06. Веб-безопасность: классы дефектов и защита
OWASP Top 10, внедрение кода, межсайтовые сценарии, контроль доступа, бизнес-логика и защитные заголовки.
OWASPвебинъекциибраузерзащита4 уроков~34 ч
Ваш прогресс по разделузагрузка…
Проверяю сохранённый прогресс…
Чему вы научитесь
- Разбираться в основных классах дефектов веб-приложений и их последствиях.
- Проверять гипотезы в учебных лабораториях PortSwigger и на своих стендах.
- Понимать, как браузерные политики ограничивают и как их ослабляют.
- Проектировать защиту: валидация, экранирование, заголовки, разделение доступа.
Предпосылки: Направления 1–5: методология, сети, TLS, аутентификация.
Практика: Основная площадка — PortSwigger Web Security Academy и OWASP Juice Shop: это среды, специально созданные для обучения.
Уроки
1. Карта веб-рисков: OWASP Top 10 и вокруг
Обзор основных классов рисков, их причин и того, как они проявляются в реальных инцидентах.
средний40 мин
2. Внедрение кода и клиентские дефекты: SQL, шаблоны, XSS
Почему смешение данных и кода приводит к дефектам и как этого избежать на уровне архитектуры.
средний50 мин
3. Контроль доступа и бизнес-логика
Самый прибыльный для нарушителя класс дефектов: как проверять и как проектировать доступ правильно.
средний45 мин
4. Защита веб-приложений: заголовки, сессии, защита периметра
Собираем защитный слой: политики браузера, безопасные сессии, защита от автоматизации и мониторинг.
средний45 мин
Экзамен и сертификат
12 вопросов по направлению, порог сдачи 80%. Сертификат получает уникальный код и публичную страницу проверки — его можно указать в резюме.
Пройти экзамен