کدنویسی امن در #C و NET.
✅ سرفصل و جزئیات آموزش
آنچه یاد خواهید گرفت:
- بهکارگیری اعتبارسنجی ورودی قدرتمند و شیوههای امن منطق کسبوکار
- محافظت از داده حساس و secrets در حال سکون و در حال انتقال
- ساخت، تست و استقرار امن اپلیکیشنها
- بهکارگیری مجوزدهی مبتنی بر نقش و مبتنی بر claims برای محافظت از APIs و وب اپلیکیشنها در برابر دسترسی غیرمجاز.
- استفاده از حاشیهنویسیهای داده، اعتبارسنجهای سفارشی و sanitization برای جلوگیری از حملات SQL injection و XSS و سریالزدایی ناامن
- رمزنگاری داده با استفاده از APIs رمزنگاریNET. و اعمال TLS برای ارتباطات امن
- استفاده از تحلیل ایستای کد، اسکن آسیبپذیری وابستگیها و شیوههای امن CI/CD
پیشنیازهای دوره
- درک پایهای از #C و NET. - لازم نیست متخصص باشید، اما باید با نوشتن و اجرای برنامههای ساده #C آشنا باشید.
- آشنایی با Visual Studio یا Visual Studio Code - از این ابزارها برای ساخت و تست اپلیکیشنهای امن NET 10. استفاده خواهیم کرد.
- دانش پایهای از توسعه وب - دانستن اینکه APIs، درخواستهای HTTP و پایگاه دادهها چه هستند، دنبال کردن مطالب را آسانتر میکند.
توضیحات دوره
به کدنویسی امن در #C و NET. راهنمای جامع شما برای ساخت نرمافزارهای امن، منطبق با استانداردها و مقاوم در اکوسیستم Microsoft .NET خوش آمدید. این دوره بسیار فراتر از تئوری میرود و هر ماژول ترکیبی از تمرینهای عملی کدنویسی، شبیهسازی حملات واقعی و گردشکارهای امنیتی مبتنی بر هوش مصنوعی با استفاده از GitHub Copilot و قابلیتهای مدرن NET. را ارائه میدهد.
چه در حال توسعه APIs سازمانی، وب اپلیکیشنها، میکروسرویسها یا اپلیکیشنهای میزبانی شده در ابر باشید، این دوره به شما یاد میدهد مانند یک مهاجم فکر کرده و مانند یک مهندس امنیت کدنویسی کنید.
آنچه یاد خواهید گرفت:
اصول توسعه نرمافزار امن
- درک چرخه عمر توسعه نرمافزار امن (SSDLC) و threat modeling در #C
- اعمال اصول OWASP Top 10 مستقیماً روی پایگاههای کد NET.
احراز هویت و مجوزدهی امن
- جریانهای لاگین امن را با استفاده از NET Identity.، توکنهای JWT و OAuth 2.1 و OpenID Connect پیادهسازی کنید.
- احراز هویت چندمرحلهای (MFA) و کنترل دسترسی مبتنی بر نقش (RBAC) را اعمال کنید.
- با استفاده از سیاستهای دسترسی افقی و عمودی، از کنترل دسترسی شکسته و افزایش امتیاز جلوگیری کنید.
مدیریت Secret و امنیت پیکربندی
- Secret اپلیکیشن را بهصورت امن ذخیره و بازیابی کنید.
- از نشت Secrets در GitHub و پایپلاینهای CI/CD جلوگیری کنید.
- محافظت از پیکربندی را در محیطهای محلی، staging و تولید به صورت خودکار انجام دهید.
امنیت داده و انطباق
- داده را در حال سکون و در حال انتقال با رمزنگاری AES و TLS و Transparent Data Encryption (TDE) محافظت کنید.
- شیوههای انطباق با GDPR و CCPA و HIPAA را پیادهسازی کنید.
- از افشای بیش از حد داده جلوگیری کنید و مطمئن شوید لاگ کردن بدون نشت PII انجام میشود.
اعتبارسنجی ورودی کاربر و جلوگیری از تزریق
- تسلط به اعتبارسنجی و sanitization با استفاده از حاشیهنویسیهای داده، ویژگیهای اعتبارسنجی سفارشی و اعتبارسنجی اسکیما
- حملات SQL injection، تزریق فرمان و XSS را مسدود کنید.
- allowlists، عبارات منظم و الگوهای سریالزدایی امن را پیادهسازی کنید.
پایپلاینهای امن بیلد و استقرار
- فرآیندهای بیلد امن را با GitHub Actions و Azure DevOps و Docker پیکربندی کنید.
- بررسی وابستگیها، اعتبارسنجی زنجیره تأمین و code signing را انجام دهید.
- اصل حداقل دسترسی را در محیطهای میزبانی و زیرساخت اعمال کنید.
