OWASPi metoodikate ja veebiturbe tutvustus Slovakkia Tehnikaülikoolis

·
Andrej Šebeň tutvustamas OWASPi metoodikaid STU FEIs

Meil oli au esineda Bratislava Slovakkia Tehnikaülikooli (STU) elektrotehnika ja infotehnoloogia teaduskonna (FEI) üliõpilastele. Professor Katarína Žáková kutsel käsitles loeng teemat, mis on võtmetähtsusega igale tulevasele arendajale ja turbespetsialistile: PHP-veebirakenduste haavatavused ja OWASPi metoodikad.

Praktiline sissejuhatus veebiturbesse

Turvalisust õpib kõige paremini praktikas. Puhta teooria asemel sukeldusime tegelikesse rünnakutesse ja kaitsevõtetesse. Keskmes olid järgmised teemad.

1. Levinud veebihaavatavuste mõistmine

Alustasime PHP-rakenduste kõige sagedasematest riskidest. SQL-i süstimisest saidiülese skriptimiseni (XSS) – kuidas need haavatavused tekivad, miks nad püsima jäävad ja kuidas ründajad neid ära kasutavad?

2. Turvaline vs. haavatav PHP-kood

Ainult teooriast ei piisa: koodinäited näitasid selgelt, mille poolest erinevad haavatavad ja turvalised lahendused. Analüüsisime vigast PHP-koodi, selgitasime põhjuseid ja vaatasime turvalisi mustreid, mis riski maandavad.

3. Otseülekandes häkkimise demo

Loengu tipphetk oli SQL-i süstimise rünnaku otsedemo. See tegi selgeks, kuidas väike hooletus koodis võib viia kriitilise turvarikkumiseni.

Peamised järeldused

Turvalisus algab koodist

Rakenduste turvalisus on enamat kui parimate praktikate järgimine – see nõuab ründaja mõtteviisi mõistmist. Riskide ennetav tuvastamine ja kõrvaldamine juba arenduse käigus hoiab ära ärakasutamise.

Kaitse on sama tähtis kui rünnak

Ründevõtted aitavad vigade olemust mõista, kuid eesmärk on vastupidavad süsteemid. Turvalisus kuulub arendustsüklisse, mitte lõppu joonealuse märkusena.

Küberturvalisus areneb pidevalt ja haridus on võti, et sammu ees püsida. Ehitame tulevikku, kus turvalisus on igale arendajale iseenesestmõistetav osa tööst.