
Una lista curata di risorse per imparare la sicurezza delle applicazioni.
Una lista curata di risorse per imparare la sicurezza delle applicazioni. Contiene libri, siti web, post di blog e quiz di autovalutazione.
Mantenuta da Paragon Initiative Enterprises con contributi dalla comunità di sicurezza delle applicazioni e sviluppatori. Abbiamo anche altri progetti della comunità che potrebbero essere utili per i futuri esperti di sicurezza delle applicazioni.
Se sei un principiante assoluto nel campo della sicurezza del software, potresti trarre beneficio dalla lettura di Una Dolce Introduzione alla Sicurezza delle Applicazioni.
Si prega di fare riferimento alla guida per contribuire per i dettagli.






Pubblicato: 25 febbraio 2014
Consigli sui generatori di numeri pseudo-casuali crittograficamente sicuri.
Pubblicato: 6 agosto 2014
Un post su Crackstation, un progetto di Defuse Security
Pubblicato: 3 maggio 2014
MenZiona molti modi per far fallire /dev/urandom su Linux/BSD.
Pubblicato: 21 giugno 2015
Gestire un'azienda richiede attenzione ai costi e minimizzare le spese non necessarie. I vantaggi di garantire la sicurezza della tua applicazione sono invisibili per la maggior parte delle aziende, quindi spesso trascurano di investire nello sviluppo software sicuro come misura di risparmio. Quello che queste aziende non capiscono è il costo potenziale (sia finanziario che per la reputazione del marchio) che una violazione dei dati prevenibile può comportare.
La violazione dei dati media costa milioni di dollari in danni.
Investire più tempo e personale per sviluppare software sicuro vale, per la maggior parte delle aziende, la pena per minimizzare questo rischio inutile per i loro profitti.
Pubblicato: 25 marzo 2015
Una lettura obbligatoria per chiunque voglia costruire le proprie funzionalità crittografiche.
Manuale dell'Hacker di Applicazioni Web (2011)Pubblicato: 27 settembre 2011
Ottima introduzione alla Sicurezza delle Applicazioni Web; anche se leggermente datata.
Ingegneria Crittografica (2010)Pubblicato: 15 marzo 2010
Sviluppa un senso di paranoia professionale mentre presenta tecniche di progettazione crittografica.
Proteggere DevOps (2018)Pubblicato: 1 marzo 2018
Proteggere DevOps esplora come le tecniche di DevOps e Sicurezza dovrebbero essere applicate insieme per rendere i servizi cloud più sicuri. Questo libro introduttivo esamina le pratiche allo stato dell'arte utilizzate per proteggere le applicazioni web e la loro infrastruttura e insegna tecniche per integrare la sicurezza direttamente nel tuo prodotto.
Gray Hat Python: Programmazione per Hacker e Reverse Engineers (2009)Pubblicato: 3 maggio 2009
L'Arte della Valutazione della Sicurezza del Software: Identificare e Prevenire le Vulnerabilità del Software (2006)Pubblicato: 30 novembre 2006
Interfacce C e Implementazioni: Tecniche per Creare Software Riutilizzabile (1996)Pubblicato: 30 agosto 1996
Reversing: Segreti del Reverse Engineering (2005)Pubblicato: 15 aprile 2005
JavaScript: Le Parti Buone (2008)Pubblicato: 1 maggio 2008
Interni di Windows: Inclusi Windows Server 2008 e Windows Vista, Quinta Edizione (2007)Pubblicato: 17 giugno 2007
Il Manuale dell'Hacker Mac (2009)Pubblicato: 3 marzo 2009
Il Libro di IDA Pro: La Guida Non Ufficiale al Disassemblatore più Famoso del Mondo (2008)Pubblicato: 22 agosto 2008
Internetworking con TCP/IP Vol. II: Versione ANSI C: Progettazione, Implementazione e Interni (3a Edizione) (1998)Pubblicato: 25 giugno 1998
Algoritmica di Rete: Un Approccio Interdisciplinare alla Progettazione di Dispositivi di Rete Veloci (2004)Pubblicato: 29 dicembre 2004
Strutture di Calcolo (Ingegneria Elettrica e Informatica del MIT) (1989)Pubblicato: 13 dicembre 1989
Software Surrettizio: Obfuscation, Watermarking e Tamperproofing per la Protezione del Software (2009)Pubblicato: 3 agosto 2009
Pubblicato: 1 marzo 2015
Pubblicato: 1 novembre 2020
SSL e TLS a Prova di Proiettile (2014)Pubblicato: 1 agosto 2014
Pubblicato: 17 settembre 2016
La prima parte di una serie di tre libri che fornisce una copertura ampia e approfondita su ciò che gli sviluppatori web e gli architetti devono sapere per creare software, reti e altro robusti, affidabili, manutenibili e sicuri, che siano consegnati in modo continuo, puntuale, senza sorprese spiacevoli.
