Sichere Programmierung in PHP Schulung
Dieser Kurs vermittelt PHP-Entwicklern die grundlegenden Fähigkeiten, die erforderlich sind, um ihre Anwendungen vor aktuellen Angriffen aus dem Internet zu schützen. Dabei werden Web-Sicherheitsprobleme anhand von Beispielen in PHP behandelt – darunter zahlreiche Risiken jenseits der OWASP Top Ten. Zu diesen gehören verschiedene Arten von Injektionsangriffen, Skript-Exploits, Angriffe auf die PHP-Sitzungsverwaltung, unsichere Zugriffswege auf Objekte sowie Probleme im Zusammenhang mit dem Hochladen von Dateien. Zudem werden Sicherheitsprobleme in PHP nach gängigen Kategorien eingeteilt: fehlende oder unzureichende Eingabeverifikation, unsachgemäße Behandlung von Fehlern und Ausnahmen, falsche Nutzung von Sicherheitsfunktionen sowie zeit- bzw. zustandsbezogene Schwachstellen. Zu letzteren gehören etwa die Umgehung der open_basedir-Einstellung, Denial-of-Service-Angriffe mittels Magic Float oder Angriffe auf Hashtabellen.
Die Teilnehmer lernen dabei alle wichtigen Techniken und Funktionen kennen, um diese Risiken effektiv abzumildern.
Ein besonderer Schwerpunkt liegt auf der Sicherheit im Client-Bereich: Dabei werden die typischen Schwachstellen in JavaScript, Ajax und HTML5 behandelt. Zudem stellt der Kurs zahlreiche für PHP geeignete Sicherheitserweiterungen vor – etwa hash, mcrypt und OpenSSL für kryptografische Aufgaben oder Ctype, ext/filter sowie HTML Purifier zur Validierung von Eingaben. Ferner werden bewährte Hardening-Methoden erläutert, unter anderem im Zusammenhang mit der PHP-Konfiguration (php.ini), Apache sowie dem Server im Allgemeinen. Abschließend gibt es einen Überblick über verschiedene Werkzeuge und Methoden zur Sicherheitsprüfung – dazu zählen Sicherheitsscanner, Penetrationstests, Exploit-Pakete, Sniffer, Proxy-Server sowie Tools zur statischen Quellcodeanalyse.
Sowohl die Erklärung der einzelnen Schwachstellen als auch die Konfigurationsanleitungen werden durch praktische Übungen ergänzt. Diese zeigen die Auswirkungen erfolgreicher Angriffe, wie man Gegenmaßnahmen anwendet und welche Erweiterungen sowie Tools im Alltag zu nutzen sind.
Teilnehmer dieses Kurses werden
- Grundlegendes über Sicherheitskonzepte, IT-Sicherheit und sichere Programmierung verstehen
- Sicherheitsprobleme im Web jenseits der OWASP Top Ten erkennen und ihnen vorbeugen können
- Client-seitige Sicherheitsrisiken sowie bewährte Praktiken der sicheren Programmierung kennenlernen
- Ein praxisnahes Verständnis von Kryptographie erlangen
- Sämtliche Sicherheitsfunktionen von PHP richtig nutzen können
- Häufige Programmierfehler und deren Auswirkungen erkennen sowie vermeiden
- Über aktuelle Schwachstellen im PHP-Framework informiert sein
- Praktisches Wissen im Umgang mit Sicherheitsprüfungswerkzeugen gewinnen
- Zuverlässige Quellen sowie weiterführende Materialien zur sicheren Programmierung erhalten
Zielgruppe
Entwickler
Schulungsübersicht
- IT-Sicherheit und sichere Programmierung
- Sicherheit von Webanwendungen
- Typische Schwachstellen in Webanwendungen
- Client-seitige Sicherheit
- Client-seitige Sicherheit – Fortsetzung
- Praktische Kryptographie
- Sicherheitsfunktionen in PHP
- Die PHP-Umgebung und ihre Konfiguration
- Grundsätze der IT-Sicherheit und sichere Programmierung
- Häufige Fehler beim Programmieren und deren Auswirkungen
- Methoden und Werkzeuge zur Sicherheitsprüfung
- Nützliche Informationsquellen zu diesem Thema
Offene Schulungskurse erfordern mindestens 5 Teilnehmer.
