قائمة منسقة من الموارد لتعلم أمن التطبيقات
قائمة منسقة من الموارد لتعلم أمن التطبيقات. تحتوي على كتب ومواقع إلكترونية ومنشورات مدونة واختبارات تقييم ذاتي.
يتم صيانتها بواسطة Paragon Initiative Enterprises بمساهمات من مجتمعات أمن التطبيقات والمطورين. لدينا أيضًا مشاريع مجتمعية أخرى قد تكون مفيدة لخبراء أمن التطبيقات في المستقبل.
إذا كنت مبتدئًا تمامًا في موضوع أمن البرمجيات، فقد تستفيد من قراءة مقدمة لطيفة لأمن التطبيقات.
يرجى الرجوع إلى دليل المساهمة للحصول على التفاصيل.
















تاريخ الإصدار: 25 فبراير 2014
نصائح حول مولدات الأرقام العشوائية الزائفة الآمنة تشفيريًا.
تاريخ الإصدار: 6 أغسطس 2014
منشور على Crackstation، مشروع من Defuse Security
تاريخ الإصدار: 3 مايو 2014
يذكر العديد من الطرق لجعل /dev/urandom يفشل على Linux/BSD.
تاريخ الإصدار: 21 يونيو 2015
إدارة الأعمال تتطلب أن تكون واعيًا بالتكاليف وتقليل الإنفاق غير الضروري. فوائد ضمان أمن تطبيقك غير مرئية لمعظم الشركات، لذلك غالبًا ما تهمل الاستثمار في تطوير برمجيات آمنة كإجراء لتوفير التكاليف. ما لا تدركه هذه الشركات هو التكلفة المحتملة (المالية ولسمعة العلامة التجارية) التي يمكن أن يتسبب بها اختراق بيانات يمكن منعه.
تكلفة اختراق البيانات المتوسطة ملايين الدولارات من الأضرار.
الاستثمار في مزيد من الوقت والموظفين لتطوير برمجيات آمنة، بالنسبة لمعظم الشركات، يستحق العناء لتقليل هذا الخطر غير الضروري على أرباحهم النهائية.
تاريخ الإصدار: 25 مارس 2015
قراءة ضرورية لأي شخص يتطلع إلى بناء ميزات التشفير الخاصة به.
دليل هاكر تطبيقات الويب (2011)تاريخ الإصدار: 27 سبتمبر 2011
مقدمة رائعة لأمن تطبيقات الويب؛ على الرغم من أنها قديمة بعض الشيء.
هندسة التشفير (2010)تاريخ الإصدار: 15 مارس 2010
تطوير حس البارانويا المهني مع تقديم تقنيات تصميم التشفير.
تأمين DevOps (2018)تاريخ الإصدار: 1 مارس 2018
يستكشف كتاب تأمين DevOps كيف ينبغي تطبيق تقنيات DevOps والأمان معًا لجعل الخدمات السحابية أكثر أمانًا. يستعرض هذا الكتاب التمهيدي أفضل الممارسات الحالية المستخدمة في تأمين تطبيقات الويب والبنية التحتية الخاصة بها، ويعلمك تقنيات لدمج الأمان مباشرة في منتجك.
تاريخ الإصدار: 3 مايو 2009
تاريخ الإصدار: 30 نوفمبر 2006
تاريخ الإصدار: 30 أغسطس 1996
تاريخ الإصدار: 15 أبريل 2005
JavaScript: الأجزاء الجيدة (2008)تاريخ الإصدار: 1 مايو 2008
تاريخ الإصدار: 17 يونيو 2007
دليل هاكر ماك (2009)تاريخ الإصدار: 3 مارس 2009
تاريخ الإصدار: 22 أغسطس 2008
التواصل الشبكي مع TCP/IP المجلد الثاني: إصدار ANSI C: التصميم والتنفيذ والداخل (الطبعة الثالثة) (1998)تاريخ الإصدار: 25 يونيو 1998
تاريخ الإصدار: 29 ديسمبر 2004
تاريخ الإصدار: 13 ديسمبر 1989
تاريخ الإصدار: 3 أغسطس 2009
تاريخ الإصدار: 1 مارس 2015
تاريخ الإصدار: 1 نوفمبر 2020
SSL وTLS المضاد للرصاص (2014)تاريخ الإصدار: 1 أغسطس 2014
تاريخ الإصدار: 17 سبتمبر 2016
الجزء الأول من سلسلة كتب من ثلاثة أجزاء تقدم تغطية واسعة وعميقة حول ما يحتاج مطورو الويب والمعماريون معرفته لإنشاء برمجيات وشبكات وغيرها قوية وموثوقة وقابلة للصيانة وآمنة، يتم تسليمها باستمرار وفي الوقت المحدد وبدون مفاجآت غير سارة.
