Eine kuratierte Liste von Ressourcen zum Erlernen von Anwendungssicherheit.
Eine kuratierte Liste von Ressourcen zum Erlernen der Anwendungssicherheit. Enthält Bücher, Webseiten, Blogbeiträge und Selbstbewertungs-Quizze.
Betreut von Paragon Initiative Enterprises mit Beiträgen aus der Anwendungssicherheits- und Entwickler-Community. Wir haben auch andere Community-Projekte, die für zukünftige Anwendungssicherheitsexperten nützlich sein könnten.
Wenn Sie ein absoluter Anfänger im Thema Softwaresicherheit sind, könnte Ihnen die Lektüre von A Gentle Introduction to Application Security helfen.
Details finden Sie im Mitwirkungsleitfaden.
















Veröffentlicht: 25. Februar 2014
Ratschläge zu kryptografisch sicheren Pseudozufallszahlengeneratoren.
Veröffentlicht: 6. August 2014
Ein Beitrag auf Crackstation, einem Projekt von Defuse Security
Veröffentlicht: 3. Mai 2014
Erwähnt viele Möglichkeiten, wie /dev/urandom auf Linux/BSD versagen kann.
Veröffentlicht: 21. Juni 2015
Ein Unternehmen zu führen erfordert Kostenbewusstsein und die Minimierung unnötiger Ausgaben. Die Vorteile der Sicherstellung der Sicherheit Ihrer Anwendung sind für die meisten Unternehmen unsichtbar, daher vernachlässigen sie oft Investitionen in sichere Softwareentwicklung als Sparmaßnahme. Was diese Unternehmen nicht erkennen, sind die potenziellen Kosten (sowohl finanziell als auch für den Markenruf), die ein vermeidbarer Datenkompromiss verursachen kann.
Der durchschnittliche Datenverstoß kostet Millionen von Dollar Schaden.
Mehr Zeit und Personal in die Entwicklung sicherer Software zu investieren, ist für die meisten Unternehmen lohnenswert, um dieses unnötige Risiko für ihr Geschäftsergebnis zu minimieren.
Veröffentlicht: 25. März 2015
Ein Muss für jeden, der eigene Kryptografiefunktionen entwickeln möchte.
Veröffentlicht: 27. September 2011
Großartige Einführung in die Websicherheit; wenn auch etwas veraltet.
Cryptography Engineering (2010)Veröffentlicht: 15. März 2010
Entwickelt ein Gefühl professioneller Paranoia und stellt gleichzeitig Krypto-Entwurfstechniken vor.
Securing DevOps (2018)Veröffentlicht: 1. März 2018
Securing DevOps untersucht, wie die Techniken von DevOps und Sicherheit gemeinsam angewendet werden sollten, um Cloud-Dienste sicherer zu machen. Dieses einführende Buch gibt einen Überblick über aktuelle Praktiken zur Sicherung von Webanwendungen und ihrer Infrastruktur und vermittelt Techniken, um Sicherheit direkt in Ihr Produkt zu integrieren.
Veröffentlicht: 3. Mai 2009
Veröffentlicht: 30. November 2006
Veröffentlicht: 30. August 1996
Veröffentlicht: 15. April 2005
JavaScript: The Good parts (2008)Veröffentlicht: 1. Mai 2008
Veröffentlicht: 17. Juni 2007
The Mac Hacker's Handbook (2009)Veröffentlicht: 3. März 2009
Veröffentlicht: 22. August 2008
Veröffentlicht: 25. Juni 1998
Veröffentlicht: 29. Dezember 2004
Veröffentlicht: 13. Dezember 1989
Surreptitious Software: Obfuscation, Watermarking, and Tamperproofing for Software Protection (2009)Veröffentlicht: 3. August 2009
Veröffentlicht: 1. März 2015
Veröffentlicht: 1. November 2020
Bulletproof SSL and TLS (2014)Veröffentlicht: 1. August 2014
Veröffentlicht: 17. September 2016
Der erste Teil einer dreibändigen Buchreihe, die umfassend und tiefgehend behandelt, was Webentwickler und Architekten wissen müssen, um robuste, zuverlässige, wartbare und sichere Software, Netzwerke und andere Systeme zu erstellen, die kontinuierlich, pünktlich und ohne böse Überraschungen ausgeliefert werden.