Sichere Programmierung in PHP Schulung - Buchung
Sichere Programmierung in PHP Schulung - Anfrage
Sichere Programmierung in PHP - Beratungsanfrage
Erfahrungsberichte (3)
I genuinely enjoyed the real life examples.
Marios Prokopiou
Kurs - Secure coding in PHP
Maschinelle Übersetzung
All topics were well covered and presented with a lot of examples. Ahmed was very efficient and managed to keep us focused and attracted at all times.
Kostas Bastas
Kurs - Secure coding in PHP
Maschinelle Übersetzung
The subject of the course was very interesting and gave us many ideas.
Anastasios Manios
Kurs - Secure coding in PHP
Maschinelle Übersetzung
Kommende Kurse
Kombinierte Kurse
Netzwerksicherheit und sichere Kommunikation
21 StundenDie Implementierung einer sicheren Netzwerkanwendung kann schwierig sein – selbst für Entwickler, die bereits mit verschiedenen kryptographischen Bausteinen wie Verschlüsselungstechniken oder digitalen Signaturen gearbeitet haben. Um den Teilnehmern die Rolle und Anwendung dieser kryptographischen Primitiven verständlich zu machen, legt der Kurs zunächst einen soliden Grundstein hinsichtlich der Hauptanforderungen an eine sichere Kommunikation – nämlich vertrauliche Übertragung, Integrität, Authentizität, Identifizierung über entfernte Systeme sowie Anonymität. Ebenfalls werden typische Probleme aufgezeigt, die diese Anforderungen beeinträchtigen können, samt praktischen Lösungsansätzen.
Da die Kryptographie ein zentraler Bestandteil der Netzwerksicherheit ist, befasst sich der Kurs außerdem mit den wichtigsten Algorithmen aus den Bereichen symmetrische Verschlüsselung, Hashfunktionen, asymmetrische Kryptographie sowie Schlüsselaustauschverfahren. Anstatt auf tiefgreifende mathematische Zusammenhänge einzugehen, werden diese Aspekte aus der Perspektive eines Entwicklers erläutert – inklusive typischer Einsatzszenarien und praxisrelevanter Überlegungen wie etwa zur Nutzung öffentlicher Schlüsselinfrastrukturen. Zudem stellt der Kurs verschiedene Sicherheitsprotokolle vor, insbesondere die weit verbreiteten Protokollfamilien IPSEC und SSL/TLS.
Auch gängige kryptographische Schwachstellen werden erörtert – sowohl in Bezug auf bestimmte Algorithmen als auch Sicherheitsprotokolle. Zu nennen sind dabei unter anderem BEAST, CRIME, TIME, BREACH, FREAK, Logjam, Padding Oracle, Lucky Thirteen sowie POODLE, ebenso wie der RSA-Timing-Angriff. In jedem Fall werden die jeweiligen praktischen Auswirkungen und Folgen dargelegt – erneut jedoch ohne übermäßige mathematische Vertiefung.
Schließlich kommt die Sicherheit von XML zum Zug, da diese Technologie für den Datenaustausch in Netzwerkanwendungen von großer Bedeutung ist. Es werden unter anderem der Einsatz von XML in Webanwendungen und SOAP-Nachrichten behandelt sowie Schutzmaßnahmen wie XML-Signaturen oder XML-Verschlüsselung erläutert. Außerdem wird auf mögliche Schwächen dieser Schutzmechanismen sowie spezifische Sicherheitsprobleme im Kontext von XML eingegangen, etwa XML-Injection-Angriffe, Angriffe mittels externer XML-Entitäten (XXE), sogenannte XML-Bomben oder XPath-Injektionen.