الجزء الثاني من سلسلة كتب من ثلاثة أجزاء تقدم تغطية واسعة وعميقة حول ما يحتاج مطورو الويب والمعماريون معرفته لإنشاء برمجيات آمنة، وخوادم خاصة افتراضية، وشبكات، وسحاب، وتطبيقات ويب، يتم تسليمها باستمرار وفي الوقت المحدد وبدون مفاجآت غير سارة.
دورة في أبحاث الثغرات وتطوير الاستغلال من قبل أوين ريدوود من جامعة ولاية فلوريدا.
تأكد من الاطلاع على المحاضرات!
تم تطويرها من مواد دورة اختبار الاختراق وتحليل الثغرات القديمة في NYU Poly، ليلة الاختراق هي مقدمة واقعية للأمن الهجومي. يتم تغطية الكثير من المحتوى التقني المعقد بسرعة حيث يتم تعريف الطلاب بمجموعة واسعة من المواضيع المعقدة والغامرة على مدى ثلاثة عشر أسبوعًا.
تعلم عن أمن التطبيقات من خلال محاولة اختراق هذا الموقع.
حيث يأتي المخترقون وخبراء الأمان للتدريب.
اختبار تقييم ذاتي لأمن تطبيقات الويب
كلمات مرور آمنة بعدة لغات/أطر عمل.
قائمة بمصادر أخبار الأمان.
دورات فيديو حول برمجة x86 منخفضة المستوى والاختراق والطب الشرعي.
Capture The Flag - تعلم لغة التجميع وأمن الأجهزة المضمنة
سلسلة من تمارين البرمجة لتعليم التشفير بنفسك بواسطة Matasano Security. المقدمة بقلم Maciej Ceglowski تشرحها جيدًا.
تطبيق ويب جافاسكريبت غير آمن عمدًا.
كيف تهاجم قبل أن يفعل المهاجمون عبر الإنترنت.
تطبيق ويب Node.JS معرض للثغرات عمدًا وفقًا لأهم 10 ثغرات في OWASP، مع دروس تعليمية، اختبارات انحدار أمني باستخدام OWASP Zap API، صورة دوكر. مع عدة خيارات للبدء والتشغيل السريع.
دروس تعليمية أمنية للتطبيقات كل أسبوعين
OWASP ServerlessGoat هو تطبيق خادم AWS Lambda غير آمن عمدًا وواقعي، يتم صيانته بواسطة OWASP وتم إنشاؤه بواسطة PureSec. يمكنك تثبيت WebGoat، والتعرف على الثغرات، وكيفية استغلالها، وكيفية معالجة كل مشكلة. يتضمن المشروع أيضًا وثائق تشرح المشكلات وكيفية معالجتها بأفضل الممارسات.
SecDim هي منصة ترفيهية تعليمية لأمن التطبيقات، تعلم أمن التطبيقات من خلال مختبرات مجانية تعتمد على git. هل تعتقد أن لديك ما يلزم لبناء تطبيق آمن؟ تحدى نفسك بألعاب أمن التطبيقات! أصلح الأخطاء، واحصل على نقاط واسمك على لوحات المتصدرين.
عرض تشفير سيء
مدونة NCC Group، سابقًا Matasano و iSEC Partners و NGS Secure.
تعرف على الأمان والأداء.
تاريخ الإصدار: 30 يوليو 2018
مدونة شركة تشفير تصنع مكتبات وأدوات مفتوحة المصدر، وتصف نهجًا عملية لأمن البيانات للتطبيقات والبنى التحتية.
