OWASP-methodiek op de Technische Universiteit van Slowakije

·
Gastcollege aan de faculteit elektrotechniek en informatietechnologie van de STU in Bratislava

Vorige week mocht ik spreken voor studenten van de Slowaakse Technische Universiteit in Bratislava (STU), aan de faculteit elektrotechniek en informatietechnologie (FEI). Op uitnodiging van prof. Katarína Žáková ging het college over een onderwerp dat elke beginnende ontwikkelaar en beveiligingsspecialist aangaat: beveiligingslekken in PHP-webapplicaties.

Beveiliging leert u door het te doen

Cyberbeveiliging leert u het best in de praktijk. In plaats van bij de theorie te blijven zijn wij meteen de echte kwetsbaarheden en de bijbehorende verdediging ingedoken. Het college behandelde:

1. Veelvoorkomende kwetsbaarheden en de OWASP-methodiek

Wij begonnen bij de risico’s die PHP-applicaties het vaakst treffen. Van SQL-injectie tot cross-site scripting (XSS) hebben wij bekeken hoe die ontstaan, waarom ze na al die jaren nog steeds voorkomen, en hoe een aanvaller ze misbruikt.

2. Veilige tegenover onveilige PHP-code

Theorie alleen is niet genoeg. Met codevoorbeelden ernaast werd het verschil tussen een kwetsbare en een veilige applicatie meteen zichtbaar: eerst onveilige code, met de vraag wat die precies gevaarlijk maakt, en daarna de veilige variant die het risico wegneemt.

3. Live demonstratie

Het hoogtepunt was een live uitgevoerde SQL-injectie. Een aanval zien gebeuren, in plaats van erover lezen, laat pas echt zien hoe één onoplettendheid in de code tot een volledig datalek leidt.

Wat de studenten meenamen

Beveiliging begint in de code

Veilige applicaties schrijven is niet alleen een kwestie van richtlijnen volgen – het is begrijpen hoe een aanvaller denkt. Wie tijdens de ontwikkeling zelf naar risico’s zoekt, voorkomt kwetsbaarheden voordat iemand anders ze vindt.

Verdediging telt net zo zwaar als aanval

Aanvalstechnieken helpen om beveiligingsfouten te begrijpen, maar het doel blijft een applicatie die standhoudt. Beveiliging hoort onderdeel te zijn van softwareontwikkeling, geen sluitstuk achteraf.



Cyberbeveiliging verandert voortdurend, en onderwijs is de manier om bij te blijven. Laten wij doorgaan met bouwen aan een toekomst waarin veilig programmeren voor elke ontwikkelaar vanzelfsprekend is.

Werkt u volgens dezelfde methodieken? Lees hoe wij volgens OWASP testen, of bekijk het volledige overzicht van onze testmethodieken.

Wilt u uw applicaties tegen de OWASP-methodiek laten testen?

Gratis adviesgesprek