
Курируемый список ресурсов для изучения безопасности приложений
Курированный список ресурсов для изучения безопасности приложений. Содержит книги, веб-сайты, сообщения в блогах и тесты для самооценки.
Поддерживается Paragon Initiative Enterprises при участии сообществ разработчиков и специалистов по безопасности приложений. У нас также есть другие проекты сообщества, которые могут быть полезны завтрашним экспертам по безопасности приложений.
Если вы абсолютный новичок в теме безопасности программного обеспечения, вам может быть полезно прочитать A Gentle Introduction to Application Security.
Пожалуйста, обратитесь к руководству по участию для получения подробной информации.






Опубликовано: 25 февраля 2014 г.
Советы по криптографически безопасным генераторам псевдослучайных чисел.
Опубликовано: 6 августа 2014 г.
Пост на Crackstation, проект от Defuse Security
Опубликовано: 3 мая 2014 г.
Упоминает множество способов, как заставить /dev/urandom давать сбой на Linux/BSD.
Опубликовано: 21 июня 2015 г.
Ведение бизнеса требует контроля затрат и минимизации ненужных расходов. Преимущества обеспечения безопасности вашего приложения незаметны для большинства компаний, поэтому они часто пренебрегают инвестициями в безопасную разработку программного обеспечения в целях экономии. Чего эти компании не осознают, так это потенциальных затрат (как финансовых, так и на репутацию бренда), которые может повлечь за собой предотвратимая утечка данных.
Средняя утечка данных стоит миллионы долларов ущерба.
Для большинства компаний инвестирование большего времени и персонала в разработку безопасного программного обеспечения оправдано для минимизации этого ненужного риска для их прибыли.
Опубликовано: 25 марта 2015 г.
Обязательно к прочтению для всех, кто хочет реализовать собственные криптографические функции.
Web Application Hacker's Handbook (2011)Опубликовано: 27 сентября 2011 г.
Отличное введение в безопасность веб-приложений; хотя немного устарело.
Cryptography Engineering (2010)Опубликовано: 15 марта 2010 г.
Развивает чувство профессиональной паранойи, одновременно представляя методы проектирования криптографии.
Securing DevOps (2018)Опубликовано: 1 марта 2018 г.
Securing DevOps исследует, как методы DevOps и безопасности должны применяться вместе, чтобы сделать облачные сервисы более безопасными. Эта вводная книга рассматривает современные практики, используемые для защиты веб-приложений и их инфраструктуры, и учит вас методам интеграции безопасности непосредственно в ваш продукт.
Gray Hat Python: Programming for Hackers and Reverse Engineers (2009)Опубликовано: 3 мая 2009 г.
The Art of Software Security Assessment: Identifying and Preventing Software Vulnerabilities (2006)Опубликовано: 30 ноября 2006 г.
C Interfaces and Implementations: Techniques for Creating Reusable Software (1996)Опубликовано: 30 августа 1996 г.
Reversing: Secrets of Reverse Engineering (2005)Опубликовано: 15 апреля 2005 г.
JavaScript: The Good parts (2008)Опубликовано: 1 мая 2008 г.
Windows Internals: Including Windows Server 2008 and Windows Vista, Fifth Edition (2007)Опубликовано: 17 июня 2007 г.
The Mac Hacker's Handbook (2009)Опубликовано: 3 марта 2009 г.
The IDA Pro Book: The Unofficial Guide to the World's Most Popular Disassembler (2008)Опубликовано: 22 августа 2008 г.
Internetworking with TCP/IP Vol. II: ANSI C Version: Design, Implementation, and Internals (3rd Edition) (1998)Опубликовано: 25 июня 1998 г.
Network Algorithmics,: An Interdisciplinary Approach to Designing Fast Networked Devices (2004)Опубликовано: 29 декабря 2004 г.
Computation Structures (MIT Electrical Engineering and Computer Science) (1989)Опубликовано: 13 декабря 1989 г.
Surreptitious Software: Obfuscation, Watermarking, and Tamperproofing for Software Protection (2009)Опубликовано: 3 августа 2009 г.
Опубликовано: 1 марта 2015 г.
Опубликовано: 1 ноября 2020 г.
Bulletproof SSL and TLS (2014)Опубликовано: 1 августа 2014 г.
Опубликовано: 17 сентября 2016 г.
