Liên hệ với chúng tôi

Đề cương khóa học

I. Giới thiệu về Lập trình An toàn và Bảo mật Ứng dụng Web

1. Bối cảnh các mối đe dọa đối với Ứng dụng Web hiện đại

  • Các vector tấn công ứng dụng web phổ biến
  • Rủi ro bảo mật trong các ứng dụng ASP.NET hiện đại
  • Vai trò của lập trình an toàn trong phát triển phần mềm
  • Giới thiệu về Quỹ OWASP và các tài nguyên của nó

2. Nguyên tắc Phát triển Phần mềm An toàn

  • An toàn bằng thiết kế (Security by design)
  • Phòng thủ nhiều lớp (Defense in depth)
  • Nguyên tắc đặc quyền tối thiểu (Least privilege)
  • Thất bại an toàn (Fail securely)
  • Các cài đặt mặc định an toàn (Secure defaults)
  • Cơ sở của mô hình hóa mối đe dọa (Threat modeling fundamentals)

II. Chu trình Phát triển An toàn (SDL)

1. Chu trình Phát triển Phần mềm An toàn

  • Bảo mật xuyên suốt vòng đời phát triển
  • Yêu cầu bảo mật
  • Kiến trúc và thiết kế an toàn
  • Thực hành lập trình an toàn
  • Kiểm thử và xác minh bảo mật
  • Triển khai và bảo trì an toàn

2. Đánh giá Rủi ro và Mô hình hóa Mối đe dọa

  • Xác định tài sản và mối đe dọa
  • Phân tích bề mặt tấn công (Attack surface analysis)
  • Tổng quan về STRIDE
  • Ưu tiên các rủi ro bảo mật

III. OWASP Top 10 cho Ứng dụng ASP.NET

1. Hiểu về OWASP Top 10

  • Đập vỡ kiểm soát truy cập (Broken Access Control)
  • Thất bại mã hóa (Cryptographic Failures)
  • Tiêm mã (Injection)
  • Thiết kế không an toàn (Insecure Design)
  • Cấu hình sai bảo mật (Security Misconfiguration)
  • Thành phần dễ bị tổn thương và lỗi thời (Vulnerable and Outdated Components)
  • Thất bại trong định danh và xác thực (Identification and Authentication Failures)
  • Thất bại tính toàn vẹn phần mềm và dữ liệu (Software and Data Integrity Failures)
  • Thất bại trong ghi log và giám sát bảo mật (Security Logging and Monitoring Failures)
  • Vi phạm yêu cầu phía máy chủ (SSRF)

2. Áp dụng các khuyến nghị của OWASP

  • Kỹ thuật lập trình an toàn
  • Biện pháp kiểm soát phòng ngừa
  • Thực hành cấu hình an toàn
  • Ví dụ thực tế và演示 (demonstrations)

IV. Bảo mật Xác thực và Ủy quyền

1. Cơ sở Xác thực

  • Cơ chế xác thực trong ASP.NET
  • Bảo mật mật khẩu
  • Xác thực đa yếu tố
  • Quản lý phiên làm việc
  • Quản lý danh tính

2. Ủy quyền và Kiểm soát Truy cập

  • Ủy quyền dựa trên vai trò
  • Ủy quyền dựa trên yêu sách (Claims-based)
  • Ủy quyền dựa trên chính sách
  • Ngăn chặn leo thang đặc quyền
  • Bảo vệ tài nguyên nhạy cảm

V. Phòng chống Tấn công Tiêm mã

1. Lỗ hổng Tiêm mã

  • Tiêm mã SQL
  • Tiêm mã lệnh
  • Tiêm mã LDAP
  • Tiêm mã XML
  • Tổng quan về Tiêm mã NoSQL

2. Kỹ thuật Lập trình An toàn

  • Truy vấn tham số hóa
  • Kiểm tra đầu vào
  • Mã hóa đầu ra
  • Các cân nhắc bảo mật cho ORM
  • Thực hành truy cập cơ sở dữ liệu an toàn

VI. Phòng chống Tấn công Thực thi Mã từ Xứ (XSS)

1. Hiểu về XSS

  • XSS lưu trữ (Stored XSS)
  • XSS phản chiếu (Reflected XSS)
  • XSS dựa trên DOM (DOM-based XSS)
  • Kịch bản tấn công

2. Phòng chống XSS

  • Mã hóa đầu ra
  • Kiểm tra đầu vào
  • Chính sách Bảo mật Nội dung (CSP)
  • Xử lý HTML và JavaScript an toàn
  • Các tính năng bảo mật của ASP.NET để phòng chống XSS