Der zweite Teil einer dreibändigen Buchreihe, die umfassend und tiefgehend behandelt, was Webentwickler und Architekten wissen müssen, um robuste, zuverlässige, wartbare und sichere Software, VPS, Netzwerke, Cloud und Webanwendungen zu erstellen, die kontinuierlich, pünktlich und ohne böse Überraschungen ausgeliefert werden.
Eine Kurs zur Schwachstellenforschung und Exploit-Entwicklung von Owen Redwood von der Florida State University.
Schauen Sie sich unbedingt die Vorlesungen an!
Entwickelt aus den Materialien des ehemaligen NYU Poly-Kurses „Penetration Testing and Vulnerability Analysis", ist Hack Night eine ernüchternde Einführung in offensive Sicherheit. Es wird sehr schnell viel anspruchsvoller technischer Inhalt behandelt, während die Studenten über dreizehn Wochen hinweg in eine Vielzahl komplexer und immersiver Themen eingeführt werden.
Lernen Sie Anwendungssicherheit, indem Sie versuchen, diese Website zu hacken.
Wo Hacker und Sicherheitsexperten trainieren können.
Selbstbewertungs-Quiz für Webanwendungssicherheit
Sichere Passwörter in mehreren Sprachen/Frameworks.
Eine Liste von Sicherheitsnachrichtenquellen.
Videokurse zu Low-Level-x86-Programmierung, Hacking und Forensik.
Capture The Flag - Lernen Sie Assembly und eingebettete Gerätesicherheit
Eine Reihe von Programmierübungen zum Selbststudium der Kryptografie von Matasano Security. Die Einführung von Maciej Ceglowski erklärt es gut.
Eine absichtlich unsichere JavaScript-Webanwendung.
Wie man in die Offensive geht, bevor Online-Angreifer es tun.
Absichtlich unsicher gegenüber den OWASP Top 10 Node.JS-Webanwendungen, mit Tutorials, Sicherheitsregressionstests mit der OWASP Zap API, Docker-Image. Mit mehreren Optionen, um schnell loszulegen.
Zweiwöchentliche Appsec-Tutorials
OWASP ServerlessGoat ist eine absichtlich unsichere realistische AWS Lambda Serverless-Anwendung, die von OWASP gepflegt und von PureSec erstellt wurde. Sie können WebGoat installieren, etwas über die Schwachstellen lernen, wie man sie ausnutzt und wie man jedes Problem behebt. Das Projekt enthält auch Dokumentation, die die Probleme erklärt und wie sie mit Best Practices behoben werden sollten.
SecDim ist eine Appsec-Edutainment-Plattform. Lerne Appsec mit kostenlosen Git-basierten Labs. Glaubst du, dass du das Zeug dazu hast, eine sichere App zu bauen? Fordere dich selbst heraus mit Appsec-Spielen! Behebe Fehler, erhalte eine Punktzahl und deinen Namen auf der Rangliste.
Präsentation schlechter Kryptographie
Der Blog der NCC Group, ehemals Matasano, iSEC Partners und NGS Secure.
Lerne etwas über Sicherheit und Leistung.
Veröffentlicht: 30. Juli 2018
Blog eines Kryptografieunternehmens, das Open-Source-Bibliotheken und -Tools entwickelt und praktische Ansätze zur Datensicherheit für Anwendungen und Infrastrukturen beschreibt.
Die zehn häufigsten und kritischsten Sicherheitslücken in Webanwendungen.
Die berüchtigte Suite von SSL- und TLS-Tools.
Bewerten Sie schnell und einfach die Sicherheit Ihrer HTTP-Antwortheader.
Ein kostenloser CSP- und HPKP-Reporting-Dienst.
