RUSSIAN

Безопасность веб-приложений. Разведка, защита, нападение

Book information

Publisher
Питер
Year
2021
ISBN
9785446117864, 9781492053118
Language
russian
Format
PDF
Filesize
7 MB (7197707 bytes)
Series
Бестселлеры O’Reilly
Pages
\337
Time added
2021-07-31 18:33:44

Description

Среди огромного количества информации по сетевой и ИТ-безопасности практически не найти книг по безопасности веб-приложений. Познакомьтесь на практике с разведкой, защитой и нападением! Вы изучите методы эффективного исследования и анализа веб-приложений, даже тех, к которым нет прямого доступа, узнаете самые современные хакерские приемы и научитесь защищать собственные разработки. Предисловие Исходные требования и цели обучения Требования к уровню знаний Минимальный набор навыков Кому больше всего пригодится эта книга? Инженеры-программисты и разработчики веб-приложений Общие цели обучения Инженеры по безопасности, пентестеры и охотники за багами Структура книги Разведка Нападение Защита Язык и терминология Итоги Условные обозначения От издательства Глава 1. История защиты программного обеспечения Истоки хакерства «Энигма», 1930-е Автоматизированный взлом шифра «Энигмы», 1940-е Появление «бомбы» Фрикинг, 1950-е Метод борьбы с фрикингом, 1960-е Начало компьютерного взлома, 1980-е Расцвет Всемирной паутины, 2000-е Современные хакеры, после 2015-го Итоги Часть I Разведка Глава 2. Введение в разведку веб-приложений Сбор информации Карта веб-приложения Итоги Глава 3. Структура современных веб-приложений Сравнение современных и более ранних версий приложений REST API Формат JSON JavaScript Переменные и их область видимости Функции Контекст Прототипное наследование Асинхронное выполнение кода Программный интерфейс DOM браузера Фреймворки для SPA Системы аутентификации и авторизации Аутентификация Авторизация Веб-серверы Базы данных на стороне сервера Хранение данных на стороне клиента Итоги Глава 4. Поиск субдоменов Множество приложений в рамках одного домена Встроенные в браузер инструменты анализа Общедоступная информация Кэши поисковых систем Поиск в архиве Социальные профили Атаки на передачу зоны Брутфорс субдоменов Перебор по словарю Итоги Глава 5. Анализ API Обнаружение конечной точки Механизмы аутентификации Разновидности конечных точек Основные разновидности Специализированные разновидности Итоги Глава 6. Обнаружение сторонних зависимостей Клиентские фреймворки Фреймворки для одностраничных приложений Библиотеки JavaScript Библиотеки CSS Фреймворки на стороне сервера Заголовки Стандартные сообщения об ошибке и страницы 404 Базы данных Итоги Глава 7. Поиск слабых мест в архитектуре приложения Признаки безопасной и небезопасной архитектуры Уровни безопасности Заимствование и перекрой Итоги Глава 8. Итоги части I Часть II. Нападение Глава 9. Введение во взлом веб-приложений Мышление хакера Применение данных, полученных в процессе разведки Глава 10. Межсайтовый скриптинг (XSS) Обнаружение XSS-уязвимости Хранимый XSS Отраженный XSS XSS-атака на базе DOM XSS с мутациями Итоги Глава 11. Подделка межсайтовых запросов (CSRF) Подделка параметров запроса Изменение содержимого запроса GET CSRF-атака на конечные точки POST Итоги Глава 12. Атака на внешние сущности XML (XXE) Атака напрямую Непрямая XXE-атака Итоги Глава 13. Внедрение кода Внедрение SQL-кода Внедрение кода Внедрение команд Итоги Глава 14. Отказ в обслуживании (DoS) ReDoS-атака Логические DoS-уязвимости Распределенная DoS-атака Итоги Глава 15. Эксплуатация сторонних зависимостей Методы интеграции Ветви и вилки Приложения с собственным сервером Интеграция на уровне кода Диспетчеры пакетов JavaScript Java Другие языки База данных общеизвестных уязвимостей Итоги Глава 16. Итоги части II Часть III. Защита Глава 17. Защита современных веб-приложений Архитектура защищенного ПО Глубокий анализ кода Поиск уязвимости Анализ уязвимости Управление уязвимостями Регрессивное тестирование Меры по снижению риска Прикладные техники разведки и нападения Глава 18. Безопасная архитектура приложений Анализ требований к ПО Аутентификация и авторизация Протоколы SSL и TLS Защита учетных данных Хеширование учетных данных Двухфакторная аутентификация Личные данные и финансовая информация Поиск Итоги Глава 19. Проверка безопасности кода Начало проверки Основные типы уязвимостей и пользовательские логические ошибки С чего начать проверку безопасности Антипаттерны безопасного программирования Черные списки Шаблонный код Доверие по умолчанию Разделение клиента и сервера Итоги Глава 20. Обнаружение уязвимостей Автоматизированная проверка Статический анализ Динамический анализ Регрессионное тестирование Программы ответственного раскрытия информации Программы Bug Bounty Сторонние пентестеры Итоги Глава 21. Управление уязвимостями Воспроизведение уязвимостей Классификация уязвимостей Общая система оценки уязвимостей CVSS: Базовая метрика CVSS: Временная метрика CVSS: Контекстная метрика Усовершенствованная классификация уязвимостей Что делать потом Итоги Глава 22. Противодействие XSS-атакам Приемы написания кода для противодействия XSS Очистка пользовательского ввода Приемник DOMParser Приемник SVG Приемник Blob Санация гиперссылок Символьные сущности в HTML CSS Политика защиты контента для предотвращения XSS Директива script-src Ключевые слова unsafe-eval и unsafe-inline Внедрение CSP Итоги Глава 23. Защита от CSRF Проверка заголовков CSRF-токен CSRF-токены без сохранения состояния Противодействие CRSF на уровне кода Запросы GET без сохранения состояния Снижение риска CSRF на уровне приложения Итоги Глава 24. Защита от XXE-атак Оценка других форматов данных Дополнительные риски, связанные с XXE Итоги Глава 25. Противодействие внедрению Противодействие внедрению SQL-кода Распознавание внедрения SQL-кода Подготовленные операторы Более специфические методы защиты Защита от других видов внедрения Потенциальные цели внедрения Принцип минимальных привилегий Белый список команд Итоги Глава 26. Противодействие DoS-атакам Противодействие атакам ReDoS Защите от логических DoS-атак Защита от DDoS Смягчение DDoS-атак Итоги Глава 27. Защита сторонних зависимостей Оценка дерева зависимостей Моделирование дерева зависимости Деревья зависимостей на практике Автоматизированная оценка Техники безопасной интеграции Разделение интересов Безопасное управление пакетами Итоги Глава 28. Итоги части III История безопасности программного обеспечения Разведка Нападение Защита Глава 29. Заключение Об авторе Об обложке