Am Ende dieses Kurses verstehen die Teilnehmer:
- Die grundlegenden Konzepte der IT-Sicherheit sowie des sicheren Programmierens
- Die Anforderungen an eine sichere Kommunikation
- Netzwerkangriffe und Gegenmaßnahmen in den verschiedenen Schichten des OSI-Modells
- Praktische Grundlagen der Kryptographie
- Essenzielle Sicherheitsprotokolle
- Neueste Angriffe auf kryptographische Systeme
- Aktuelle Schwachstellen in diesem Bereich
- Sicherheitsaspekte von Webanwendungen
- Nützliche Quellen und weiterführende Literatur zu sicheren Programmierpraktiken
Zielgruppe
Entwickler, IT-Fachkräfte
Sicheres Programmieren in C/C++
21 StundenUm sichen C- und C++-Code zu schreiben, ist es notwendig, sich vor bösartigen Angriffen, Speicherverfälschungen sowie unbefugten Zugriffen auf Eingabedaten wirksam zu schützen. Dieses Programm beschäftigt sich mit typischen Schwachstellen wie Pufferüberläufen, Verwendung von bereits freigegebenem Speicher, Ganzzahl-Überläufen und Fehlern bei der Typzuweisung. Die Teilnehmer wenden dabei bewährte Richtlinien zum sicheren Programmieren an, setzen statische Analysewerkzeuge ein und nutzen defensive Programmiertechniken, um Sicherheitslücken zu schließen, Eingaben ordnungsgemäß zu validieren sowie robuste Software zu entwickeln, die Angriffen widersteht.
Fortgeschrittene Java-Sicherheit
21 StundenAuch erfahrene Java-Programmierer beherrschen nicht zwangsläufig alle Sicherheitsfunktionen, die Java bietet, und sind zudem kaum über die für Java-basierte Webanwendungen relevanten Schwachstellen informiert.
Dieser Kurs vermittelt neben den Sicherheitskomponenten der Standard-Java-Edition auch Kenntnisse zu Themen der Java Enterprise Edition (JEE) sowie von Webservices. Vor der Besprechung konkreter Services werden die Grundlagen der Kryptographie und sicherer Kommunikation erläutert. Anhand zahlreicher Übungen lernen die Teilnehmer sowohl deklarative als auch programmatische Sicherheitstechniken in JEE kennen; außerdem wird sowohl die Transport-Ebene als auch die Ende-zu-Ende-Sicherheit von Webservices behandelt. Der praktische Einsatz aller genannten Komponenten wird durch zahlreiche Beispiele veranschaulicht, sodass die Teilnehmer selbst mit den vorgestellten APIs und Werkzeugen arbeiten können.
Ebenfalls behandelt werden häufige sowie besonders kritische Programmierfehler der Java-Plattform sowie typische Schwachstellen im Webinhalt. Neben allgemeinen Fehlern, die von Java-Entwicklern begangen werden, umfassen die dargestellten Sicherheitsrisiken sowohl sprachspezifische Probleme als auch Hindernisse, die sich aus der Laufzeitumgebung ergeben. Alle genannten Schwachstellen sowie entsprechende Angriffsvektoren werden mittels verständlicher Übungen demonstriert; anschließend werden empfohlene Programmierregeln sowie Abhilfemaßnahmen erläutert.
