Návrh Školení
A01:2025 – Narušená kontrola přístupu
A02:2025 – Nesprávná konfigurace zabezpečení
A03:2025 – Problémy v softwarovém dodavatelském řetězci
A04:2025 – Selhání šifrování
A05:2025 – Útoky typu injection (vkládání kódu)
A06:2025 – Nebezpečný design aplikací
A07:2025 – Problémy s autentizací
A08:2025 – Selhání integrity softwaru či dat
A09:2025 – Nedostatečné protokolování a upozorňování na bezpečnostní problémy
A10:2025 – Nepatřičné zacházení s výjimečnými situacemi
A01:2025 Narušená kontrola přístupu – Kontrola přístupu zajišťuje, aby uživatelé nemohli provádět akce mimo své oprávnění. Její selhání často vede k neoprávněnému odhalení informací, jejich změnám či smazání, případně k provedení operací mimo rámec daných uživatelských oprávnění.
A02:2025 Nesprávná konfigurace zabezpečení – K této chybě dochází, když je systém, aplikace či cloudová služba nastavena nesprávně z hlediska bezpečnosti, což vytváří zranitelnosti.
A03:2025 Problémy v softwarovém dodavatelském řetězci – Tyto problémy se týkají poruch nebo kompromitací v procesu tvorby, distribuce či aktualizace softwaru. Obvykle jsou způsobeny chybami či špatně pochopenými riziky v kódu od třetích stran nebo v nástrojích a dalších komponentách, na kterých systém závisí.
A04:2025 Selhání šifrování – Veškerá přenášená data by měla být zašifrována na transportní vrstvě (4. vrstva modelu OSI). Dříve tomu bránily omezení týkající se výkonu procesorů a správy privátních klíčů; dnes je však šifrování urychlováno instrukcemi CPU (např. podpora AES) a služby jako LetsEncrypt.org či hlavní poskytovatelé cloudových služeb značně zjednodušují správu certifikátů i klíčů. Kromě ochrany přenosové vrstvy je důležité určit, jaká data potřebují být šifrována uložená a jaká navíc i za běhu – např. hesla, čísla kreditních karet, zdravotnické záznamy či obchodní tajemství. Taková data spadají pod regule jako GDPR nebo PCI DSS.
A05:2025 Útoky typu injection – Jedná se o zranitelnost, díky níž může útočník do vstupních polí aplikace vložit škodlivý kód či příkazy (např. SQL nebo shell). Systém poté může tyto příkazy vykonat jako by byly součástí běžného provozu – což může mít velmi vážné následky.
A06:2025 Nebezpečný design aplikací – Tato kategorie zahrnuje různé konstrukční chyby, označované jako „chybějící či neúčinná kontrola při návrhu“. Nebezpečný design však nevždy způsobuje všechny ostatní rizika uvedená v Top 10. Je důležité rozlišovat mezi špatným návrhem a jeho realizací – mají odlišné příčiny, nastávají v různých fázích vývoje a vyžadují také jiná opatření. I bezpečný design může obsahovat chyby realizace vedoucí ke zranitelnostem; naopak špatně navržený systém nelze „spravit“ dokonalým provedením, protože mu vůbec nechybějí potřebné bezpečnostní kontroly. K nedostatečnému ohodnocení rizik přispívá také absence analýzy obchodních rizik spojených s konkrétním softwarem či systémem.
A07:2025 Problémy s autentizací – Tato chyba nastává, když útočník dokáže přesvědčit systém, že neplatný či nesprávný uživatel je skutečně oprávněný.
A08:2025 Selhání integrity softwaru či dat – Jde o situace, kdy systém nedokáže zabránit tomu, aby se jako důvěryhodné a platné chovalo neověřené nebo škodlivé data či kód. Příkladem je používání pluginů, knihoven či modulů z nedůvěryhodných zdrojů, repozitářů či CDN sítí. Nezabezpečený CI/CD proces může naopak přivést neautorizované změny nebo škodlivý kód do systému – zejména pokud nedochází ke kontrole podpisů či ověřování obsahu.
A09:2025 Nedostatečné protokolování a upozorňování na bezpečnostní problémy – Bez protokolování a monitorování nelze detekovat útoky či narušení systému; bez efektivního upozorňování pak není možné v případě incidentů rychle a účinně reagovat. Nedostatek průběžné kontroly, detekce a alarmování může umožnit vážným bezpečnostním problémům projít nepovšimnuty.