Similar books

Методология научных исследований и прикладной аналитики: Учебник. Изд. 5-е, дополн. и перераб. В 2 т. Т.2: Научные исследования: Мастерство и искусство научного мышления и научной работы / Methodology of Scientific Research and Practical Analytics: A Textbook: Fifth Edition. In two volumes. Vol.2: Scientific research: Art of scientific thinking and scientific work / Méthodologie de la recherche scientifique et de l’analytique appliquée: Manuel: Cinquième édition. En 2 tomes. T.2: Recherches scientifiques: Art de la pensée scientifique et du travail scientifique

2025 · PDF

Методы и понятия философии искусства: практикум : уровень подготовки кадров высшей квалификации: ассиснтурв-стажировка : специальности: 54.09.03 "Искусство дизайна (по видам)", 54.09.02 "Мастерство декоративно-прикладного искусства и народных промыслов (по видам)" : укрупненная группа специальностей: 54.00.00 "Изобразительное и прикладные виды искусств" : квалификация выпускника: "Преподаватель творческих дисциплин в высшей школе. Дизайнер", "Преподаватель творческих дисциплин в высшей школе. Художник декоративно-прикладного искусства" : форма обучения: очная

2022 · PDF

Разработка графического интерфейса пользователя информационной системы с использованием библиотеки QT: учебное пособие для студентов 1 курса направлений подготовки 09.04.02 "Информационные системы и технологии", 27.04.03 "Системный анализ и управление" очной формы обучения, 2 курса направления подготовки 10.05.03 "Информационная безопасность автоматизированных систем" очной формы обучения и 3 курса направления подготовки 09.03.02 "Информационные системы и технологии" очной и заочной форм обучения : учебное электронное издание

2021 · PDF

Археологические культуры Сибири в контексте кросс-культурных контактов в Евразии: к 300-летию первых научных археологических раскопок в Сибири (1722 г.) =: Archaeological Cultures of Siberia in the context of Cross-cultural contacts in Eurasia: dedicated to the 300th anniversary of the first scientific archaeological excavations in Siberia (1722) : материалы Международной археологической конференции молодых исследователей "Археологические культуры Сибири в контексте кросс-культурных контактов в Евразии: к 300-летию первых научных археологических раскопок в Сибири (1722 г.)" (Новосибирск, 21-25 ноября 2022 г.)

2022 · PDF

Трешниковские чтения - 2023. Современная географическая картина мира и технологии географического образования =: Treshnikov readings - 2023. Modern geographical global picture and technology of geographic education : материалы Всероссийской научно-практической конференции с международным участием, посвящённой памяти знаменитого российского океанолога, исследователя Арктики и Антарктики, академика Алексея Фёдоровича Трёшникова и 60-летию Ульяновского областного отделения Всероссийской общественной организации "Русское гаографическое общество" (13 апреля 2023)

2023 · PDF

Управление объектами интеллектуальной собственности. Искусство изобретать: учебник для обучающихся по направлениям подготовки 23.00.00 , направлениям подготовки 23.03.01 "Технология транспортных процессов", уровень образования-"бакалавриат", 23.03.03 "Эксплуатация транспортно-технологических машин и комплексов", уровень образования-"бакалавриат", 23.04.01 "Технология транспортных процессов", уровень образования- "магистратура", 23.04.03 "Эксплуатация транспортно-технологических машин и комплексов", уровень образования- "магистратура"

2022 · PDF

Философия. Учебно-методический комплекс дисциплины по направлениям подготовки: 51.03.03 (071800.62) «Социально-культурная деятельность», профили подготовки: «Социально-культурные технологии в индустрии досуга», «Менеджмент социально-культурной деятельности», «Менеджмент детско-юношеского досуга», «Постановка и продюсирование культурно-досуговых программ», «Социально-культурная анимация и рекреация»; 38.03.02 (080200.62) «Менеджмент», профили подготовки: «Управление человеческими ресурсами», «Управление малым бизнесом», квалификации (степень) выпускника – «бакалавр»

2014 · PDF