Codificación Segura en PHP
El curso proporciona las habilidades esenciales para los desarrolladores de PHP necesarias para hacer que sus aplicaciones sean resistentes a los ataques contemporáneos a través de Internet. Se discuten las vulnerabilidades web a través de ejemplos basados en PHP, yendo más allá de las diez principales OWASP, abordando varios tipos de ataques de inyección, inyecciones de script, ataques contra el manejo de sesiones de PHP, referencias directas a objetos inseguras, problemas con la carga de archivos y muchos otros. Las vulnerabilidades relacionadas con PHP se introducen agrupadas en los tipos estándar de vulnerabilidades: validación de entrada faltante o inadecuada, manejo incorrecto de errores y excepciones, uso inadecuado de características de seguridad y problemas relacionados con el tiempo y el estado. Para este último, discutimos ataques como la evasión de open_basedir, denegación de servicio a través de números flotantes mágicos o ataques por colisión en tablas hash. En todos los casos, los participantes se familiarizarán con las técnicas y funciones más importantes que deben utilizarse para mitigar los riesgos mencionados.
Se presta un especial enfoque a la seguridad del lado del cliente, abordando problemas de seguridad de JavaScript, Ajax y HTML5. Se presentan varias extensiones relacionadas con la seguridad para PHP como hash, mcrypt y OpenSSL para criptografía, o Ctype, ext/filtro y HTML Purifier para validación de entrada. Las mejores prácticas de endurecimiento se proporcionan en conexión con la configuración de PHP (estableciendo php.ini), Apache y el servidor en general. Finalmente, se ofrece una visión general de varias herramientas y técnicas de pruebas de seguridad que los desarrolladores y probadores pueden usar, incluyendo escáneres de seguridad, pruebas de penetración y packs de explotación, sniffers, servidores proxy, herramientas de fuzzing y analizadores estáticos de código fuente.
Tanto la introducción de vulnerabilidades como las prácticas de configuración están respaldadas por una serie de ejercicios prácticos que demuestran las consecuencias de ataques exitosos, mostrando cómo aplicar técnicas de mitigación e introducir el uso de diversas extensiones y herramientas.
Los participantes que asisten a este curso
- Comprenderán los conceptos básicos de seguridad, seguridad de TI y programación segura
- Aprenderán vulnerabilidades web más allá de las diez principales OWASP y sabrán cómo evitarlas
- Aprenderán sobre vulnerabilidades del lado del cliente y prácticas de programación segura
- Tendrán una comprensión práctica de la criptografía
- Aprenderán a usar varias características de seguridad de PHP
- Aprenderán sobre errores típicos de codificación y cómo evitarlos
- Se informarán sobre vulnerabilidades recientes del marco PHP
- Obtendrán conocimiento práctico en el uso de herramientas de pruebas de seguridad
- Recibirán fuentes y lecturas adicionales sobre prácticas de programación segura
Público Objetivo
Desarrolladores
Temario del curso
- Seguridad de TI y programación segura
- Seguridad de aplicaciones web
- Vulnerabilidades de aplicaciones web
- Seguridad del lado del cliente
- Seguridad del lado del cliente
- Criptografía práctica
- Servicios de seguridad de PHP
- Ambiente PHP
- Principios de seguridad y programación segura
- Errores comunes de codificación y vulnerabilidades
- Técnicas y herramientas de pruebas de seguridad
- Fuentes de conocimiento
Los cursos públicos requieren más de 5 participantes.
Codificación Segura en PHP - Reserva
Codificación Segura en PHP - Consulta
Codificación Segura en PHP - Solicitud de consultoría
Reseñas (3)
I genuinely enjoyed the real life examples.
Marios Prokopiou
Curso - Secure coding in PHP
Traducción Automática
All topics were well covered and presented with a lot of examples. Ahmed was very efficient and managed to keep us focused and attracted at all times.
Kostas Bastas
Curso - Secure coding in PHP
Traducción Automática
The subject of the course was very interesting and gave us many ideas.
Anastasios Manios
Curso - Secure coding in PHP
Traducción Automática
Próximos cursos
Cursos Relacionados
Seguridad de Red y Comunicación Segura
21 HorasImplementar una aplicación en red que sea segura puede resultar complicado, incluso para desarrolladores que hayan utilizado previamente diversos componentes criptográficos (como cifrado y firmas digitales). Con el fin de que los participantes comprendan el papel y el uso de estos primitivos criptográficos, primero se establece una base sólida sobre los requisitos principales de la comunicación segura: confirmación de seguridad, integridad, confidencialidad, identificación remota y anonimato, presentando también los problemas típicos que pueden vulnerar estos requisitos junto con soluciones del mundo real.
