آنچه یاد خواهید گرفت:
بهکارگیری اعتبارسنجی ورودی قدرتمند و شیوههای امن منطق کسبوکار
محافظت از داده حساس و secrets در حال سکون و در حال انتقال
ساخت، تست و استقرار امن اپلیکیشنها
بهکارگیری مجوزدهی مبتنی بر نقش و مبتنی بر claims برای محافظت از APIs و وب اپلیکیشنها در برابر دسترسی غیرمجاز.
استفاده از حاشیهنویسیهای داده، اعتبارسنجهای سفارشی و sanitization برای جلوگیری از حملات SQL injection و XSS و سریالزدایی ناامن
رمزنگاری داده با استفاده از APIs رمزنگاریNET. و اعمال TLS برای ارتباطات امن
استفاده از تحلیل ایستای کد، اسکن آسیبپذیری وابستگیها و شیوههای امن CI/CD
پیشنیازهای دوره
درک پایهای از #C و NET. - لازم نیست متخصص باشید، اما باید با نوشتن و اجرای برنامههای ساده #C آشنا باشید.
آشنایی با Visual Studio یا Visual Studio Code - از این ابزارها برای ساخت و تست اپلیکیشنهای امن NET 10. استفاده خواهیم کرد.
دانش پایهای از توسعه وب - دانستن اینکه APIs، درخواستهای HTTP و پایگاه دادهها چه هستند، دنبال کردن مطالب را آسانتر میکند.
توضیحات دوره
به کدنویسی امن در #C و NET. راهنمای جامع شما برای ساخت نرمافزارهای امن، منطبق با استانداردها و مقاوم در اکوسیستم Microsoft .NET خوش آمدید. این دوره بسیار فراتر از تئوری میرود و هر ماژول ترکیبی از تمرینهای عملی کدنویسی، شبیهسازی حملات واقعی و گردشکارهای امنیتی مبتنی بر هوش مصنوعی با استفاده از GitHub Copilot و قابلیتهای مدرن NET. را ارائه میدهد.
چه در حال توسعه APIs سازمانی، وب اپلیکیشنها، میکروسرویسها یا اپلیکیشنهای میزبانی شده در ابر باشید، این دوره به شما یاد میدهد مانند یک مهاجم فکر کرده و مانند یک مهندس امنیت کدنویسی کنید.
آنچه یاد خواهید گرفت:
اصول توسعه نرمافزار امن
درک چرخه عمر توسعه نرمافزار امن (SSDLC) و threat modeling در #C
اعمال اصول OWASP Top 10 مستقیماً روی پایگاههای کد NET.
احراز هویت و مجوزدهی امن
جریانهای لاگین امن را با استفاده از NET Identity.، توکنهای JWT و OAuth 2.1 و OpenID Connect پیادهسازی کنید.
احراز هویت چندمرحلهای (MFA) و کنترل دسترسی مبتنی بر نقش (RBAC) را اعمال کنید.
با استفاده از سیاستهای دسترسی افقی و عمودی، از کنترل دسترسی شکسته و افزایش امتیاز جلوگیری کنید.
مدیریت Secret و امنیت پیکربندی
Secret اپلیکیشن را بهصورت امن ذخیره و بازیابی کنید.
از نشت Secrets در GitHub و پایپلاینهای CI/CD جلوگیری کنید.
محافظت از پیکربندی را در محیطهای محلی، staging و تولید به صورت خودکار انجام دهید.
امنیت داده و انطباق
داده را در حال سکون و در حال انتقال با رمزنگاری AES و TLS و Transparent Data Encryption (TDE) محافظت کنید.
شیوههای انطباق با GDPR و CCPA و HIPAA را پیادهسازی کنید.
از افشای بیش از حد داده جلوگیری کنید و مطمئن شوید لاگ کردن بدون نشت PII انجام میشود.
اعتبارسنجی ورودی کاربر و جلوگیری از تزریق
تسلط به اعتبارسنجی و sanitization با استفاده از حاشیهنویسیهای داده، ویژگیهای اعتبارسنجی سفارشی و اعتبارسنجی اسکیما
حملات SQL injection، تزریق فرمان و XSS را مسدود کنید.
allowlists، عبارات منظم و الگوهای سریالزدایی امن را پیادهسازی کنید.
پایپلاینهای امن بیلد و استقرار
فرآیندهای بیلد امن را با GitHub Actions و Azure DevOps و Docker پیکربندی کنید.
بررسی وابستگیها، اعتبارسنجی زنجیره تأمین و code signing را انجام دهید.
اصل حداقل دسترسی را در محیطهای میزبانی و زیرساخت اعمال کنید.
توسعه امن با کمک هوش مصنوعی و GitHub Copilot
Copilot را برای کدنویسی امن پیکربندی کنید، تطابق با کد عمومی را مسدود کنید و پیشنهادهای ناامن را فیلتر کنید.
از Copilot Chat و Agent Mode برای یافتن، فیکس کردن و پیشگیری از آسیبپذیریها استفاده کنید.
بازبینیهای کد با هوش مصنوعی و قابلیتهای Copilot Business را برای اطمینان در سطح سازمانی یکپارچه کنید.
فناوریها و ابزارهای پوشش داده شده:
NET. و #C و Identity
Entity Framework Core و Azure Key Vault و GitHub Copilot
JWT و OAuth2 و OpenID Connect و MFA
اسکن کد امنیتی و OWASP Dependency Check و DPAPI
Visual Studio و GitHub Actions و Azure DevOps
چرا این دوره را بگذرانید؟
چون کدنویسی امن دیگر یک انتخاب نیست. از نشت داده تا آسیبپذیریهای کد تولید شده توسط هوش مصنوعی، توسعهدهندگان امروزی باید یاد بگیرند امنیت، انطباق و خودکارسازی را در هر خط از کد #C خود یکپارچه کنند.
در پایان دوره، نه تنها کد امن و آماده تولید خواهید نوشت، بلکه خواهید دانست چگونه از ابزارهای هوش مصنوعی مانند GitHub Copilot برای جلوگیری از آسیبپذیریها پیش از انتشار آنها استفاده کنید.
شما به هنر نوشتن کد امن در #C و NET. با قدرت هوش مصنوعی، محافظت شده با بهترین شیوهها و ساخته شده برای آینده، مسلط میشوید.
این دوره برای چه کسانی مناسب است؟
توسعهدهندگانNET. (از مبتدی تا پیشرفته) که میخواهند یاد بگیرند چگونه در #C و NET. اپلیکیشنهای امن بنویسند، فراتر از اینکه فقط کدشان «کار کند».
توسعهدهندگان ASP.NET Core که APIs و Razor Pages و MVC یا اپلیکیشنهای Blazor میسازند و باید از احراز هویت، مجوزدهی و داده حساس محافظت کنند.
مهندسان نرمافزار و معماران سیستم که مسئول طراحی اپلیکیشنهای سازمانی هستند و باید با بهترین شیوههای امنیتی، مقررات (GDPR و HIPAA و PCI DSS) و دستورالعملهای OWASP سازگار باشند.
مهندسان DevOps و ابر که استقرار اپلیکیشنهای NET. را روی Azure و AWS یا سرورهای on-premises مدیریت میکنند و باید پایپلاینهای بیلد، پیکربندی و secrets را ایمن کنند.
دانشجویان و افرادی که مسیر شغلی خود را تغییر میدهند و NET. یاد میگیرند و میخواهند با نمایش دانش خود در زمینه شیوههای کدنویسی امن، رزومه خود را تقویت کنند، که مهارتی حیاتی برای بهدستآوردن نقشهای توسعهدهنده است.