توسعه امن با کمک هوش مصنوعی و GitHub Copilot
- Copilot را برای کدنویسی امن پیکربندی کنید، تطابق با کد عمومی را مسدود کنید و پیشنهادهای ناامن را فیلتر کنید.
- از Copilot Chat و Agent Mode برای یافتن، فیکس کردن و پیشگیری از آسیبپذیریها استفاده کنید.
- بازبینیهای کد با هوش مصنوعی و قابلیتهای Copilot Business را برای اطمینان در سطح سازمانی یکپارچه کنید.
فناوریها و ابزارهای پوشش داده شده:
- NET. و #C و Identity
- Entity Framework Core و Azure Key Vault و GitHub Copilot
- JWT و OAuth2 و OpenID Connect و MFA
- اسکن کد امنیتی و OWASP Dependency Check و DPAPI
- Visual Studio و GitHub Actions و Azure DevOps
چرا این دوره را بگذرانید؟
چون کدنویسی امن دیگر یک انتخاب نیست. از نشت داده تا آسیبپذیریهای کد تولید شده توسط هوش مصنوعی، توسعهدهندگان امروزی باید یاد بگیرند امنیت، انطباق و خودکارسازی را در هر خط از کد #C خود یکپارچه کنند.
در پایان دوره، نه تنها کد امن و آماده تولید خواهید نوشت، بلکه خواهید دانست چگونه از ابزارهای هوش مصنوعی مانند GitHub Copilot برای جلوگیری از آسیبپذیریها پیش از انتشار آنها استفاده کنید.
شما به هنر نوشتن کد امن در #C و NET. با قدرت هوش مصنوعی، محافظت شده با بهترین شیوهها و ساخته شده برای آینده، مسلط میشوید.
این دوره برای چه کسانی مناسب است؟
- توسعهدهندگانNET. (از مبتدی تا پیشرفته) که میخواهند یاد بگیرند چگونه در #C و NET. اپلیکیشنهای امن بنویسند، فراتر از اینکه فقط کدشان «کار کند».
- توسعهدهندگان ASP.NET Core که APIs و Razor Pages و MVC یا اپلیکیشنهای Blazor میسازند و باید از احراز هویت، مجوزدهی و داده حساس محافظت کنند.
- مهندسان نرمافزار و معماران سیستم که مسئول طراحی اپلیکیشنهای سازمانی هستند و باید با بهترین شیوههای امنیتی، مقررات (GDPR و HIPAA و PCI DSS) و دستورالعملهای OWASP سازگار باشند.
- مهندسان DevOps و ابر که استقرار اپلیکیشنهای NET. را روی Azure و AWS یا سرورهای on-premises مدیریت میکنند و باید پایپلاینهای بیلد، پیکربندی و secrets را ایمن کنند.
- دانشجویان و افرادی که مسیر شغلی خود را تغییر میدهند و NET. یاد میگیرند و میخواهند با نمایش دانش خود در زمینه شیوههای کدنویسی امن، رزومه خود را تقویت کنند، که مهارتی حیاتی برای بهدستآوردن نقشهای توسعهدهنده است.
کدنویسی امن در #C و NET.
-
مقدمه 03:50
-
بررسی این بخش 00:48
-
هزینه کد ناامن 02:22
-
استفاده از سهگانه CIA به عنوان راهنما 01:59
-
اهمیت کدنویسی امن 03:37
-
پیروی از استانداردهای OWASP 02:08
-
OWASP Top 10 برای توسعهدهندگان NET. 08:03
-
ایجاد تعادل میان امنیت و ددلاینهای استقرار در بحث پیش از انتشار None
-
بررسی اشتباهات رایج کدنویسی 03:27
-
اصول کدنویسی امن 03:05
-
مرور بخش 01:05
-
بررسی محیط توسعه 03:04
-
بررسی این بخش 01:08
-
درک SSDLC 05:14
-
threat modeling در عمل 03:53
-
دمو - انجام threat modeling روی یک API 09:10
-
آمادهسازی چکلیست طراحی امن 11:24
-
بازبینی طراحی امن برای معماری API None
-
مرور بخش 00:55
-
بررسی این بخش 01:22
-
احراز هویت و اشتباهات رایج 05:34
-
الگوهای احراز هویت در NET. 03:37
-
افزودن ASP.NET Identity به یک Web API 07:52
-
افزودن ASP.NET Identity به یک وب اپلیکیشن 02:06
-
بررسی جداول کاربر Identity 05:39
-
پیادهسازی جریان احراز هویت امن - API 01:53
-
پیادهسازی جریان احراز هویت امن - وب اپلیکیشن 08:43
-
هش کردن و salting پسوردها 08:28
-
طراحی احراز هویت امن در ASP.NET Core None