أهم عشر ثغرات أمنية شائعة وحرجة موجودة في تطبيقات الويب.
مجموعة أدوات SSL و TLS الشهيرة.
قم بتقييم أمان رؤوس استجابة HTTP بسرعة وسهولة.
خدمة إبلاغ مجانية لـ CSP و HPKP.
اختبر وتعلم Clickjacking. أنشئ إثبات مفهوم للـ Clickjacking، التقط لقطة شاشة وشارك الرابط. يمكنك اختبار مواقع HTTPS و HTTP والشبكة الداخلية والمواقع الداخلية.
FunctionShield هي مكتبة أمان مجانية 100% لـ AWS Lambda و Google Cloud Functions تزود المطورين بالقدرة على فرض ضوابط أمان صارمة بسهولة على بيئات التشغيل الخادمة.
تاريخ الإصدار: 24 فبراير 2015
ويكي يتم صيانتها من قبل المجتمع توضح معايير الترميز الآمن لتطوير Android.
تاريخ الإصدار: 24 مايو 2006
ويكي يتم صيانتها من قبل المجتمع توضح معايير الترميز الآمن للبرمجة بلغة C.
تاريخ الإصدار: 22 فبراير 2025
يوفر إرشادات لتحسين أمان البرامج من خلال الترميز الآمن. يغطي لغات البرمجة والمكتبات الشائعة، ويركز على توصيات ملموسة.
تاريخ الإصدار: 18 يوليو 2006
ويكي يتم صيانتها من قبل المجتمع توضح معايير الترميز الآمن للبرمجة بلغة C++.
Security Driven .NET (2015)تاريخ الإصدار: 14 يوليو 2015
مقدمة لتطوير تطبيقات آمنة تستهدف الإصدار 4.5 من .NET Framework، وتغطي على وجه التحديد موضوعات التشفير وهندسة الأمان.
تاريخ الإصدار: 5 مايو 2020
مستودع يحتوي على أمثلة بلغة Clojure لأهم 10 ثغرات في OWASP.
تاريخ الإصدار: 3 أغسطس 2017
دليل لإدارة البيانات الحساسة في الذاكرة.
تاريخ الإصدار: 12 يناير 2007
ويكي يتم صيانتها من قبل المجتمع توضح معايير الترميز الآمن للبرمجة بلغة Java.
تاريخ الإصدار: 2 أبريل 2014
إرشادات برمجة Java آمنة مباشرة من Oracle.
تاريخ الإصدار: 13 أكتوبر 2015
يغطي الكثير من المعلومات المفيدة لتطوير تطبيقات Node.js آمنة.
تاريخ الإصدار: 17 يونيو 2020
قائمة منسقة من الموارد لتأمين التطبيقات المبنية على Electron.js.
Essential Node.js Security (2017)تاريخ الإصدار: 19 يوليو 2017
دليل عملي لتأمين تطبيقات الويب Node.js مع الكثير من الأمثلة العملية وشفرة المصدر.
تعلم من الفريق الذي قاد مشروع أمان Node
نقدم العديد من أنواع التدريب على أمن المعلومات، تغطي الجوانب المادية والبشرية والخوادم الافتراضية والشبكات والسحابة وتطبيقات الويب. معظم المحتوى مأخوذ من سلسلة الكتب التي يعمل عليها كيم منذ عدة سنوات. يمكن العثور على مزيد من المعلومات هنا.
تاريخ الإصدار: 28 نوفمبر 2014
مقدمة لطيفة لهجمات التوقيت في تطبيقات PHP
تاريخ الإصدار: 21 أبريل 2015
يناقش سياسات كلمات المرور، تخزين كلمات المرور، ملفات تعريف الارتباط "تذكرني"، واستعادة الحساب.
تاريخ الإصدار: 22 أبريل 2013
نصيحة Padriac Brady حول بناء برامج غير معرضة لـ XSS
تاريخ الإصدار: 23 نوفمبر 2011
على الرغم من أن هذه المقالة قديمة ببضع سنوات، إلا أن الكثير من نصائحها لا تزال ذات صلة ونحن نقترب من PHP 7.
