面向开发人员的应用程序安全培训

信息安全 应用安全 职业教育 owasp 华夫
2021-08-15 02:39:24

我正在尝试在组织内建立一个应用程序安全组,虽然有大量针对渗透测试人员的课程,但我找不到针对开发人员/QA 测试人员的同等数量的培训课程

与我合作的团队在核心功能(开发、测试、测试自动化)方面非常有能力,但对应用程序安全性的了解非常有限 - OWASP Top 10 的基本知识

我在 Internet 上寻找帮助他们建立知识的课程,到目前为止,我已经找到了 2-3 门来自 SANS 的课程和来自 Aspect Security 的培训包。我还没有尝试过这些,因为我想在我们提交之前获得一些意见

理想的课程应包含:

  • 介绍,理想情况下基于 OWASP Top 10
  • 防御性技术,理想情况下以框架形式呈现(例如 OWASP ESAPI)
  • 安全测试,面向喜欢自动化与手动渗透测试的 QA 测试人员
  • 应用WAF(用于虚拟补丁)

您是否知道任何可以为我提供此内容的课程包,或者我应该寻找来自不同提供商的个别课程?如果是这样,您能否提供您使用过且您满意的培训机构的名称?

4个回答

我知道有几个免费资源可以很好地介绍这类事情。Security Innovations 有一个免费的OWASP top 10 CBT,Security compass 和 Trustwave 有类似东西

除了这些基本的选择之外,至少有两家公司将有更多的付费选择,但这些可能是一个很好的、免费的起点。

查看Safelight 安全性他们专注于应用程序安全培训,为开发人员提供完整的课程。全面披露 - 我为 Safelight 工作!如果您想获取信息,可以直接向 Larry Gorkun lgorkun@safelightsecurity.com 索取。

查看Codebashing和他们的sql injection 演示

他们开发了一个云托管应用程序安全培训平台,该平台提供交互式教程,还允许开发人员/学生使用沙盒战争游戏测试安全问题。与 Codeacademy 非常相似,但用于应用程序安全性。

全面披露 - 我是 www.codebashing.com 的内容开发人员