Web Application
Security Training
El curso de seguridad en aplicaciones Web de Bonsai se focaliza en enseñar a los asistentes las distintas vulnerabilidades Web y la manera en la cual estas pueden ser identificadas de manera manual ó automatizada. Durante el curso se enseñarán los conceptos teóricos, seguidos por prácticas hands-on realizadas en el laboratorio especialmente diseñado para el curso.
Nuestra experiencia en capacitación nos ha ayudado a crear el mejor training de Web Application Security, el cual está orientado a la comprensión del código fuente: para cada tema un segmento de código vulnerable es presentado; e independiente del lenguaje: en la clase los asistentes aprenderán sobre vulnerabilidades en Java, PHP, ASP.NET, ASP, Ruby y Python.
El curso fue desarrollado para que participantes con variados niveles de conocimiento se puedan beneficiar lo más posible. Durante la primer hora, se repasarán conceptos básicos de HTTP y técnicas genéricas de descubrimiento de vulnerabilidades, para luego incrementar gradualmente el nivel de dificultad hasta llegar a comprender e identificar las vulnerabilidades más complejas. Expertos en seguridad informática, como así también desarrolladores de aplicaciones Web se beneficiarán con este curso.
Para vulnerabilidades como inyecciones SQL e inclusiones remotas de archivos, el orador explicará y demostrará las diferentes técnicas de explotación, con el objetivo de mostrar a los asistentes los riesgos reales relacionados con estas vulnerabilidades.
Para garantizar la calidad de nuestro curso, tendremos un máximo de diez asistentes, cada uno con su propia computadora provista por Bonsai, y conectada al laboratorio de capacitación.
Objetivos
Proveer a los asistentes de los conocimientos, herramientas y técnicas necesarias para comprender los distintos tipos de vulnerabilidades Web existentes, para que luego ellos mismos sean capaces de identificarlas.
Comprender las vulnerabilidades en un ámbito teórico y ser capaces de identificar las mismas en los ejemplos prácticos del laboratorio.
Aplicar en un entorno controlado y con metodología hands-on las herramientas utilizadas por los profesionales en el área tales como w3af (desarrollada por el disertante), burp y sqlmap; para aprender sobre sus funcionalidades principales.
Temario
- Introducción al protocolo HTTP
- Requerimientos y Respuestas
- Encabezados HTTP
- Secure Socket Layer (SSL)
- Conceptos generales para desarrollo seguro de aplicaciones Web
- Variables manchadas
- Funciones sensibles
- Funciones de validación
- Tipos de análisis:
- Static code análisis, black box testing and gray box testing
- Definiciones
- Vulnerabilidades que pueden ser detectadas
- Vulnerabilidades que no pueden ser detectadas
- Errores comunes de configuración y desarrollo
- Comentarios HTML y versionamiento
- Archivos de Backup
- Bases de datos locales
- Campos HTML ocultos
- Enumeración de directorios
- Directory Indexing
- Vulnerabilidades en Aplicaciones Web
- Mensajes de error y excepciones
- Path Disclosure
- OS Commanding
- Local file read
- Inclusión local de archivos
- Path Traversal and Null Bytes
- Remote file inclusions
- HTTP Response Splitting
- Vectores de ataque poco comunes
- LDAP Injection
- PHP preg_replace vulnerabilities
- SQL Injection
- Blind SQL Injection
- Cross Site Scripting (XSS)
- Cross Site Request Forgeries / Session Riding
- Escalación de privilegios en aplicaciones Web
- Vulnerabilidades en la lógica de la aplicación
- Controles de autorización a objetos
- Consideraciones de seguridad en Web services
- Vulnerabilidades en aplicaciones Web 2.0
Locación
La capacitación de Web Application Security se llevará a cabo en IT Training Center, ubicado en Sarmiento 1113 - 3er piso, Capital Federal.
Entregables
Los entregables del training incluyen:
- Carpeta con las diapositivas del training
- Live CD con herramientas de seguridad en aplicaciones Web utilizado durante el training
- Imagen de VMware con el ambiente de training
- Certificado de asistencia
Trainer
La capacitación será brindada por Andrés Riancho, un experto en el campo de la seguridad en aplicaciones Web, con más de cinco años de experiencia en investigación e implementación de este tema.
Información adicional
The training course is going to be delivered in four classes of three and a half hours, from 18:30 to 22:00 on Tuesdays; starting July the 14th. You have time to sign in until July the 10th, so hurry up!
El costo de la capacitación es de $1024.- por asistente y puede ser pagado utilizando los siguientes métodos:
- Transferencia bancaria (10% de descuento)
- Efectivo
- Y también con estas tarjetas de crédito (en 1 a 12 cuotas) y métodos de pago alternativos:
Los miembros de OWASP obtienen un 20% de descuento!
Si tiene otras preguntas, contáctenos.

English
Español