تاريخ الإصدار: 16 يونيو 2014
يشرح @timoh6 تنفيذ تشفير البيانات في PHP
تاريخ الإصدار: 26 مايو 2014
الخلاصة - لا تستخدم الهروب، استخدم العبارات المحضرة بدلاً من ذلك!
تاريخ الإصدار: 7 أغسطس 2015
نظرة عامة قابلة للقراءة لمصطلحات التشفير الشائعة الاستخدام الخاطئة والمفاهيم الأساسية، مع مثال كود في PHP.
إذا كنت مرتبكًا بشأن مصطلحات التشفير، فابدأ من هنا.
تاريخ الإصدار: 2 أغسطس 2015
يناقش أهمية تشفير طبقة الشبكة من طرف إلى طرف (HTTPS) وكذلك التشفير الآمن للبيانات المخزنة، ثم يقدم أدوات التشفير المحددة التي يجب على المطورين استخدامها لحالات استخدام محددة، سواء استخدموا libsodium أو مكتبة التشفير الآمنة من Defuse Security أو OpenSSL.
تاريخ الإصدار: 12 ديسمبر 2017
يجب أن يكون هذا الدليل مكملاً للكتاب الإلكتروني PHP: The Right Way، مع التركيز القوي على الأمان وليس موضوعات عامة لمبرمجي PHP (مثل أسلوب الكود).
Securing PHP: Core Concepts بمثابة دليل لبعض مصطلحات الأمان الأكثر شيوعًا ويقدم بعض الأمثلة عليها في PHP اليومية.
لا يجب أن تحتاج إلى دكتوراه في التشفير التطبيقي لبناء تطبيق ويب آمن. قدم libsodium، الذي يسمح للمطورين بتطوير تطبيقات سريعة وآمنة وموثوقة دون الحاجة إلى معرفة ما هو تشفير التدفق.
مكتبة تشفير بالمفتاح المتماثل لتطبيقات PHP. (موصى بها بدلاً من صنع بنفسك!)
إذا كنت تستخدم PHP 5.3.7+ أو 5.4، فاستخدم هذا لتجزئة كلمات المرور
مفيد لتوليد سلاسل أو أرقام عشوائية
تنفيذ خادم OAuth2 آمن
PHP 7 تقدم مجموعة جديدة من دوال CSPRNG: random_bytes() و random_int(). هذا جهد مجتمعي لكشف نفس API في مشاريع PHP 5 (طبقة توافق أمامية). مرخصة بموجب MIT.
مكتبة مصادقة وتفويض آمنة تنفذ ضوابط الوصول المستندة إلى الأدوار وتوصيات Paragon Initiative Enterprises لخانات الاختيار الآمنة تذكرني.
إطار عمل محمول للمجال العام لتجزئة كلمات المرور لاستخدامه في تطبيقات PHP.
websec.io مكرس لتثقيف المطورين حول الأمان بموضوعات تتعلق بأساسيات الأمان العامة والتقنيات الناشئة والمعلومات الخاصة بـ PHP
مدونة شركتنا الاستشارية في التكنولوجيا والأمان ومقرها في أورلاندو، فلوريدا
مدونة حول PHP والأمان والأداء وتطوير تطبيقات الويب العامة.
Pádraic Brady هو خبير أمان في Zend Framework
نشرة أسبوعية حول PHP والأمان والمجتمع.
تاريخ الإصدار: 10 يناير 2011
ويكي يتم صيانتها من قبل المجتمع توضح معايير الترميز الآمن للبرمجة بلغة Perl.
يسرد ميزات المكتبة القياسية التي يجب تجنبها، ويشير إلى أقسام من فصول أخرى خاصة بـ Python.
Black Hat Python لجاستن سايتز من NoStarch Press هو كتاب رائع لعقول الأمن الهجومي
يظهر لك Violent Python كيفية الانتقال من الفهم النظري لمفاهيم الحوسبة الهجومية إلى التنفيذ العملي.
تاريخ الإصدار: 21 يونيو 2014
ويكي يتم صيانتها بواسطة مشروع OWASP Python Security.
تاريخ الإصدار: 10 مارس 2014
دليل لتطوير Ruby آمن من فريق أمان Fedora. متاح أيضًا على Github.