Dado que la criptografía es un aspecto crítico de la seguridad de redes, se discuten también los algoritmos criptográficos más importantes en el cifrado simétrico, el hashing (resumen hash), el cifrado asimétrico y el acuerdo de claves. En lugar de presentar una base matemática profunda, estos elementos se abordan desde la perspectiva del desarrollador, mostrando ejemplos típicos de casos de uso y consideraciones prácticas relacionadas con el uso de criptografía, como las infraestructuras de clave pública (PKI). Se introducen protocolos de seguridad en diversas áreas de la comunicación segura, con un análisis detallado de las familias de protocolos más utilizadas, como IPSEC y SSL/TLS.
Se abordan vulnerabilidades criptográficas típicas tanto relacionadas con ciertos algoritmos como con protocolos criptográficos, tales como BEAST, CRIME, TIME, BREACH, FREAK, Logjam, Padding oracle, Lucky Thirteen, POODLE y similares, así como el ataque de temporización de RSA. En cada caso, se describen las consideraciones prácticas y las posibles consecuencias para cada problema, nuevamente sin entrar en detalles matemáticos profundos.
Finalmente, dado que la tecnología XML es fundamental para el intercambio de datos entre aplicaciones en red, se describen los aspectos de seguridad de XML. Esto incluye el uso de XML dentro de servicios web y mensajes SOAP junto con medidas de protección como la firma XML y el cifrado XML; así como las debilidades en estas medidas de protección y problemas de seguridad específicos de XML, como la inyección XML, ataques de entidades externas a XML (XXE), bombas XML e inyección XPath.
Los participantes que asisten a este curso comprenderán
- Los conceptos básicos de seguridad, seguridad TIC y codificación segura.
- Los requisitos de la comunicación segura.
- Acerca de los ataques y defensas de red en las diferentes capas del modelo OSI.
- Una comprensión práctica de la criptografía.
- Los protocolos de seguridad esenciales.
- Algunos ataques recientes contra sistemas criptográficos.
- Información sobre algunas vulnerabilidades recientes relacionadas.
- Los conceptos de seguridad de los servicios web.
- Fuentes y lecturas complementarias sobre prácticas de codificación segura.
Público objetivo
Desarrolladores, Profesionales
Codificación Segura C / C ++
21 HorasEscribir código seguro en C y C++ requiere una defensa rigurosa contra la explotación maliciosa, la corrupción de memoria y eludir la validación de entradas. Este programa examina patrones de vulnerabilidad que incluyen desbordamientos de búfer, uso después de liberación, desbordamientos enteros y confusión de tipos. Los participantes aplican guías de programación segura, herramientas de análisis estático y técnicas de programación defensiva para eliminar debilidades, imponer la sanitización de entradas y entregar software endurecido resistente a ciberataques.
Seguridad Java Avanzada
21 HorasIncluso los programadores de Java con experiencia no dominan necesariamente todos los servicios de seguridad ofrecidos por Java, y tampoco son conscientes de las distintas vulnerabilidades relevantes para las aplicaciones web escritas en Java.
El curso, además de introducir los componentes de seguridad de la Edición Estándar de Java, aborda cuestiones de seguridad de Java Enterprise Edition (JEE) y servicios web. La discusión sobre servicios específicos va precedida por los fundamentos de la criptografía y la comunicación segura. Diversos ejercicios tratan las técnicas de seguridad declarativa y programática en JEE, mientras se discuten tanto la seguridad en la capa de transporte como la seguridad de extremo a extremo de los servicios web. El uso de todos los componentes se presenta a través de varios ejercicios prácticos, donde los participantes pueden probar por sí mismos las APIs y herramientas discutidas.
El curso también recorre y explica los errores de programación más frecuentes y graves del lenguaje y la plataforma Java, así como las vulnerabilidades relacionadas con la web. Además de los errores típicos cometidos por programadores de Java, las vulnerabilidades de seguridad introducidas abarcan tanto problemas específicos del lenguaje como problemas derivados del entorno de ejecución. Todas las vulnerabilidades y los ataques relevantes se demuestran mediante ejercicios fáciles de entender, seguidos de las pautas de codificación recomendadas y las posibles técnicas de mitigación.
Los participantes que asistan a este curso
- Entenderán los conceptos básicos de seguridad, seguridad de la información (IT) y codificación segura.
- Aprenderán sobre vulnerabilidades web más allá del Top Ten de OWASP y sabrán cómo evitarlas.
- Entenderán los conceptos de seguridad de los servicios web.
- Aprenderán a utilizar diversas características de seguridad del entorno de desarrollo de Java.
- Tendrán una comprensión práctica de la criptografía.
- Entenderán las soluciones de seguridad de Java EE.
- Aprenderán sobre errores típicos de codificación y cómo evitarlos.
- Recibirán información sobre algunas vulnerabilidades recientes en el marco de trabajo de Java.
