Bizi tercih ettiğiniz için teşekkür ederiz. Ekip üyelerimiz en kısa sürede sizlerle iletişime geçecektir.
Rezervasyonunuzu gönderdiğiniz için teşekkür ederiz! Ekibimizden bir yetkili kısa süre içinde sizinle iletişime geçecektir.
Eğitim İçeriği
1. BT güvenliği ve güvenli kodlama
- Temel Güvenlik İlkeleri: Java uygulamaları bağlamında Gizlilik, Bütünlük ve Erişilebilirlik (CIA).
- Güvenli Yazılım Geliştirme Yaşam Döngüsü (SSDLC): Gereksinimlerden dağıtıma kadar güvenliği entegre etme.
- Güvenli Kodlama Paradigmaları: Derinlemesine savunma, en az ayrıcalık ve güvenli varsayılanlar.
- Standart Kırılganlıklık Sınıflandırmaları: CWE (Ortak Zayıflık Sınıflandırması) ve OWASP'yi anlama.
2. Web uygulama güvenliği
- OWASP Top 10 Hakkında Derinlemesine İnceleme: Enjeksiyon, Bozuk Kimlik Doğrulama ve Hassas Veri Açığa Çıkarılması'nın detaylı analizi.
- Sitenin Kendi Kendine Betikleme (XSS): Java/JSP'de Yansıma, Kaydedilmiş ve DOM tabanlı XSS senaryoları.
- Siteleri Arası Sahte İstek (CSRF): Saldırı mekanizmaları ve Anti-CSRF jetonlarının uygulanması.
- Oturum Yönetimi: Çerez güvenliği, oturum sabitleme ve zaman aşımı yönetimi.
- API Güvenliği: REST ve SOAP uç noktalarını kötüye kullanmaya karşı koruma.
3. Web hizmetlerinin güvenliği
- Web Hizmetleri vs. Geleneksel Web Uygulamaları: Saldırı yüzeyindeki farklar.
- Taşıma Katmanı Güvenliği: Java istemcileri ve sunucuları için SSL/TLS yapılandırması.
- İleti Güvenliği: Yük seviyesinde bütünlük ve gizlilik.
- Kimlik Doğrulama Standartları: OAuth 2.0, OpenID Connect ve JWT (JSON Web Token) uygulaması.
4. XML güvenliği
- XML Analiz Kırılganlıkları: XML Dış Varlık (XXE) saldırılarını önleme.
- XML Şema Doğrulama: Katı şema uygulaması için en iyi uygulamalar.
- XML Dijital İmzalar: İnkâr edilemezliği sağlamak için imzaların uygulanması.
- XML Şifreleme: XML içeriğini şifreleme için standart yaklaşımlar.
5. Java güvenliği temelleri
- Java Güvenlik Mimarisi:
java.securitypaketi ve sağlayıcı mimarisi. - Güvenlik Sağlayıcıları: Bouncy Castle gibi sağlayıcıların kurulumu ve yapılandırılması.
- Erişim Denetimi: Politika dosyaları, İzni ve Security Manager (Eski vs. Modern).
- KeyStore Yönetimi: Sertifikalar için keystore ve truststore oluşturma ve yönetme.
6. Pratik kriptografi
- Kriptografik Algoritmalar: Simetrik (AES), Asimetrik (RSA, ECC) ve Hash (SHA-256/512) algoritmalarının genel bakışı.
- Rastgele Sayı Üretimi:
java.util.Randomilejava.security.SecureRandomarasındaki tehlikeler. - Anahtar Yönetimi: Anahtar üretimi, depolama ve rotasyon stratejileri.
- Java Kriptografi Mimarisi (JCA):
Cipher,MessageDigestveMacsınıflarının kullanımı. - Java Kriptografi Genişletmesi (JCE): Politika dosyalarını ve sınırsız güçlü yargı yetkisini anlama.
7. Java güvenlik hizmetleri
- Java'da SSL/TLS:
SSLSocketFactoryveHttpsURLConnectionkullanımı. - Güven Yöneticileri: Özel PKI ortamları için güven doğrulamasının özelleştirilmesi.
- Kimlik Doğrulayıcılar:
Authenticator.getDefault()kullanarak programatik kimlik doğrulama. - Sertifika Analizi: X.509 sertifikalarını programatik olarak okuma ve analiz etme.
8. Java EE güvenliği
- Deklaratif Güvenlik:
web.xmlve注解 (annotations) kullanarak rol tabanlı erişim denetimi (RBAC). - Programatik Güvenlik:
HttpServletRequest.isUserInRole()vegetRemoteUser()kullanımı. - JAAS (Java Authentication and Authorization Service):
login.confyapılandırması veLoginModuleuygulaması. - Servlet Güvenliği: Konteyner tarafından yönetilen güvenlik kısıtlamaları ve kimlik doğrulama yöntemleri (FORM, BASIC, DIGEST).
9. Sık karşılaşılan kodlama hataları ve kırılganlıklar
- Güvensiz Seri Hali:
ObjectInputStreamriskleri ve güvenlik denetimlerini atlatma. - Komut Enjeksiyonu: İşletim sistemi seviyesinde çalıştırma kırılganlıklarını azaltma.
- Yol Gezinmesi: Dizine gezinmeyi önlemek için dosya sistemi girişlerini temizleme.
- Reflection (Yansıma) Kötüye Kullanımı:
java.lang.reflectile ilişkili riskler ve erişim denetimini atlatma. - Sabitlenmiş Kimlik Bilgileri: Kaynak koddan gizli bilgileri tespit etme ve kaldırma.
- Kriptografi Uygulama Hataları: ECB modu, zayıf anahtarlar veya statik IV'lerin kullanımı.
10. Bilgi kaynakları
- Statik Analiz Araçları: Otomatik tarama için SonarQube, Checkmarx ve Fortify kullanımı.
- Dinamik Analiz Araçları: Burp Suite ve OWASP ZAP'nin genel bakışı.
- CVE Veritabanları: Yeni Java framework kırılganlıklarını nasıl izleyeceğinizi ve tepki vereceğinizi öğrenme.
- Önerilen Okumalar: Kitaplar, belgeler ve güvenli kodlama kontrol listeleri.
Kurs İçin Gerekli Önbilgiler
Yok.
21 Saatler
Danışanlarımızın Yorumları (4)
eğitmenin bilgisi çok yüksekti - konusunda ne konuştuğunu biliyordu ve sorularımıza cevaplar veriyordu
Adam - Fireup.PRO
Eğitim - Advanced Java Security
Yapay Zeka Çevirisi
Uygulama alıştırmaları
Olek - Fireup.PRO
Eğitim - Advanced Java Security
Yapay Zeka Çevirisi
kodlama alıştırmaları
Mirek - Fireup.PRO
Eğitim - Advanced Java Security
Yapay Zeka Çevirisi
Birçok açıdan güvenliği anlama konusunda derin bir bakış açısı sunar.
Nolbabalo Tshotsho - Vodacom SA
Eğitim - Advanced Java Security
Yapay Zeka Çevirisi