Testen und lernen Sie Clickjacking. Erstellen Sie Clickjacking-PoC, machen Sie einen Screenshot und teilen Sie den Link. Sie können HTTPS, HTTP, Intranet und interne Websites testen.
FunctionShield ist eine 100% kostenlose Sicherheitsbibliothek für AWS Lambda und Google Cloud Functions, die Entwicklern die Möglichkeit gibt, strenge Sicherheitskontrollen in serverlosen Laufzeiten einfach durchzusetzen.
Veröffentlicht: 24. Februar 2015
Ein von der Community gepflegtes Wiki, das sichere Codierungsstandards für die Android-Entwicklung beschreibt.
Veröffentlicht: 24. Mai 2006
Ein von der Community gepflegtes Wiki, das sichere Codierungsstandards für die C-Programmierung beschreibt.
Veröffentlicht: 22. Februar 2025
Bietet Richtlinien zur Verbesserung der Softwaresicherheit durch sichere Codierung. Deckt gängige Programmiersprachen und Bibliotheken ab und konzentriert sich auf konkrete Empfehlungen.
Veröffentlicht: 18. Juli 2006
Ein von der Community gepflegtes Wiki, das sichere Codierungsstandards für die C++-Programmierung beschreibt.
Security Driven .NET (2015)Veröffentlicht: 14. Juli 2015
Eine Einführung in die Entwicklung sicherer Anwendungen für Version 4.5 des .NET Frameworks, die sich speziell mit Kryptografie und Sicherheitstechnik befasst.
Veröffentlicht: 5. Mai 2020
Repository mit Clojure-Beispielen der OWASP Top 10 Schwachstellen.
Veröffentlicht: 3. August 2017
Ein Leitfaden zur Verwaltung sensibler Daten im Speicher.
Veröffentlicht: 12. Januar 2007
Ein von der Community gepflegtes Wiki, das sichere Codierungsstandards für die Java-Programmierung beschreibt.
Veröffentlicht: 2. April 2014
Sichere Java-Programmierrichtlinien direkt von Oracle.
Veröffentlicht: 13. Oktober 2015
Enthält viele nützliche Informationen für die Entwicklung sicherer Node.js-Anwendungen.
Veröffentlicht: 17. Juni 2020
Eine kuratierte Liste von Ressourcen zur Sicherung Electron.js-basierter Anwendungen.
Essential Node.js Security (2017)Veröffentlicht: 19. Juli 2017
Praxisnah und reichlich mit Quellcode für einen praktischen Leitfaden zur Absicherung von Node.js-Webanwendungen.
Lernen Sie von dem Team, das das Node Security Project vorangetrieben hat.
Wir bieten viele Arten von InfoSec-Sicherheitstrainings an, die Physische Sicherheit, Menschen, VPS, Netzwerke, Cloud, Webanwendungen abdecken. Der Großteil des Inhalts stammt aus der Buchreihe, an der Kim seit mehreren Jahren arbeitet. Weitere Informationen finden Sie hier.
Veröffentlicht: 28. November 2014
Eine sanfte Einführung in Timing-Angriffe in PHP-Anwendungen.
Veröffentlicht: 21. April 2015
Besprochen werden Passwortrichtlinien, Passwortspeicherung, 'Remember-Me'-Cookies und Account-Wiederherstellung.
Veröffentlicht: 22. April 2013
Padriac Bradys Ratschläge zum Erstellen von Software, die nicht anfällig für XSS ist.
Veröffentlicht: 23. November 2011
Obwohl dieser Artikel einige Jahre alt ist, ist ein Großteil seiner Ratschläge immer noch relevant, da wir uns auf PHP 7 zubewegen.
Veröffentlicht: 16. Juni 2014
@timoh6 erklärt die Implementierung von Datenverschlüsselung in PHP.
Veröffentlicht: 26. Mai 2014
TL;DR – nicht escapen, stattdessen Prepared Statements verwenden!
Veröffentlicht: 7. August 2015
Eine menschenlesbare Übersicht über häufig missbrauchte Kryptografiebegriffe und grundlegende Konzepte, mit Beispielcode in PHP.