- Obtendrán conocimiento práctico en el uso de herramientas de prueba de seguridad.
- Recibirán fuentes y lecturas adicionales sobre prácticas de codificación segura.
Público objetivo
Desarrolladores
Desarrollo de Seguridad .NET, C # y ASP.NET
14 HorasHoy en día existen diversos lenguajes de programación capaces de compilar código para los entornos .NET y ASP.NET. Este entorno ofrece medios poderosos para el desarrollo de seguridad; sin embargo, los desarrolladores deben saber cómo aplicar las técnicas de programación a nivel de arquitectura y de código para implementar la funcionalidad de seguridad deseada, evitar vulnerabilidades o limitar su explotación.
El objetivo de este curso es enseñar a los desarrolladores, a través de numerosos ejercicios prácticos, cómo evitar que el código no confiable realice acciones privilegiadas, proteger recursos mediante una autenticación y autorización robustas, proporcionar llamadas al procedimiento remoto (RPC), gestionar sesiones, introducir distintas implementaciones para cierta funcionalidad, entre otros aspectos.
La introducción a diferentes vulnerabilidades comienza presentando algunos problemas de programación típicos cometidos al utilizar .NET, mientras que la discusión sobre las vulnerabilidades de ASP.NET también aborda diversas configuraciones del entorno y sus efectos. Finalmente, el tema de las vulnerabilidades específicas de ASP.NET no solo trata sobre algunos desafíos generales de seguridad en aplicaciones web, sino también sobre problemas especiales y métodos de ataque, como los ataques al ViewState o los ataques por terminación de cadenas.
Los participantes que cursen este curso
- Comprenderán los conceptos básicos de seguridad, la ciberseguridad y la codificación segura.
- Aprenderrán sobre vulnerabilidades web más allá del listado OWASP Top Ten y sabrán cómo evitarlas.
- Aprenderrán a utilizar diversas características de seguridad del entorno de desarrollo .NET.
- Obtendrán conocimientos prácticos sobre el uso de herramientas de pruebas de seguridad.
- Conocerán los errores típicos de codificación y cómo evitarlos.
- Recibirán información sobre algunas vulnerabilidades recientes en .NET y ASP.NET.
- Obtendrán fuentes y lecturas complementarias sobre prácticas de codificación segura.
Público objetivo
Desarrolladores
Microsoft SDL Core
14 HorasEl entrenamiento central combinado de SDL ofrece una visión detallada sobre el diseño, desarrollo y pruebas de software seguro a través del Ciclo de Vida de Desarrollo Seguro (SDL) de Microsoft. Proporciona una visión general básica (nivel 100) de los bloques de construcción fundamentales de SDL, seguido de técnicas de diseño para aplicar y detectar errores en las etapas iniciales del proceso de desarrollo.
Abordando la fase de desarrollo, el curso ofrece un panorama de los errores de programación típicos relacionados con la seguridad tanto en código administrado como nativo. Se presentan métodos de ataque para las vulnerabilidades discutidas junto con las técnicas de mitigación asociadas, todo ello explicado mediante una serie de ejercicios prácticos que brindan a los participantes una experiencia divertida de hacking en vivo. Después de introducir diferentes métodos de pruebas de seguridad, se demuestra la efectividad de varias herramientas de prueba. Los participantes pueden comprender el funcionamiento de estas herramientas mediante una serie de ejercicios prácticos aplicando las herramientas al código vulnerable ya discutido.
Los participantes que asistan a este curso
Comprenderán los conceptos básicos de seguridad, seguridad informática y codificación segura.
Conocerán los pasos esenciales del Ciclo de Vida de Desarrollo Seguro de Microsoft.
Aprenderán prácticas de diseño y desarrollo seguros.
Aprenderán sobre los principios de implementación segura.
Comprenderán la metodología de pruebas de seguridad.
- Obtendrán fuentes y lecturas adicionales sobre prácticas de codificación segura.
Público objetivo
Desarrolladores, Gerentes
DevOps Security: creación de una estrategia de seguridad de DevOps
7 HorasEn este curso en vivo impartido por un instructor en Ecuador, los participantes aprenderán cómo formular la estrategia de seguridad adecuada para enfrentar el desafío de seguridad de DevOps.
Patrones de Diseño en PHP
14 HorasEsta formación en vivo con instructor en Ecuador (en línea o presencial) está dirigida a desarrolladores de PHP de nivel intermedio que desean aplicar patrones de diseño de manera efectiva en sus proyectos.
Al finalizar esta formación, los participantes podrán:
- Comprender el propósito y los beneficios de los patrones de diseño.
- Identificar e implementar los patrones de diseño adecuados para escenarios comunes.
- Estructurar aplicaciones PHP utilizando las mejores prácticas reconocidas por la industria.
