Bize Ulaşın

Eğitim İçeriği

1. BT güvenliği ve güvenli kodlama

  • Temel Güvenlik İlkeleri: Java uygulamaları bağlamında Gizlilik, Bütünlük ve Erişilebilirlik (CIA).
  • Güvenli Yazılım Geliştirme Yaşam Döngüsü (SSDLC): Gereksinimlerden dağıtıma kadar güvenliği entegre etme.
  • Güvenli Kodlama Paradigmaları: Derinlemesine savunma, en az ayrıcalık ve güvenli varsayılanlar.
  • Standart Kırılganlıklık Sınıflandırmaları: CWE (Ortak Zayıflık Sınıflandırması) ve OWASP'yi anlama.

2. Web uygulama güvenliği

  • OWASP Top 10 Hakkında Derinlemesine İnceleme: Enjeksiyon, Bozuk Kimlik Doğrulama ve Hassas Veri Açığa Çıkarılması'nın detaylı analizi.
  • Sitenin Kendi Kendine Betikleme (XSS): Java/JSP'de Yansıma, Kaydedilmiş ve DOM tabanlı XSS senaryoları.
  • Siteleri Arası Sahte İstek (CSRF): Saldırı mekanizmaları ve Anti-CSRF jetonlarının uygulanması.
  • Oturum Yönetimi: Çerez güvenliği, oturum sabitleme ve zaman aşımı yönetimi.
  • API Güvenliği: REST ve SOAP uç noktalarını kötüye kullanmaya karşı koruma.

3. Web hizmetlerinin güvenliği

  • Web Hizmetleri vs. Geleneksel Web Uygulamaları: Saldırı yüzeyindeki farklar.
  • Taşıma Katmanı Güvenliği: Java istemcileri ve sunucuları için SSL/TLS yapılandırması.
  • İleti Güvenliği: Yük seviyesinde bütünlük ve gizlilik.
  • Kimlik Doğrulama Standartları: OAuth 2.0, OpenID Connect ve JWT (JSON Web Token) uygulaması.

4. XML güvenliği

  • XML Analiz Kırılganlıkları: XML Dış Varlık (XXE) saldırılarını önleme.
  • XML Şema Doğrulama: Katı şema uygulaması için en iyi uygulamalar.
  • XML Dijital İmzalar: İnkâr edilemezliği sağlamak için imzaların uygulanması.
  • XML Şifreleme: XML içeriğini şifreleme için standart yaklaşımlar.

5. Java güvenliği temelleri

  • Java Güvenlik Mimarisi: java.security paketi ve sağlayıcı mimarisi.
  • Güvenlik Sağlayıcıları: Bouncy Castle gibi sağlayıcıların kurulumu ve yapılandırılması.
  • Erişim Denetimi: Politika dosyaları, İzni ve Security Manager (Eski vs. Modern).
  • KeyStore Yönetimi: Sertifikalar için keystore ve truststore oluşturma ve yönetme.

6. Pratik kriptografi

  • Kriptografik Algoritmalar: Simetrik (AES), Asimetrik (RSA, ECC) ve Hash (SHA-256/512) algoritmalarının genel bakışı.
  • Rastgele Sayı Üretimi: java.util.Random ile java.security.SecureRandom arasındaki tehlikeler.
  • Anahtar Yönetimi: Anahtar üretimi, depolama ve rotasyon stratejileri.
  • Java Kriptografi Mimarisi (JCA): Cipher, MessageDigest ve Mac sınıflarının kullanımı.
  • Java Kriptografi Genişletmesi (JCE): Politika dosyalarını ve sınırsız güçlü yargı yetkisini anlama.

7. Java güvenlik hizmetleri

  • Java'da SSL/TLS: SSLSocketFactory ve HttpsURLConnection kullanımı.
  • Güven Yöneticileri: Özel PKI ortamları için güven doğrulamasının özelleştirilmesi.
  • Kimlik Doğrulayıcılar: Authenticator.getDefault() kullanarak programatik kimlik doğrulama.
  • Sertifika Analizi: X.509 sertifikalarını programatik olarak okuma ve analiz etme.

8. Java EE güvenliği

  • Deklaratif Güvenlik: web.xml ve注解 (annotations) kullanarak rol tabanlı erişim denetimi (RBAC).
  • Programatik Güvenlik: HttpServletRequest.isUserInRole() ve getRemoteUser() kullanımı.
  • JAAS (Java Authentication and Authorization Service): login.conf yapılandırması ve LoginModule uygulaması.
  • Servlet Güvenliği: Konteyner tarafından yönetilen güvenlik kısıtlamaları ve kimlik doğrulama yöntemleri (FORM, BASIC, DIGEST).

9. Sık karşılaşılan kodlama hataları ve kırılganlıklar

  • Güvensiz Seri Hali: ObjectInputStream riskleri ve güvenlik denetimlerini atlatma.
  • Komut Enjeksiyonu: İşletim sistemi seviyesinde çalıştırma kırılganlıklarını azaltma.
  • Yol Gezinmesi: Dizine gezinmeyi önlemek için dosya sistemi girişlerini temizleme.
  • Reflection (Yansıma) Kötüye Kullanımı: java.lang.reflect ile ilişkili riskler ve erişim denetimini atlatma.
  • Sabitlenmiş Kimlik Bilgileri: Kaynak koddan gizli bilgileri tespit etme ve kaldırma.
  • Kriptografi Uygulama Hataları: ECB modu, zayıf anahtarlar veya statik IV'lerin kullanımı.

10. Bilgi kaynakları

  • Statik Analiz Araçları: Otomatik tarama için SonarQube, Checkmarx ve Fortify kullanımı.
  • Dinamik Analiz Araçları: Burp Suite ve OWASP ZAP'nin genel bakışı.
  • CVE Veritabanları: Yeni Java framework kırılganlıklarını nasıl izleyeceğinizi ve tepki vereceğinizi öğrenme.
  • Önerilen Okumalar: Kitaplar, belgeler ve güvenli kodlama kontrol listeleri.

Kurs İçin Gerekli Önbilgiler

Yok.

 21 Saatler

Katılımcı Sayısı


Katılımcı başına fiyat

Danışanlarımızın Yorumları (4)

Yaklaşan Etkinlikler

İlgili Kategoriler