A10:2025 Nepatřičné zacházení s výjimečnými situacemi – Když programy nedokážou předcházet, odhalit či řešit neobvyklé a neočekávané stavy, může dojít k haváriím, nesprávnému chování i vzniku zranitelností. Mezi hlavní příčiny patří nedostatečná prevence, nerozeznání situace či špatná reakce na ni.
Probereme a prakticky si ukážeme následující oblasti:
Narušená kontrola přístupu
– Konkrétní příklady poruch v této oblasti
– Bezpečné metody řízení přístupu a osvědčené postupy
Nesprávná konfigurace zabezpečení
– Reálné příklady špatných nastavení
– Jak tomuto stavu předcházet – včetně nástrojů pro automatizaci a správu konfigurace
Selhání šifrování
– Detailní rozbor chyb typu slabé šifrovací algoritmy či nesprávné nakládání s klíči
– Důležitost spolehlivých šifrovacích mechanismů a protokolů (SSL/TLS), příklady současných postupů v oblasti webové bezpečnosti
Útoky typu injection
– Podrobný rozbor SQL, NoSQL, OS a LDAP injekcí
– Techniky prevence využívající připravené dotazy, parametrizované výrazy či escapování vstupních dat
Nebezpečný design aplikací
– Zabýváme se návrhovými chybami vedoucími ke zranitelnostem – např. neadekvátní validace vstupů
– Studujeme metody tvorby bezpečné architektury a principy bezpečného návrhu
Problémy s autentizací
– Časté chyby v procesu ověřování uživatelů
– Postupy zajišťující bezpečnou autentizaci – např. vícefaktorová autentizace a řádná správa relací
Selhání integrity softwaru či dat
– Zaměříme se na nebezpečnosti spojené s nedůvěryhodnými aktualizacemi a modifikací dat
– Jak zabezpečit procesy aktualizací i kontrolu integrity dat
Nedostatečné protokolování a upozorňování na bezpečnostní problémy
– Proč je nezbytné zaznamenávat informace týkající se bezpečnosti a monitorovat systém na podezřelé aktivity
– Nástroje i postupy pro efektivní protokolování a reálné monitorování, aby bylo možné narušení detekovat v raném stádiu
Požadavky
- Obecné znalosti životního cyklu vývoje webových aplikací
- Praktické zkušenosti s vývojem a zabezpečením webových aplikací
Cílová skupina
- Vývojáři webových aplikací
- Vedoucí pracovníci
Reference (7)
Tento kurz mi pomohl rozšířit si znalosti a pochopení nástroje Burp Suite. Také jsem si uvědomil, že mé znalosti získané samostudiem byly stále poměrně omezené. Pro mě jako QA inženýra bylo toto školení velmi užitečné, protože Burp Suite je cenným nástrojem pro provádění bezpečnostního testování a zvyšování celkové kvality testování aplikací. Budu i nadále prozkoumávat tento nástroj a hlouběji se seznamovat s jeho funkcemi a možnostmi.
Rea Mendez - BAKAWAN Data Anallytics Inc.
Kurz - OWASP Top 10 2025
Přeloženo strojem
Nástroje, které můžeme ve své práci využívat, a blogy, které můžeme číst a jejichž znalosti aktivně uplatňovat v našem projektu, slouží k prevenci budoucích útoků.
John Arvin Bituin - BAKAWAN Data Anallytics Inc.
Kurz - OWASP Top 10 2025
Přeloženo strojem
Administrace zabezpečené webové aplikace v souladu se standardy OWASP Top 10
Shan Michael B. Pabustan - BAKAWAN Data Anallytics Inc.
Kurz - OWASP Top 10 2025
Přeloženo strojem
Že každá technická lekce obsahovala několik praktických cvičení, která pevně zakotvila klíčové koncepty.
Andrei-Calin Bajea
Kurz - OWASP Top 10 2025
Přeloženo strojem
velmi dynamické a flexibilní školení!
Valentina Giglio - Fincons SPA
Kurz - OWASP Top 10
Přeloženo strojem
Laboratorní cvičení
Pietro Colonna - Fincons SPA
Kurz - OWASP Top 10
Přeloženo strojem
Interaktivní komponenty a příklady.
Raphael - Global Knowledge
Kurz - OWASP Top 10
Přeloženo strojem