- Integrar patrones en frameworks modernos como Symfony o Zend.
Ingeniero Certificado de DevSecOps de EC-Council (ECDE)
28 HorasLa certificación EC-Council Certified DevSecOps Engineer (ECDE) es un curso práctico diseñado para dotar a los profesionales de las habilidades necesarias para integrar la seguridad en todo el ciclo de vida de DevOps, permitiendo un desarrollo de software seguro desde la planificación hasta el despliegue.
Esta formación en vivo impartida por un instructor (en línea o presencial) está dirigida a profesionales de software y DevOps de nivel intermedio que deseen incorporar prácticas de seguridad en los pipelines de CI/CD, garantizando una entrega de código segura y conforme a normativas.
Al finalizar esta capacitación, los participantes serán capaces de:
- Comprender los principios y prácticas de DevSecOps.
- Asegurar cada etapa del pipeline de CI/CD mediante herramientas automatizadas.
- Implementar prácticas de codificación segura y escaneo de vulnerabilidades.
- Prepararse para la certificación ECDE con laboratorios prácticos y revisión de conceptos.
Formato del curso
- Lecciones interactivas y discusiones grupales.
- Uso práctico de herramientas de DevSecOps en pipelines simulados.
- Ejercicios guiados enfocados en el desarrollo y despliegue seguros.
Opciones de personalización del curso
- Para solicitar una capacitación personalizada para este curso, adaptada a los flujos de trabajo o la cadena de herramientas de su equipo, por favor contáctenos para coordinar los detalles.
Laravel: crea aplicaciones web rápidas y elegantes con Laravel PHP Framework
14 HorasEsta formación en vivo, impartida por un instructor Ecuador, introduce los fundamentos de Laravel y guía a los participantes a través de la creación de una aplicación web basada en Laravel.
Laravel Livewire
7 HorasEsta formación en vivo, guiada por un instructor, se llevará a cabo en <ubicación> (en línea o presencial) y está dirigida a desarrolladores que desean aprender y utilizar Livewire para crear interfaces de aplicaciones modernas y dinámicas.
Al finalizar esta capacitación, los participantes podrán:
- Construir y probar componentes Livewire.
- Crear aplicaciones utilizando la biblioteca Livewire.
- Generar componentes dinámicos dentro de PHP.
Laravel y Vue.js
14 HorasEsta formación en vivo con instructores en Ecuador (en línea o presencial) está dirigida a desarrolladores web que desean utilizar Laravel y Vue JS para el desarrollo web fullstack.
Al finalizar esta formación, los participantes serán capaces de:
- Desarrollar aplicaciones web con Laravel y Vue JS.
- Integrar la API del backend de Laravel en Vue JS.
- Desplegar una aplicación Laravel.
Laravel: Desarrollo de Middleware
14 HorasEsta formación en vivo con un instructor (en línea o presencial) está dirigida a desarrolladores web que desean construir middleware y servicios web en Laravel.
Al finalizar esta capacitación, los participantes podrán:
- Utilizar Laravel PHP Artisan para generar código y componentes.
- Crear APIs RESTful en Laravel capaces de navegar, leer, editar, agregar y eliminar recursos.
- Filtrar y ordenar resultados basándose en parámetros de URL mediante APIs RESTful.
Cómo escribir código seguro
35 HorasEste curso en Ecuador tiene como objetivo ayudar en los siguientes aspectos:
- Ayudar a los desarrolladores a dominar las técnicas de escritura de código seguro
- Ayudar a los probadores de software a verificar la seguridad de la aplicación antes de publicarla en el entorno de producción
- Ayudar a los arquitectos de software a comprender los riesgos asociados con las aplicaciones
- Ayudar a los líderes de equipo a establecer las líneas base de seguridad para los desarrolladores
- Ayudar a los administradores web a configurar los servidores para evitar configuraciones incorrectas
Desarrollador Java Seguro (Incluye OWASP)
21 HorasEste curso cubre los conceptos y principios de codificación segura con Java a través de la metodología de pruebas del Proyecto Open Web Application Security (OWASP). El Proyecto Open Web Application Security es una comunidad en línea que crea artículos, metodologías, documentación, herramientas y tecnologías de uso gratuito en el campo de la seguridad de aplicaciones web.
Desarrollador Seguro .NET (Inc. OWASP)
21 HorasEste curso cubre los conceptos y principios de codificación segura con ASP.NET a través de la metodología de pruebas del Proyecto de Seguridad de Aplicaciones Web de Código Abierto (OWASP). OWASP es una comunidad en línea que crea artículos, metodologías, documentación, herramientas y tecnologías disponibles gratuitamente en el campo de la seguridad de aplicaciones web.
Este curso explora las características de seguridad del marco .NET y cómo proteger las aplicaciones web.