VII. Phòng chống Giả mạo Yêu cầu Từ Xứ (CSRF)

1. Hiểu về CSRF

  • Cách các cuộc tấn công CSRF hoạt động
  • Các kịch bản tấn công phổ biến
  • Tác động kinh doanh

2. Bảo vệ chống CSRF

  • Token chống giả mạo
  • Cookie SameSite
  • Quản lý phiên làm việc an toàn
  • Cơ chế chống giả mạo của ASP.NET

VIII. Cấu hình An toàn Ứng dụng ASP.NET

1. Các Tính năng Bảo mật ASP.NET

  • Bảo mật cấu hình
  • Header HTTP an toàn
  • Cấu hình HTTPS và TLS
  • Quản lý bí mật (Secrets management)
  • Xử lý lỗi an toàn

2. Bảo vệ Dữ liệu Nhạy cảm

  • API bảo vệ dữ liệu
  • Lưu trữ thông tin đăng nhập an toàn
  • Cơ sở mã hóa
  • Quản lý khóa

IX. Kiểm tra Đầu vào và Xử lý Dữ liệu An toàn

1. Kiểm tra Đầu vào từ Người dùng

  • White listing (Danh sách trắng) so với Black listing (Danh sách đen)
  • Kiểm tra phía máy chủ
  • Các cân nhắc kiểm tra phía client
  • Bảo mật tải tệp lên

2. Xử lý Dữ liệu An toàn

  • Bảo mật chuỗi hóa dữ liệu (Serialization)
  • Rủi ro khử chuỗi hóa dữ liệu (Deserialization)
  • Tính toàn vẹn dữ liệu
  • Thực hành ghi log an toàn

X. Kiểm thử Thâm nhập và Xác minh Bảo mật

1. Phương pháp Luận Kiểm thử Thâm nhập

  • Lập kế hoạch đánh giá bảo mật
  • Xác định lỗ hổng
  • Khái niệm khai thác
  • Báo cáo phát hiện

2. Kỹ thuật Kiểm thử Bảo mật

  • Ứng dụng Kiểm thử Bảo mật Tĩnh (SAST)
  • Ứng dụng Kiểm thử Bảo mật Động (DAST)
  • Ứng dụng Kiểm thử Bảo mật Tương tác (IAST)
  • Phân tích phụ thuộc và thành phần
  • Rà soát mã thủ công

XI. Bảo mật Ứng dụng ASP.NET

1. Áp dụng Thực hành Lập trình An toàn

  • Triển khai xác thực an toàn
  • Triển khai ủy quyền an toàn
  • Bảo mật phiên làm việc
  • Xử lý ngoại lệ
  • Ghi log và giám sát
  • Các cân nhắc triển khai an toàn

2. Thực hành Tốt nhất về Bảo mật

  • Chuẩn mực lập trình an toàn
  • Quản lý phụ thuộc
  • Quản lý bản vá
  • Cải thiện bảo mật liên tục

XII. Hội thảo Bảo mật Thực hành

1. Xác định và Khai thác Các Lỗ hổng Phổ biến

  • Phân tích mã ASP.NET không an toàn
  • Xác định lỗ hổng OWASP Top 10
  • Hiểu các kỹ thuật tấn công
  • Đánh giá bảo mật ứng dụng

2. Khắc phục Vấn đề Bảo mật

  • Áp dụng các bản vá lập trình an toàn
  • Xác minh các biện pháp giảm thiểu
  • Thử nghiệm các ứng dụng đã khắc phục
  • Bài tập rà soát lập trình an toàn

XIII. Tóm tắt và Rà soát Khoá học

1. Rà soát Các Khái niệm Chính

  • Nguyên tắc thiết kế an toàn
  • Chiến lược giảm thiểu OWASP Top 10
  • Các tính năng bảo mật ASP.NET
  • Chu trình phát triển an toàn

2. Thảo luận Cuối

  • Thực hành tốt nhất về lập trình an toàn
  • Xây dựng bảo mật vào các nhóm phát triển
  • Các tài nguyên và công cụ OWASP bổ sung
  • Hỏi đáp (Q&A) và các bước tiếp theo

Yêu cầu

Kinh nghiệm làm việc với ASP.NET
Kinh nghiệm tạo dựng các ứng dụng web

 21 Giờ

Số người tham gia


Giá cho mỗi học viên

Đánh giá (5)

Các khóa học sắp tới

Các danh mục liên quan