Im Anschluss an diesen Kurs werden die Teilnehmer
- Grundlegende Konzepte der Sicherheit, IT-Sicherheit und sicherem Programmieren verstehen
- Über OWASP Top Ten hinausgehende Web-Schwachstellen kennenlernen sowie deren Vermeidung wissen
- Die Sicherheitsaspekte von Webservices begreifen
- Diverse Sicherheitsfunktionen der Java-Entwicklungsumgebung nutzen können
- Ein praktisches Verständnis für Kryptographie erlangen
- Die Sicherheitsmechanismen von Java EE verstehen
- Häufige Fehler beim Programmieren identifizieren sowie deren Vermeidung lernen
- Einblick in aktuelle Schwachstellen innerhalb des Java-Frameworks erhalten
- Praktische Kenntnisse im Einsatz von Sicherheitstest-Tools erwerben
- Nützliche Ressourcen und weiterführende Literatur zu sicheren Programmierpraktiken finden
Zielgruppe
Entwickler
.NET, C# und ASP.NET: Sichere Entwicklung
14 StundenHeutzutage stehen zahlreiche Programmiersprachen zur Verfügung, mit denen Code für die .NET- und ASP.NET-Frameworks kompiliert werden kann. Die Umgebung bietet leistungsfähige Mittel für eine sichere Entwicklung – doch Entwickler müssen wissen, wie sie architektur- sowie codebasierte Techniken anwenden, um die gewünschten Sicherheitsfunktionen zu implementieren und Schwachstellen zu vermeiden bzw. deren Ausnutzung einzuschränken.
Ziel dieses Kurses ist es, Entwicklern anhand zahlreicher praktischer Übungen beizubringen, wie unvertrauenswürdiger Code daran gehindert werden kann, privilegierte Aktionen auszuführen, Ressourcen durch stärkere Authentifizierungs- und Autorisierungsmechanismen geschützt werden können sowie Remote Procedure Calls realisiert, Sitzungen verwaltet und verschiedene Implementierungen für bestimmte Funktionalitäten eingesetzt werden.
Die Einführung in diverse Schwachstellen beginnt mit der Darstellung typischer Programmierfehler bei der Nutzung von .NET; die Betrachtung von Sicherheitsproblemen im Zusammenhang mit ASP.NET befasst sich außerdem mit verschiedenen Umgebungseinstellungen sowie deren Auswirkungen. Schließlich werden nicht nur allgemeine Herausforderungen in der Webapplikationssicherheit behandelt, sondern auch spezifische Probleme und Angriffsmethoden wie Attacken auf den ViewState oder String-Terminierungsangriffe.
Teilnehmer dieses Kurses erlernen
- Die grundlegenden Konzepte der Sicherheit, IT-Sicherheit und sicherem Programmieren zu verstehen
- Weitere Web-Schwachstellen jenseits der OWASP Top Ten kennenzulernen sowie deren Vermeidung zu lernen
- Die verschiedenen Sicherheitsfunktionen der .NET-Entwicklungsumgebung anzuwenden
- Praktische Kenntnisse im Umgang mit Werkzeugen zur Sicherheitstests zu erlangen
- Typische Fehler bei der Programmierung zu erkennen und zu vermeiden
- Aktuelle Schwachstellen in .NET und ASP.NET kennenzulernen
- Quellen sowie weiterführende Literatur zu bewährten Verfahren des sicheren Programmierens zu finden
Zielgruppe
Entwickler
Microsoft SDL Core
14 StundenDer Kurs „Combined SDL core“ vermittelt grundlegende Einblicke in die sichere Konzeption, Entwicklung und Prüfung von Software mithilfe des Microsoft Secure Development Lifecycle (SDL). Zunächst werden die wesentlichen Grundlagen des SDL erläutert. Im weiteren Verlauf lernen Teilnehmer Methoden kennen, mit denen Schwachstellen bereits in frühen Entwicklungsphasen erkannt und behoben werden können.
Der Fokus des Kurses liegt auf der Entwicklungsphase: Hier wird ein Überblick über typische Sicherheitsprobleme bei der Programmierung von sowohl verwaltetem als auch nativen Code gegeben. Für die besprochenen Schwachstellen werden Angriffsmethoden sowie passende Abwehrmaßnahmen dargestellt – wobei praktische Übungen zu einem aktiven, interaktiven Lernerlebnis beitragen. Zudem wird eine Vielzahl von Sicherheitstests vorgestellt und deren Wirksamkeit anhand konkreter Werkzeuge verdeutlicht. Durch ausführliche praktische Aufgaben erhalten die Teilnehmer Einblick in die Anwendung dieser Tools bei der Analyse bereits bekannten fehlerhaften Codes.
