Este curso proporciona las habilidades esenciales que los desarrolladores de PHP necesitan para hacer que sus aplicaciones resistan ataques contemporáneos a través de Internet. Las vulnerabilidades web se abordan mediante ejemplos basados en PHP, yendo más allá del Top Ten de OWASP, y tratando varios tipos de ataques de inyección, inyecciones de scripts, ataques contra la gestión de sesiones en PHP, referencias directas de objeto inseguras, problemas con la carga de archivos, entre otros. Las vulnerabilidades relacionadas con PHP se introducen agrupadas según los tipos estándar de vulnerabilidad: falta o incorrecta validación de entrada, manejo inadecuado de errores y excepciones, uso incorrecto de las características de seguridad y problemas relacionados con el tiempo y el estado. En relación con lo último, discutimos ataques como la evasión de open_basedir, denegación de servicio a través de flotantes mágicos o el ataque de colisión en tablas hash. En todos los casos, los participantes se familiarizarán con las técnicas y funciones más importantes que deben emplearse para mitigar los riesgos mencionados.
Se da un enfoque especial a la seguridad del lado del cliente, abordando los problemas de seguridad de JavaScript, Ajax y HTML5. Se presentan diversas extensiones relacionadas con la seguridad para PHP, como hash, mcrypt y OpenSSL para criptografía, o Ctype, ext/filter e HTML Purifier para la validación de entrada. Además, se ofrecen las mejores prácticas de endurecimiento (hardening) en relación con la configuración de PHP (estableciendo php.ini), Apache y el servidor en general. Finalmente, se proporciona una visión general sobre diversas herramientas y técnicas de pruebas de seguridad que desarrolladores y testers pueden utilizar, incluyendo escáneres de seguridad, pruebas de penetración y paquetes de exploit, sniffers, servidores proxy, herramientas de fuzzing y analizadores estáticos de código fuente.
Tanto la introducción de vulnerabilidades como las prácticas de configuración están respaldadas por una serie de ejercicios prácticos que demuestran las consecuencias de ataques exitosos, mostrando cómo aplicar técnicas de mitigación e introducir el uso de varias extensiones y herramientas.
Los participantes que cursen este curso
- Entenderán los conceptos básicos de seguridad, seguridad en TI y codificación segura
- Aprenderán sobre vulnerabilidades web más allá del Top Ten de OWASP y sabrán cómo evitarlas
- Aprenderán sobre vulnerabilidades del lado del cliente y prácticas de codificación segura
- Tendrán una comprensión práctica de la criptografía
- Aprenderán a usar varias características de seguridad de PHP
- Conocerán errores comunes en la programación y cómo evitarlos
- Se mantendrán informados sobre las vulnerabilidades recientes del framework PHP
- Obtendrán conocimiento práctico en el uso de herramientas de pruebas de seguridad
- Recibirán fuentes y lecturas complementarias sobre prácticas de codificación segura
Público objetivo
Desarrolladores
Leer más...