OWASP-methodiek op de Technische Universiteit van Slowakije
·
Vorige week mocht ik spreken voor studenten van de Slowaakse Technische Universiteit in Bratislava (STU), aan de faculteit elektrotechniek en informatietechnologie (FEI). Op uitnodiging van prof. Katarína Žáková ging het college over een onderwerp dat elke beginnende ontwikkelaar en beveiligingsspecialist aangaat: beveiligingslekken in PHP-webapplicaties.
Beveiliging leert u door het te doen
Cyberbeveiliging leert u het best in de praktijk. In plaats van bij de theorie te blijven zijn wij meteen de echte kwetsbaarheden en de bijbehorende verdediging ingedoken. Het college behandelde:
1. Veelvoorkomende kwetsbaarheden en de OWASP-methodiek
Wij begonnen bij de risico’s die PHP-applicaties het vaakst treffen. Van SQL-injectie tot cross-site scripting (XSS) hebben wij bekeken hoe die ontstaan, waarom ze na al die jaren nog steeds voorkomen, en hoe een aanvaller ze misbruikt.
2. Veilige tegenover onveilige PHP-code
Theorie alleen is niet genoeg. Met codevoorbeelden ernaast werd het verschil tussen een kwetsbare en een veilige applicatie meteen zichtbaar: eerst onveilige code, met de vraag wat die precies gevaarlijk maakt, en daarna de veilige variant die het risico wegneemt.
3. Live demonstratie
Het hoogtepunt was een live uitgevoerde SQL-injectie. Een aanval zien gebeuren, in plaats van erover lezen, laat pas echt zien hoe één onoplettendheid in de code tot een volledig datalek leidt.
Wat de studenten meenamen
Beveiliging begint in de code
Veilige applicaties schrijven is niet alleen een kwestie van richtlijnen volgen – het is begrijpen hoe een aanvaller denkt. Wie tijdens de ontwikkeling zelf naar risico’s zoekt, voorkomt kwetsbaarheden voordat iemand anders ze vindt.
Verdediging telt net zo zwaar als aanval
Aanvalstechnieken helpen om beveiligingsfouten te begrijpen, maar het doel blijft een applicatie die standhoudt. Beveiliging hoort onderdeel te zijn van softwareontwikkeling, geen sluitstuk achteraf.
Cyberbeveiliging verandert voortdurend, en onderwijs is de manier om bij te blijven. Laten wij doorgaan met bouwen aan een toekomst waarin veilig programmeren voor elke ontwikkelaar vanzelfsprekend is.
Werkt u volgens dezelfde methodieken? Lees hoe wij volgens OWASP testen, of bekijk het volledige overzicht van onze testmethodieken.