Nach Abschluss dieses Kurses werden die Teilnehmer
Die grundlegenden Konzepte von IT-Sicherheit sowie sicherem Programmieren verstehen
Sich mit den zentralen Schritten des Microsoft Secure Development Lifecycle vertraut machen
Sicherheitsrelevante Design- und Entwicklungsgrundsätze kennenlernen
Die Prinzipien einer sicheren Implementierung verinnerlichen
Methoden des Sicherheitstestens erlernen
- Quellen und weiterführende Literatur zu bewährten Praktiken des sicheren Programmierens finden
Zielgruppe
Entwickler sowie Manager
DevOps-Sicherheit: Entwicklung einer Strategie für die Sicherheit im DevOps-Umfeld
7 StundenIn diesem praxisorientierten Kurs unter Anleitung eines Experten in Deutschland erlernen die Teilnehmer, wie sie eine geeignete Sicherheitsstrategie ausarbeiten können, um den Herausforderungen im Bereich der DevOps-Sicherheit zu begegnen.
Entwurfsmuster in PHP
14 StundenDieses von einem Dozenten geleitete Live-Training in Deutschland (online oder vor Ort) richtet sich an PHP-Entwickler mittleren Kenntnisstands, die Entwurfsmuster gezielt in ihren Projekten einsetzen möchten.
Nach Abschluss dieses Kurses werden die Teilnehmer folgendes beherrschen:
- Die Zielsetzung sowie Vorteile von Entwurfsmustern verstehen.
- Geeignete Entwurfsmuster für typische Anwendungsfälle erkennen und umsetzen.
- PHP-Anwendungen gemäß etablierten Best Practices strukturieren.
- Entwurfsmuster in moderne Frameworks wie Symfony oder Zend integrieren.
EC-Council Zertifizierter DevSecOps-Ingenieur (ECDE)
28 StundenDer Kurs „EC-Council Zertifizierter DevSecOps-Ingenieur“ ist ein praxisorientiertes Training, das Fachkräfte darin unterstützt, Sicherheitsmaßnahmen in den gesamten DevOps-Prozess zu integrieren – von der Planung bis zur Implementierung sicheren Softwarecodes.
Dieses vom Dozenten geleitete Live-Training (online oder vor Ort) richtet sich an Software- und DevOps-Fachkräfte mittlerer Erfahrung, die Sicherheitsverfahren in ihre CI/CD-Pipelines einbinden möchten, um so sichere sowie normgerechte Code-Auslieferungen zu gewährleisten.
Am Ende dieses Trainings werden die Teilnehmenden folgende Fähigkeiten besitzen:
- Die Grundprinzipien und -verfahren des DevSecOps verstehen.
- Jede Phase der CI/CD-Pipeline mithilfe automatisierter Werkzeuge absichern.
- Sichere Codierungstechniken sowie Verfahren zur Schwachstellenanalyse anwenden.
- Sich mit praktischen Übungen auf die ECDE-Zertifizierung vorbereiten.
Ablauf des Kurses
- Interaktive Vorlesungen und Diskussionen.
- Praktischer Einsatz von DevSecOps-Werkzeugen innerhalb simulierter Pipelines.
- Geführte Übungen, die sich auf sichere Entwicklung und Bereitstellung konzentrieren.
Individuelle Anpassungsmöglichkeiten
- Falls Sie ein maßgeschneidertes Training für Ihr Team oder Ihre technischen Voraussetzungen wünschen, kontaktieren Sie uns bitte zur Absprache.
