Пройдете полный путь построения безопасности жизненного цикла приложения
Application Security
Практический курс по обеспечению безопасности современных приложений
Кому подходит курс
Специалистам ИБ, имеющим хорошую базу
Начинающим AppSec Engineer
Необходимые знания
Иметь базовые знания ОС Linux
консоль, команды управления, Bash
Знать на базовом уровне
Docker, Git, VSCode (или любая другая IDE), Burp Suite, Android Studio - на базовом уровне
Иметь базовые знания
JavaScript, Python, Golang - чтение и понимание кода (примеры кода будут несложные, но нужно будет искать уязвимости в этих примерах кода, иногда предлагая фикс этих уязвимостей).
Технические рекоммендации
Docker клиент
Python/Golang/Bash
IDE (VSCode или любая другая)
Burp Suite (Community Edition)
Android Studio
Технологии и инструменты курса
SOP
CORS
CSP
WebSocket
k8s / Docker
iframe
PostMessage
Cookie
Authentication & Authorization
OAuth/OIDC
Proxy Server
Rate-Limiter
WAF
AI Agents
MCP
Sandboxes
Harness
Agents Authentication & Authorization
Программа курса
Учим тому, что точно пригодится в работе. Рекомендуем выделять на курс около 15 часов в неделю.
Теория
Демонстрация
Практика
Вебинар
📄 0.1 О чем этот курс и как он устроен
📄 1.1 Знакомство с Secure Code Review 📄 1.2. Методология проведения Secure Code Review ▶️ Видео. Выявление цепочек вызовов в приложении ⚙️ Практическая работа. Выявление цепочек вызовов в приложении
📄 2.1 Безопасность браузера, SOP, CORS, CSP 📄 2.2 Уязвимости CSRF, XSS, CORS Misconfig ⚙️ Практическая работа. Анализ кода и поиск Client-Side уязвимостей
📄 3.1 Server-Side уязвимости ⚙️ Практическая работа. Анализ кода и поиск Server-Side уязвимостей
📄 5.1 Security Arch Review & Threat Modeling 🗣️ Вебинар. Проектирование системы аутентификации ⚙️ Практическая работа. Архитектурное ревью и моделирование угроз для нового функционала приложения ⚙️ Практическая работа. Контроль выполнения архитектурных требований на уровне кода
📄 6.1 Построение процесса BugBounty в компании 📄 6.2 Внедрение CSP для защиты приложения ⚙️ Практическая работа. Внедрение CSP для защиты приложения 📄 6.3 Публикация активов на периметр компании 📄 6.4 Процесс Vulnerability Management ⚙️ Практическая работа. Управление уязвимостями по процессу Vulnerability Management 📄 6.5 Внедрение AI в процессы AppSec 📄 6.6 Реагирование на инциденты со стороны AppSec ▶️ Видео. Пример реагирования на инциденты со стороны AppSec ⚙️ Практическая работа. Реагирование на инциденты со стороны AppSec
📄 7.1 Построение AI Security в компании ⚙️ Практическая работа. Архитектурное ревью и тестирование AI-функционала приложения
📄 8.1 Популярные технологии и их безопасность ⚙️ Практическая работа. Тестирование безопасности JSON Web Token (JWT)
Авторы курса
Более 3,5 лет в ИБ, начинал с интеграции ИБ инструментов, есть опыт продуктового Pentest’a и полноценный переход в продуктовый AppSec
В настоящее время выставляет требования по безопасной разработки, участвует в построении/изменении процессов в сфере AppSec
Более 7 лет опыта в ИБ: начинал с классической ИБ, переместился в сторону Offensive Security, и окончательно перешел в область Product Security
В настоящее время выстраивает процессы и лидирует несколько стримов в сфере AppSec, подключается к DevSecOps-задачам и к задачам в области Kubernetes Security
Ключевые навыки
Проведение анализа защищенности приложений
Управление и развитие программы BugBounty
Интеграция проверок безопасности в SDLC
Внедрение AI для нужд AppSec
Виталий Федорахин
Middle Application Security Engineer
Более 3,5 лет в сфере информационной безопасности, начинал с интеграции инструментов ИБ, есть опыт продуктового пентеста и полноценного перехода в продуктовый AppSec
В настоящее время выдвигает требования по безопасной разработке, участвует в построении/изменении процессов в сфере AppSec
Ключевые навыки
Анализ защищенности приложений
Проведение Code/Arch-review
Триаж Bugbounty и развитие программы
Выстраивание процессов безопасной разработки
Как проходит обучение
Программа курса разделена на спринты 1-2 недели обучения
Теоретическая часть, изучаете в своем темпе
Практическая часть, общение с экспертами-практиками
3-5 часов
4-6 часов
1,5 часа
Изучаете обучающие материалы
Выполняете практические работы
Получаете обратную связь от экспертов
Посещаете вебинар с экспертом курса
В чате можно задавать вопросы команде курса и экспертам
У каждого студента есть табель, где фиксируются сданные работы и сроки сдачи
лекции
скринкасты
платформа Inseca
зачет
доработка
Гибкий график
Большую часть материалов изучаете в удобное время
Практический подход
Исследования и аналитика как часть обучения
Экспертная поддержка
Регулярная обратная связь по выполненным заданиям
Сообщество
Чат для общения с экспертами и сокурсниками
Результаты освоения курса
Вместе с экспертами-практиками во время обучения:
Разберетесь в анализе безопасности мобильных приложений
Узнаете, как проводить ревью архитектуры с точки зрения безопасности, выявлять слабые места в ней
Поймете, как выстраивать AppSec-процессы, которые станут хорошим фундаментом для дальнейшего развития AppSec-направления в компании
Научитесь выстраивать безопасность Client-Side/Server-Side частей приложений и защищать их от распространенных атак
Сможете искать распространенные уязвимости на уровне кода, а также замечать типовые анти-паттерны, приводящие к возникновению уязвимостей
Научитесь внедрять AI для задач AppSec, а также обеспечивать безопасность (Multi)Agent систем
После прохождения курса получаете
Удостоверение о повышении квалификации
Выдается на основании государственной лицензии №Л035-01239-34/01113565 и подлежит внесению в федеральный реестр