Первая часть трёхтомной серии книг, обеспечивающая широкое и глубокое освещение того, что необходимо знать веб-разработчикам и архитекторам для создания надёжного, надёжного, поддерживаемого и безопасного программного обеспечения, сетей и другого, которые непрерывно доставляются вовремя без неприятных сюрпризов.
Вторая часть трёхтомной серии книг, обеспечивающая широкое и глубокое освещение того, что необходимо знать веб-разработчикам и архитекторам для создания надёжного, надёжного, поддерживаемого и безопасного программного обеспечения, VPS, сетей, облака и веб-приложений, которые непрерывно доставляются вовремя без неприятных сюрпризов.
Курс по исследованию уязвимостей и разработке эксплойтов от Оуэна Редвуда из Университета штата Флорида.
Обязательно посмотрите лекции!
Разработанный на основе материалов старого курса NYU Poly по тестированию на проникновение и анализу уязвимостей, Hack Night - это отрезвляющее введение в атакующую безопасность. Много сложного технического контента освещается очень быстро, поскольку студенты знакомятся с широким спектром сложных и захватывающих тем в течение тринадцати недель.
Узнайте о безопасности приложений, пытаясь взломать этот сайт.
Где хакеры и эксперты по безопасности собираются для тренировок.
Тест для самооценки по безопасности веб-приложений
Безопасные пароли на нескольких языках/фреймворках.
Список источников новостей по безопасности.
Видеокурсы по низкоуровневому программированию x86, взлому и криминалистике.
Capture The Flag - Изучите ассемблер и безопасность встраиваемых устройств
Серия упражнений по программированию для самостоятельного изучения криптографии от Matasano Security. Введение от Мацея Цегловского хорошо это объясняет.
Преднамеренно небезопасное веб-приложение на Javascript.
Как перейти в наступление до того, как это сделают онлайн-атакующие.
Преднамеренно уязвимое веб-приложение Node.JS, соответствующее OWASP Top 10, с учебными пособиями, тестированием регрессии безопасности с помощью OWASP Zap API, docker образом. Имеет несколько вариантов для быстрого запуска.
Учебные пособия по безопасности приложений с периодичностью раз в две недели.
OWASP ServerlessGoat — это преднамеренно небезопасное реалистичное бессерверное приложение AWS Lambda, поддерживаемое OWASP и созданное PureSec. Вы можете установить WebGoat, изучить уязвимости, способы их эксплуатации и методы устранения каждой проблемы. Проект также включает документацию, объясняющую проблемы и способы их устранения с соблюдением лучших практик.
SecDim — это образовательно-развлекательная платформа по безопасности приложений. Изучайте безопасность приложений с помощью бесплатных лабораторных работ на основе Git. Думаете, что сможете создать безопасное приложение? Проверьте себя с помощью игр по безопасности приложений! Исправляйте ошибки, получайте очки и своё имя в таблице лидеров.
Демонстрация плохой криптографии
Блог NCC Group, ранее известной как Matasano, iSEC Partners и NGS Secure.
Узнайте о безопасности и производительности.
Дата выхода: 30 июля 2018 г.
Блог криптографической компании, создающей библиотеки и инструменты с открытым исходным кодом, а также описывающей практические подходы к безопасности данных для приложений и инфраструктур.
Десять наиболее распространённых и критических уязвимостей безопасности в веб-приложениях.
Знаменитый набор инструментов для SSL и TLS.
Быстро и легко оцените безопасность заголовков HTTP-ответов.
Бесплатный сервис отчётности CSP и HPKP.
Тестируйте и изучайте кликджекинг. Создавайте PoC кликджекинга, делайте скриншоты и делитесь ссылками. Вы можете тестировать HTTPS, HTTP, интрасеть и внутренние сайты.
FunctionShield — это полностью бесплатная библиотека безопасности для AWS Lambda и Google Cloud Functions, которая предоставляет разработчикам возможность легко применять строгие меры безопасности в бессерверных средах выполнения.
Released: February 24, 2015
A community-maintained Wiki detailing secure coding standards for Android development.
Released: May 24, 2006
A community-maintained Wiki detailing secure coding standards for C programming.
Released: February 22, 2025
Provides guidelines for improving software security through secure coding. Covers common programming languages and libraries, and focuses on concrete recommendations.