Laravel PHP-Framework
14 StundenIn diesem praxisorientierten Live-Training unter Anleitung eines Instruktors in Deutschland erhalten Sie einen Einblick in die Grundlagen von Laravel und erfahren, wie man eine Webanwendung auf Basis dieses Frameworks entwickelt.
Laravel Livewire
7 StundenDieses von einem Instruktor geleitete Live-Training in Deutschland (online oder vor Ort) richtet sich an Entwickler, die Livewire nutzen möchten, um moderne und dynamische Anwendungsoberflächen zu erstellen.
Am Ende dieses Trainings werden die Teilnehmer in der Lage sein:
- Livewire-Komponenten zu erstellen und zu testen.
- Anwendungen unter Verwendung der Livewire-Bibliothek zu entwickeln.
- Dynamische Komponenten in PHP zu implementieren.
Laravel und Vue.js
14 StundenDieses von einem Dozenten geleitete Live-Training in Deutschland – sowohl online als auch vor Ort – richtet sich an Webentwickler, die Laravel und Vue.js für eine Fullstack-Webentwicklung einsetzen möchten.
Abschließend werden die Teilnehmer dazu in der Lage sein:
- Webanwendungen mit Laravel und Vue.js zu entwickeln.
- Die Laravel-Backend-API nahtlos in Vue.js einzubinden.
- Eine fertiggestellte Laravel-Anwendung zu veröffentlichen.
Laravel: Entwicklung von Middleware
14 StundenDieses von einem Trainer geleitete Live-Training (online oder vor Ort) richtet sich an Webentwickler, die Middleware sowie Webservices in Laravel erstellen möchten.
Am Ende dieses Kurses werden die Teilnehmer folgendes können:
- Laravel PHP Artisan nutzen, um Code und Komponenten zu generieren.
- RESTful APIs in Laravel entwickeln, mit denen Einträge durchsucht, gelesen, bearbeitet, hinzugefügt oder gelöscht werden können.
- Auf Ergebnisse mittels URL-Parametern mithilfe von RESTful APIs filtern und sortieren.
Wie man sichere Code schreibt
35 StundenDieser Kurs aus Deutschland hat folgende Ziele:
- Entwicklern dabei helfen, die Techniken zum Schreiben sicherer Code zu erlernen
- Software-Testern dabei helfen, die Sicherheit der Anwendungen vor dem Einsatz in der Produktionsumgebung zu prüfen
- Software-Architekten dabei helfen, sich mit den Risiken im Zusammenhang mit Anwendungen vertraut zu machen
- Teamleitern dabei helfen, sichere Basiskriterien für ihre Entwickler festzulegen
- Webmastern dabei helfen, Serverkonfigurationen so vorzunehmen, dass Fehlkonfigurationen vermieden werden
Sichere Java-Entwicklung (einschließlich OWASP)
21 StundenIn diesem Kurs werden die Konzepte und Grundsätze sicherer Programmierung in Java anhand der von dem Open Web Application Security Project (OWASP) entwickelten Testmethoden vermittelt. Das Open Web Application Security Project ist eine Online-Community, die kostenfreie Artikel, Verfahren, Dokumentationen, Werkzeuge sowie Technologien im Bereich der Sicherheit von Webanwendungen bereitstellt.
Sichere Entwicklung mit .NET (inkl. OWASP)
21 StundenIn diesem Kurs werden die Konzepte und Grundprinzipien der sicheren Programmierung unter Verwendung von ASP.NET vermittelt – anhand der Testmethodik des Open Web Application Security Project (OWASP). OWASP ist eine Online-Community, die kostenlos Artikel, Methoden, Dokumentationen, Werkzeuge sowie Technologien im Bereich der Sicherheit von Webanwendungen bereitstellt.
Der Kurs befasst sich außerdem mit den Sicherheitsfunktionen des .NET-Frameworks sowie damit, wie man Webanwendungen effektiv schützen kann.