Terima kasih telah mengirimkan pertanyaan Anda! Salah satu anggota tim kami akan segera menghubungi Anda.
Terima kasih telah mengirimkan pemesanan Anda! Salah satu anggota tim kami akan segera menghubungi Anda.
Kerangka Materi
1. Keamanan TI dan penulisan kode aman
- Prinsip Keamanan Fundamental: Kerahasiaan, Integritas, dan Ketersediaan (CIA) dalam konteks aplikasi Java.
- Siklus Hidup Pengembangan Perangkat Lunak yang Aman (SSDLC): Mengintegrasikan keamanan dari persyaratan hingga penerapan.
- Paradigma Penulisan Kode Aman: Pertahanan berlapis (defense in depth), privilese minimum, dan default yang aman (fail-safe defaults).
- Klasifikasi Kerentanan Standar: Memahami CWE (Common Weakness Enumeration) dan OWASP.
2. Keamanan aplikasi web
- Analisis Mendalam OWASP Top Ten: Analisis terperinci tentang Injection, Broken Authentication, dan Sensitive Data Exposure.
- Cross-Site Scripting (XSS): Skenario XSS yang dipantulkan, disimpan, dan berbasis DOM dalam Java/JSP.
- Cross-Site Request Forgery (CSRF): Mekanisme serangan dan implementasi token Anti-CSRF.
- Manajemen Sesi: Keamanan cookie, fiksasi sesi, dan manajemen timeout.
- Keamanan API: Mengamankan endpoint REST dan SOAP dari penyalahgunaan.
3. Keamanan web services
- Web Services vs. Aplikasi Web Tradisional: Perbedaan dalam permukaan serangan.
- Keamanan Lapisan Transport: Konfigurasi SSL/TLS untuk klien dan server Java.
- Keamanan Pesan: Integritas dan kerahasiaan pada level payload.
- Standar Autentikasi: Implementasi OAuth 2.0, OpenID Connect, dan JWT (JSON Web Tokens).
4. Keamanan XML
- Kerentanan Parsing XML: Mencegah serangan XML External Entity (XXE).
- Validasi Skema XML: Praktik terbaik untuk penerapan skema yang ketat.
- Tanda Tangan Digital XML: Menerapkan tanda tangan untuk memastikan non-repudiasi.
- Enkripsi XML: Pendekatan standar untuk mengenkripsi konten XML.
5. Fondasi keamanan Java
- Arsitektur Keamanan Java: Paket
java.securitydan arsitektur penyedia. - Penyedia Keamanan: Pemasangan dan konfigurasi penyedia seperti Bouncy Castle.
- Kontrol Akses: File kebijakan, Izin, dan Security Manager (Legacy vs. Modern).
- Manajemen KeyStore: Membuat dan mengelola keystore dan truststore untuk sertifikat.
6. Kriptografi praktis
- Algoritma Kriptografi: Tinjauan algoritma Simetris (AES), Asimetris (RSA, ECC), dan Hashing (SHA-256/512).
- Pembangkitan Angka Acak: Bahaya
java.util.Randomvs.java.security.SecureRandom. - Manajemen Kunci: Strategi pembuatan, penyimpanan, dan rotasi kunci.
- Java Cryptography Architecture (JCA): Menggunakan kelas
Cipher,MessageDigest, danMac. - Java Cryptography Extension (JCE): Memahami file kebijakan dan kekuatan tanpa batas (unlimited strength).
7. Layanan keamanan Java
- SSL/TLS dalam Java: Menggunakan
SSLSocketFactorydanHttpsURLConnection. - Manajer Kepercayaan: Menyesuaikan verifikasi kepercayaan untuk lingkungan PKI privat.
- Autentikator: Autentikasi programatik menggunakan
Authenticator.getDefault(). - Parsing Sertifikat: Membaca dan menganalisis sertifikat X.509 secara programatik.
8. Keamanan Java EE
- Keamanan Deklaratif: Kontrol akses berbasis peran (RBAC) menggunakan
web.xmldan anotasi. - Keamanan Programatik: Menggunakan
HttpServletRequest.isUserInRole()dangetRemoteUser(). - JAAS (Java Authentication and Authorization Service): Mengonfigurasi
login.confdan mengimplementasikanLoginModule. - Keamanan Servlet: Batasan keamanan yang dikelola container dan metode autentikasi (FORM, BASIC, DIGEST).
9. Kesalahan penulisan kode dan kerentanan umum
- Deseralisasi Tidak Aman: Risiko
ObjectInputStreamdan pengelakan pemeriksaan keamanan. - Command Injection: Memitigasi kerentanan eksekusi tingkat OS.
- Path Traversal: Sanitasi masukan sistem file untuk mencegah penelusuran direktori.
- Penyalahgunaan Refleksi: Risiko terkait
java.lang.reflectdan pengelakan kontrol akses. - Kredensial Terenkripsi Keras (Hardcoded): Mengidentifikasi dan menghilangkan rahasia dari kode sumber.
- Kesalahan Implementasi Kriptografi: Penggunaan mode ECB, kunci lemah, atau IV statis.
10. Sumber pengetahuan
- Alat Analisis Statis: Menggunakan SonarQube, Checkmarx, dan Fortify untuk pemindaian otomatis.
- Alat Analisis Dinamis: Tinjauan tentang Burp Suite dan OWASP ZAP.
- Database CVE: Cara melacak dan bereaksi terhadap kerentanan baru dalam kerangka kerja Java.
- Bacaan yang Disarankan: Daftar buku, dokumentasi, dan daftar periksa penulisan kode aman.
Persyaratan
Tidak ada.
21 Jam
Testimoni (4)
pengetahuan instruktur sangat tinggi - dia tahu apa yang dia bicarakan dan mengetahui jawaban atas pertanyaan kami
Adam - Fireup.PRO
Kursus - Advanced Java Security
Diterjemahkan Mesin
Latihan praktis
Olek - Fireup.PRO
Kursus - Advanced Java Security
Diterjemahkan Mesin
latihan pemrograman
Mirek - Fireup.PRO
Kursus - Advanced Java Security
Diterjemahkan Mesin
Ini membuka banyak wawasan tentang keamanan
Nolbabalo Tshotsho - Vodacom SA
Kursus - Advanced Java Security
Diterjemahkan Mesin