpieczeństwo aplikacji i infrastruktury — warsztat dla zespołów technicznych.
Rozumieć misję i kluczowe projekty OWASP, w tym listę OWASP Top 10
Instalować i konfigurować środowisko testowe (Kali Linux, DVWA)
Przeprowadzać testy penetracyjne aplikacji webowych w trybach low, medium i high
Wykrywać i wykorzystywać najczęstsze podatności: SQL Injection, XSS, CSRF, LFI/RFI, Path Traversal, Command Injection
Korzystać z podstawowych narzędzi pentestera (Burp Suite, sqlmap, Hydra)
Stosować dobre praktyki zabezpieczania aplikacji webowych i minimalizowania ryzyka
Co konkretnie robimy
Dzień 1
- · Czym jest OWASP – misja, cele, projekty
- · Omówienie listy OWASP Top 10 (aktualna wersja)
- · Znaczenie bezpieczeństwa w cyklu życia aplikacji
- · Instalacja Kali Linux (VirtualBox / VMware)
- · Aktualizacja i konfiguracja systemu
- · Instalacja i konfiguracja DVWA (Damn Vulnerable Web Application)
- · Uruchomienie Apache + MySQL
- · Dostęp do DVWA w przeglądarce
- · Wprowadzenie do metodologii testów penetracyjnych
- · Omówienie trybów bezpieczeństwa w DVWA (low, medium, high)
- · Praca w kontrolowanym środowisku (lab testowy)
Dzień 2
- · Path Traversal – odczyt plików spoza katalogu aplikacji
- · Local File Inclusion (LFI) i Remote File Inclusion (RFI)
- · SQL Injection – manipulacja zapytaniami SQL
- · Command Injection – wykonywanie poleceń systemowych
- · Cross-Site Scripting (XSS) – ataki na przeglądarkę użytkownika
- · Cookie manipulation i Session Hijacking
- · Ataki metodą Brute-force (logowanie do aplikacji)
- · Cross-Site Request Forgery (CSRF)
- · Podatności w uploadzie plików
- · Wbudowane narzędzia Kali Linux: burpsuite, sqlmap, hydra
- · Przeglądarka + narzędzia developerskie
- · Analiza ruchu HTTP/HTTPS
- · Jak zabezpieczać aplikacje webowe
- · Dobre praktyki w programowaniu bezpiecznych aplikacji
- · Źródła i materiały do dalszej nauki (OWASP Cheat Sheets, dokumentacja DVWA)
Od briefu do retro w 30 dniach.
Brief i diagnoza
Rozmowa z liderem zespołu + krótka ankieta dla uczestników. Określamy cele, gap, kontekst.
Modyfikacja programu
Dostosowujemy moduły, case studies i przykłady kodu pod Twój stack. Akceptacja w 5 dni.
Warsztat
Sesje z trenerem, hands-on, code review. Mentor dostępny też pomiędzy sesjami.
Retro + raport
Raport z efektami dla zespołu i lidera. 30 dni konsultacji w cenie.
Wyślij brief. Odezwiemy się w 1 dzień.
Po krótkim briefie przygotujemy program i wycenę. Bez zobowiązań — to tylko punkt wyjścia do rozmowy.
Dziękujemy!
Odezwiemy się w ciągu 1 dnia roboczego.
Inne programy dla zespołów
Zobacz wszystkie →AWS Cloud Security Training
Bezpieczeństwo aplikacji i infrastruktury — warsztat dla zespołów technicznych.
Azure Cloud Security Training
Bezpieczeństwo aplikacji i infrastruktury — warsztat dla zespołów technicznych.
Bazy danych w Python - SQLAlchemy
Bezpieczeństwo aplikacji i infrastruktury — warsztat dla zespołów technicznych.