Released: July 18, 2006
A community-maintained Wiki detailing secure coding standards for C++ programming.
Security Driven .NET (2015)Released: July 14, 2015
An introduction to developing secure applications targeting version 4.5 of the .NET Framework, specifically covering cryptography and security engineering topics.
Released: May 5, 2020
Repository with Clojure examples of OWASP top 10 vulnerabilities.
Released: August 3, 2017
A guide to managing sensitive data in memory.
Released: January 12, 2007
A community-maintained Wiki detailing secure coding standards for Java programming.
Released: April 2, 2014
Secure Java programming guidelines straight from Oracle.
Released: October 13, 2015
Covers a lot of useful information for developing secure Node.js applications.
Released: June 17, 2020
A curated list of resources to secure Electron.js-based applications.
Essential Node.js Security (2017)Released: July 19, 2017
Hands-on and abundant with source code for a practical guide to Securing Node.js web applications.
Security Training by ^Lift SecurityLearn from the team that spearheaded the Node Security Project
Security Training from BinaryMistWe run many types of info-sec security training, covering Physical, People, VPS, Networks, Cloud, Web Applications. Most of the content is sourced from the book series Kim has been working on for several years. More info can be found here
Released: November 28, 2014
A gentle introduction to timing attacks in PHP applications
Released: April 21, 2015
Discusses password policies, password storage, "remember me" cookies, and account recovery.
Released: April 22, 2013
Padriac Brady's advice on building software that isn't vulnerable to XSS
Released: November 23, 2011
Though this article is a few years old, much of its advice is still relevant as we veer around the corner towards PHP 7.
Released: June 16, 2014
@timoh6 explains implementing data encryption in PHP
Released: May 26, 2014
TL;DR - don't escape, use prepared statements instead!
Released: August 7, 2015
A human-readable overview of commonly misused cryptography terms and fundamental concepts, with example code in PHP.
If you're confused about cryptography terms, start here.
Released: August 2, 2015
Discusses the importance of end-to-end network-layer encryption (HTTPS) as well as secure encryption for data at rest, then introduces the specific cryptography tools that developers should use for specific use cases, whether they use libsodium, Defuse Security's secure PHP encryption library, or OpenSSL.
Released: December 12, 2017
This guide should serve as a complement to the e-book, PHP: The Right Way, with a strong emphasis on security and not general PHP programmer topics (e.g. code style).
Securing PHP: Core ConceptsSecuring PHP: Core Concepts acts as a guide to some of the most common security terms and provides some examples of them in every day PHP.
You shouldn't need a Ph.D in Applied Cryptography to build a secure web application. Enter libsodium, which allows developers to develop fast, secure, and reliable applications without needing to know what a stream cipher even is.
Symmetric-key encryption library for PHP applications. (Recommended over rolling your own!)
If you're using PHP 5.3.7+ or 5.4, use this to hash passwords
Useful for generating random strings or numbers
A secure OAuth2 server implementation
PHP 7 offers a new set of CSPRNG functions: random_bytes() and random_int(). This is a community effort to expose the same API in PHP 5 projects (forward compatibility layer). Permissively MIT licensed.
A secure authentication and authorization library that implements Role-Based Access Controls and Paragon Initiative Enterprises' recommendaitons for secure "remember me" checkboxes.
A portable public domain password hashing framework for use in PHP applications.
websec.io is dedicated to educating developers about security with topics relating to general security fundamentals, emerging technologies and PHP-specific information
The blog of our technology and security consulting firm based in Orlando, FL
A blog about PHP, Security, Performance and general web application development.
Pádraic Brady is a Zend Framework security expert
A weekly newsletter about PHP, security, and the community.
Released: January 10, 2011
A community-maintained Wiki detailing secure coding standards for Perl programming.
Lists standard library features that should be avoided, and references sections of other chapters that are Python-specific.
Black Hat Python: Python Programming for Hackers and PentestersBlack Hat Python by Justin Seitz from NoStarch Press is a great book for the offensive security minds
Violent PythonViolent Python shows you how to move from a theoretical understanding of offensive computing concepts to a practical implementation.
Released: June 21, 2014
A wiki maintained by the OWASP Python Security project.
Released: March 10, 2014
A guide to secure Ruby development by the Fedora Security Team. Also available on Github.