Wenn Sie über Kryptografiebegriffe verwirrt sind, beginnen Sie hier.
Veröffentlicht: 2. August 2015
Besprochen wird die Bedeutung von End-to-End-Verschlüsselung auf Netzwerkebene (HTTPS) sowie sichere Verschlüsselung für ruhende Daten. Anschließend werden die spezifischen Kryptografie-Tools vorgestellt, die Entwickler für bestimmte Anwendungsfälle verwenden sollten, unabhängig davon, ob sie libsodium, Defuse Security's secure PHP encryption library oder OpenSSL verwenden.
Veröffentlicht: 12. Dezember 2017
Dieser Leitfaden soll eine Ergänzung zum E-Book PHP: The Right Way sein, mit starkem Schwerpunkt auf Sicherheit und nicht auf allgemeine PHP-Programmierthemen (z.B. Code-Stil).
Securing PHP: Core Concepts dient als Leitfaden für einige der häufigsten Sicherheitsbegriffe und liefert Beispiele für deren Verwendung im täglichen PHP.
Sie brauchen keinen Doktortitel in angewandter Kryptografie, um eine sichere Webanwendung zu erstellen. Hier kommt libsodium ins Spiel, das es Entwicklern ermöglicht, schnelle, sichere und zuverlässige Anwendungen zu entwickeln, ohne überhaupt zu wissen, was ein Stromchiffre ist.
Symmetrische Verschlüsselungsbibliothek für PHP-Anwendungen. (Empfohlen gegenüber eigener Implementierung!)
Wenn Sie PHP 5.3.7+ oder 5.4 verwenden, nutzen Sie dies zum Hashen von Passwörtern.
Nützlich zum Generieren zufälliger Zeichenfolgen oder Zahlen.
Eine sichere OAuth2-Serverimplementierung.
PHP 7 bietet einen neuen Satz von CSPRNG-Funktionen: random_bytes() und random_int(). Dies ist eine Community-Initiative, um dieselbe API in PHP 5-Projekten verfügbar zu machen (Vorwärtskompatibilitätsschicht). Lizenziert unter der MIT-Lizenz.
Eine sichere Authentifizierungs- und Autorisierungsbibliothek, die rollenbasierte Zugriffskontrollen und die Empfehlungen von Paragon Initiative Enterprises für sichere 'Remember-Me'-Kontrollkästchen implementiert.
Ein portables Public-Domain-Passwort-Hashing-Framework für den Einsatz in PHP-Anwendungen.
websec.io widmet sich der Schulung von Entwicklern in Sicherheitsthemen, die allgemeine Sicherheitsgrundlagen, neue Technologien und PHP-spezifische Informationen umfassen.
Der Blog unseres Technologie- und Sicherheitsberatungsunternehmens mit Sitz in Orlando, FL.
Ein Blog über PHP, Sicherheit, Leistung und allgemeine Webanwendungsentwicklung.
Pádraic Brady ist ein Sicherheitsexperte für Zend Framework.
Ein wöchentlicher Newsletter über PHP, Sicherheit und die Community.
Veröffentlicht: 10. Januar 2011
Ein von der Community gepflegtes Wiki, das sichere Codierungsstandards für die Perl-Programmierung beschreibt.
Listet Funktionen der Standardbibliothek auf, die vermieden werden sollten, und verweist auf Abschnitte anderer Kapitel, die Python-spezifisch sind.
Black Hat Python von Justin Seitz (NoStarch Press) ist ein großartiges Buch für offensive Sicherheitsdenker.
Violent Python zeigt Ihnen, wie Sie von einem theoretischen Verständnis offensiver Computing-Konzepte zu einer praktischen Umsetzung gelangen.
Veröffentlicht: 21. Juni 2014
Ein Wiki, das vom OWASP Python Security-Projekt gepflegt wird.
Veröffentlicht: 10. März 2014
Ein Leitfaden zur sicheren Ruby-Entwicklung vom Fedora-Sicherheitsteam. Auch auf Github verfügbar.