La seconda parte di una serie di tre libri che fornisce una copertura ampia e approfondita su ciò che gli sviluppatori web e gli architetti devono sapere per creare software, VPS, reti, cloud e applicazioni web robusti, affidabili, manutenibili e sicuri, che siano consegnati in modo continuo, puntuale, senza sorprese spiacevoli.
Un corso di ricerca sulle vulnerabilità e sviluppo di exploit di Owen Redwood della Florida State University.
Assicurati di dare un'occhiata alle lezioni!
Sviluppato dai materiali del vecchio corso di Penetration Testing e Vulnerability Analysis del NYU Poly, Hack Night è un'introduzione sobria alla sicurezza offensiva. Molti contenuti tecnici complessi vengono coperti molto rapidamente mentre gli studenti vengono introdotti a una vasta gamma di argomenti complessi e immersivi in tredici settimane.
Impara la sicurezza delle applicazioni cercando di hackerare questo sito web.
Dove hacker ed esperti di sicurezza vengono per addestrarsi.
Quiz di autovalutazione per la sicurezza delle applicazioni web.
Password sicure in diverse lingue/framework.
Un elenco di fonti di notizie sulla sicurezza.
Corsi video su programmazione x86 di basso livello, hacking e forensics.
Capture The Flag - Impara Assembly e Sicurezza dei Dispositivi Integrati.
Una serie di esercizi di programmazione per insegnare la crittografia da soli, di Matasano Security. L'introduzione di Maciej Ceglowski lo spiega bene.
Un'applicazione Web Javascript intenzionalmente insicura.
Come passare all'offensiva prima che lo facciano gli attaccanti online.
Applicazione web Node.JS volutamente vulnerabile alla OWASP Top 10, con tutorial, test di regressione di sicurezza con l'API OWASP Zap, immagine docker. Con diverse opzioni per avviarsi rapidamente.
Tutorial Appsec bisettimanali.
OWASP ServerlessGoat è un'applicazione serverless AWS Lambda realistica e volutamente insicura, mantenuta da OWASP e creata da PureSec. Puoi installare WebGoat, conoscere le vulnerabilità, come sfruttarle e come rimediare a ciascun problema. Il progetto include anche documentazione che spiega i problemi e come risolverli secondo le migliori pratiche.
SecDim è una piattaforma di edutainment per la sicurezza delle applicazioni. Impara la sicurezza delle applicazioni con laboratori gratuiti basati su Git. Pensi di avere le carte in regola per creare un'app sicura? Sfida te stesso con giochi di sicurezza! Correggi bug, ottieni un punteggio e il tuo nome nella classifica.
Mostrando crittografia scadente.
Il blog di NCC Group, ex Matasano, iSEC Partners e NGS Secure.
Impara su sicurezza e prestazioni.
Rilasciato: 30 luglio 2018
Blog di un'azienda crittografica che crea librerie e strumenti open-source e descrive approcci pratici alla sicurezza dei dati per applicazioni e infrastrutture.
Le dieci vulnerabilità di sicurezza più comuni e critiche riscontrate nelle applicazioni web.
La famigerata suite di strumenti SSL e TLS.
Valuta rapidamente e facilmente la sicurezza delle intestazioni di risposta HTTP.
Un servizio di segnalazione CSP e HPKP gratuito.
Testa e impara il Clickjacking. Crea PoC di clickjacking, fai screenshot e condividi il link. Puoi testare siti HTTPS, HTTP, intranet e interni.
FunctionShield è una libreria di sicurezza per AWS Lambda e Google Cloud Functions completamente gratuita che fornisce agli sviluppatori la capacità di applicare facilmente controlli di sicurezza rigorosi sui runtime serverless.
Rilasciato: 24 febbraio 2015
Una Wiki mantenuta dalla comunità che descrive gli standard di codifica sicura per lo sviluppo Android.
Rilasciato: 24 maggio 2006
Una Wiki mantenuta dalla comunità che descrive gli standard di codifica sicura per la programmazione C.
Rilasciato: 22 febbraio 2025
Fornisce linee guida per migliorare la sicurezza del software attraverso la codifica sicura. Copre linguaggi di programmazione e librerie comuni e si concentra su raccomandazioni concrete.
Rilasciato: 18 luglio 2006
Una Wiki mantenuta dalla comunità che descrive gli standard di codifica sicura per la programmazione C++.
Security Driven .NET (2015)Rilasciato: 14 luglio 2015
Un'introduzione allo sviluppo di applicazioni sicure per la versione 4.5 del .NET Framework, che copre specificamente argomenti di crittografia e ingegneria della sicurezza.
Rilasciato: 5 maggio 2020
Repository con esempi in Clojure delle prime 10 vulnerabilità OWASP.
Rilasciato: 3 agosto 2017
Una guida alla gestione dei dati sensibili in memoria.
Rilasciato: 12 gennaio 2007
Una Wiki mantenuta dalla comunità che descrive gli standard di codifica sicura per la programmazione Java.
Rilasciato: 2 aprile 2014
Linee guida per la programmazione Java sicura direttamente da Oracle.
Rilasciato: 13 ottobre 2015
Copre molte informazioni utili per lo sviluppo di applicazioni Node.js sicure.