-
پیادهسازی MFA در ASP.NET Identity 06:44
-
بررسی توکنهای احراز هویت 08:23
-
پیادهسازی توکنهای احراز هویت امن 09:58
-
پیادهسازی تأیید ایمیل 08:07
-
پیادهسازی لاک کردن کاربر 03:40
-
مرور بخش 01:32
-
بررسی این بخش 01:02
-
اصول کنترل دسترسی 01:55
-
توضیح مجوزدهی مبتنی بر نقش و مبتنی بر claims 01:56
-
پیادهسازی مجوزدهی 07:09
-
پیادهسازی مجوزدهی مبتنی بر نقش 09:33
-
پیادهسازی مجوزدهی مبتنی بر claims - بررسی API 10:42
-
پیادهسازی مجوزدهی مبتنی بر claims - وب 09:02
-
کنترل دسترسی افقی در برابر عمودی 07:25
-
جلوگیری از کنترل دسترسی شکسته و آسیبپذیریهای IDOR 04:53
-
تشخیص و جلوگیری از نقصهای مجوزدهی در کنترل دسترسی None
-
مرور بخش 01:20
-
بررسی این بخش 01:17
-
مبانی امنیت داده 03:23
-
مقدمهای بر رمزنگاری در NET. 05:51
-
شناسایی حفرههای امنیت داده در کد 07:08
-
پیادهسازی رمزنگاری AES در #C 08:46
-
پیادهسازی رمزنگاری برای داده در حالت سکون 11:51
-
ماسک کردن مقادیر حساس 01:43
-
API محافظت از داده در برابر AES سفارشی 02:46
-
گرفتن تصمیمهای امن برای حفاظت از داده در یک اپلیکیشن None
-
رمزنگاری فیلدهای حساس با API محافظت از داده 06:51
-
اصول لاگ کردن و حسابرسی امن 04:34
-
پیادهسازی لاگ کردن امن با ILogger 09:30
-
پیادهسازی لاگ کردن و حسابرسی امن و مطمئن 11:30
-
ساخت audit trail و لاگهای غیرقابل Tamper 10:22
-
پیادهسازی سیاستهای انطباق و حفظ داده - بخش 1 07:41
-
پیادهسازی سیاستهای انطباق و حفظ داده - بخش 2 06:54
-
مرور بخش 02:15
-
بررسی این بخش 01:33
-
همه ورودیها خطرناک هستند - درک ریسکهای اعتبارسنجی 02:27
-
اهمیت اعتبارسنجی 05:27
-
درک حملات XSS 06:47
-
جلوگیری از حملات XSS 06:46
-
درک SQL injection 04:47
-
انجام بازبینی کد برای اعتبارسنجی ورودی و دفاع در برابر تزریق None
-
بررسی کد آسیبپذیر در برابر SQL injection 07:31
-
جلوگیری از حملات SQL injection 07:25
-
سختسازی اعتبارسنجی ورودی API - حاشیهنویسیهای داده 06:12
-
سختسازی اعتبارسنجی ورودی API - اعتبارسنجی سمانتیک سفارشی 07:42
-
مرور بخش 01:01
-
بررسی این بخش 00:55
-
درک آسیبپذیریهای آپلود فایل 04:10
-
جلوگیری از حملات پیمایش مسیر 08:51
-
محدود کردن اندازه فایل آپلودی 04:29
-
اعتبارسنجی نوع فایلها 07:28
-
افزودن محافظت ضدویروس 09:17
-
مرور بخش 01:15
-
بررسی این بخش 01:12
-
اصول استقرار امن (threat modeling برای CI/CD) 05:19
-
راهاندازی مخزن GitHub برای CI/CD امن 13:10
-
توضیح Software Composition Analysis (SCA) 03:20
-
افزودن گیتهای امنیتی SCA با GitHub Actions 08:16
-
مدیریت ریسکهای امنیتی در جلسه تصمیمگیری انتشار None
-
پیکربندی Depandabot 04:49
-
درک توسعه امن کانتینر 03:43
-
ساخت و استقرار یک کانتینر مقاومسازی شده با GitHub 06:23
-
مرور بخش 01:35
-
بررسی این بخش 00:49
-
استفاده مسئولانه از هوش مصنوعی در توسعه نرمافزار امن 04:12
-
انتخاب یک دستیار هوش مصنوعی 02:43
-
محدودیتهای امنیتی و پیکربندی سیاست برای دستیارهای هوش مصنوعی 08:58
-
مهندسی پرامپت برای حسابرسیهای کد امن 05:37
-
ارزیابی پیشنهادهای ریفکتور کردن کد تولید شده توسط هوش مصنوعی None
-
ریفکتور کردن امن بر اساس یافتههای بازبینی خودکار 07:24
-
مرور بخش 01:16
-
نتیجهگیری 04:51
مشخصات آموزش
کدنویسی امن در #C و NET.
- تاریخ به روز رسانی: 1405/04/12
- سطح دوره:Alls
- تعداد درس:101
- مدت زمان :08:05:56
- حجم :5.51GB
- زبان:دوبله زبان فارسی
- دوره آموزشی:AI Academy