Rilasciato: 17 giugno 2020
Una lista curata di risorse per proteggere le applicazioni basate su Electron.js.
Essential Node.js Security (2017)Rilasciato: 19 luglio 2017
Pratico e ricco di codice sorgente per una guida pratica alla sicurezza delle applicazioni web Node.js.
Security Training by ^Lift SecurityImpara dal team che ha guidato il Node Security Project.
Security Training from BinaryMistOffriamo molti tipi di formazione sulla sicurezza informatica, coprendo fisico, persone, VPS, reti, cloud, applicazioni web. La maggior parte dei contenuti proviene dalla serie di libri su cui Kim ha lavorato per diversi anni. Maggiori informazioni sono disponibili qui.
Rilasciato: 28 novembre 2014
Una dolce introduzione agli attacchi temporali nelle applicazioni PHP.
Rilasciato: 21 aprile 2015
Discute le politiche delle password, l'archiviazione delle password, i cookie "ricordami" e il recupero dell'account.
Rilasciato: 22 aprile 2013
I consigli di Padriac Brady su come costruire software non vulnerabile a XSS.
Rilasciato: 23 novembre 2011
Sebbene questo articolo abbia qualche anno, molti dei suoi consigli sono ancora rilevanti mentre ci avviciniamo a PHP 7.
Rilasciato: 16 giugno 2014
@timoh6 spiega come implementare la crittografia dei dati in PHP.
Rilasciato: 26 maggio 2014
TL;DR - non usare escape, usa invece le istruzioni preparate!
Rilasciato: 7 agosto 2015
Una panoramica leggibile dei termini crittografici spesso usati in modo errato e dei concetti fondamentali, con codice di esempio in PHP. Se sei confuso sui termini crittografici, inizia qui.
Rilasciato: 2 agosto 2015
Discute l'importanza della crittografia end-to-end a livello di rete (HTTPS) e della crittografia sicura per i dati inattivi, quindi introduce gli strumenti crittografici specifici che gli sviluppatori dovrebbero utilizzare per casi d'uso specifici, che usino libsodium, la libreria di crittografia PHP sicura di Defuse Security o OpenSSL.
Rilasciato: 12 dicembre 2017
Questa guida dovrebbe servire come complemento all'e-book PHP: The Right Way, con una forte enfasi sulla sicurezza e non su argomenti generali per programmatori PHP (es. stile del codice).
Securing PHP: Core ConceptsSecuring PHP: Core Concepts funge da guida ad alcuni dei termini di sicurezza più comuni e fornisce alcuni esempi nel PHP quotidiano.
Non dovresti aver bisogno di un dottorato in crittografia applicata per costruire un'applicazione web sicura. Ecco libsodium, che consente agli sviluppatori di creare applicazioni veloci, sicure e affidabili senza dover nemmeno sapere cosa sia un cifrario a flusso.
Libreria di crittografia a chiave simmetrica per applicazioni PHP. (Consigliata rispetto a farla da soli!)
Se stai usando PHP 5.3.7+ o 5.4, usa questo per l'hash delle password.
Utile per generare stringhe o numeri casuali.
Un'implementazione sicura del server OAuth2.
PHP 7 offre un nuovo set di funzioni CSPRNG: random_bytes() e random_int(). Questo è uno sforzo della comunità per esporre la stessa API nei progetti PHP 5 (livello di compatibilità in avanti). Licenza MIT permissiva.
Una libreria sicura di autenticazione e autorizzazione che implementa i controlli di accesso basati sui ruoli e le raccomandazioni di Paragon Initiative Enterprises per caselle "ricordami" sicure.
Un framework portatile di dominio pubblico per l'hash delle password da utilizzare in applicazioni PHP.
websec.io è dedicato a educare gli sviluppatori sulla sicurezza con argomenti relativi ai fondamenti generali della sicurezza, alle tecnologie emergenti e alle informazioni specifiche di PHP.
Il blog della nostra società di consulenza tecnologica e di sicurezza con sede a Orlando, FL.
Un blog su PHP, sicurezza, prestazioni e sviluppo generale di applicazioni web.
Pádraic Brady è un esperto di sicurezza di Zend Framework.
Una newsletter settimanale su PHP, sicurezza e comunità.
Rilasciato: 10 gennaio 2011
Una Wiki mantenuta dalla comunità che descrive gli standard di codifica sicura per la programmazione Perl.
Elenca le funzionalità della libreria standard che dovrebbero essere evitate e fa riferimento a sezioni di altri capitoli specifici di Python.
Black Hat Python: Python Programming for Hackers and PentestersBlack Hat Python di Justin Seitz di NoStarch Press è un ottimo libro per le menti della sicurezza offensiva.
Violent PythonViolent Python mostra come passare da una comprensione teorica dei concetti di informatica offensiva a un'implementazione pratica.
Rilasciato: 21 giugno 2014
Una wiki mantenuta dal progetto OWASP Python Security.
Rilasciato: 10 marzo 2014
Una guida allo sviluppo sicuro in Ruby del Fedora Security Team. Disponibile anche su Github.



