Holistyczne Bezpieczeństwo Aplikacji narzędzia metody standardy i AI – to pierwsze tego typu szkolenie dla QA, obejmujące bardzo szeroki zakres. Bezpieczeństwo aplikacji to już nie jest temat wyłącznie dla pentesterów. Coraz częściej testerzy, QA leadzi, developerzy, analitycy i osoby techniczne muszą rozumieć, gdzie w aplikacji mogą pojawić się ryzyka, jak rozpoznać podstawowe podatności i jak świadomie korzystać z narzędzi security.
To szkolenie jest praktycznym wprowadzeniem do testów bezpieczeństwa aplikacji webowych, API, mobile oraz rozwiązań opartych o AI.
Podczas szkolenia przechodzimy przez fundamenty bezpieczeństwa, standardy OWASP, typy testów, rekonesans, skany bezpieczeństwa, pracę z Burp Suite, OWASP ZAP, Postmanem, Kali Linux oraz wykorzystanie AI w testach security i raportowaniu podatności.
Szkolenie jest prowadzone z perspektywy praktyka QA i security – konkretnie, narzędziowo i bez zbędnego komplikowania tematu.
Zdobędziesz najwięcej informacji na temat narzędzi które możesz wykorzystać już dnia następnego.
Dla kogo jest to szkolenie?
Szkolenie jest przeznaczone dla osób, które chcą wejść w temat bezpieczeństwa aplikacji albo uporządkować swoją wiedzę z zakresu security testingu.
W szczególności dla:
- testerów manualnych
- testerów automatyzujących
- QA leadów i QA managerów
- developerów
- analityków
- osób technicznych pracujących przy aplikacjach Web, API lub mobile
- osób, które chcą rozpocząć rozwój w kierunku security testingu lub pentestów
Nie musisz być pentesterem ani ekspertem cyberbezpieczeństwa. Szkolenie startuje od podstaw, ale pokazuje szeroki i praktyczny zakres tematów oraz narzędzi.
Czego nauczysz się podczas szkolenia?
Podczas szkolenia nauczysz się:
- jak patrzeć na aplikację z perspektywy bezpieczeństwa
- czym są podatności, zagrożenia, ryzyka i powierzchnia ataku
- jak korzystać ze standardów OWASP w praktyce
- jak rozumieć najważniejsze ryzyka Web, API, Mobile i LLM
- jak rozpocząć pracę z Kali Linux
- jak wykorzystać Burp Suite i OWASP ZAP w testach bezpieczeństwa
- jak testować bezpieczeństwo API z użyciem Postmana i Burpa
- jak prowadzić podstawowy rekonesans aplikacji
- jak analizować wyniki skanów bezpieczeństwa
- jak AI może wspierać testera bezpieczeństwa
- jak przygotować opis podatności, ryzyka i rekomendacji naprawczej
Co wyróżnia to szkolenie?
To szkolenie nie skupia się wyłącznie na jednym narzędziu albo jednej podatności. Pokazuje bezpieczeństwo aplikacji szerzej – od podstaw, przez standardy, po praktyczne narzędzia i raportowanie.
W trakcie szkolenia omawiamy m.in.:
- bezpieczeństwo aplikacji webowych
- bezpieczeństwo API
- podstawy Mobile Security
- bezpieczeństwo aplikacji wykorzystujących AI i LLM
- OWASP Top 10 Web
- OWASP API Security Top 10
- OWASP Mobile Top 10
- OWASP Top 10 for LLM Applications
- Kali Linux
- Burp Suite
- OWASP ZAP
- Postman
- DevTools
- rekonesans
- skany bezpieczeństwa
- narzędzia OSINT
- wykorzystanie AI w testach security
- raportowanie podatności
Celem szkolenia jest pokazanie, jak realnie podejść do testów bezpieczeństwa aplikacji – od zrozumienia ryzyka, przez użycie narzędzi, aż po przygotowanie sensownej rekomendacji dla zespołu.
Jest to szkolenie jednodniowe a czas trwania to 8h.
1. Wprowadzenie do bezpieczeństwa aplikacji
- czym jest bezpieczeństwo aplikacji webowych
- dlaczego błędy security są ryzykiem biznesowym
- podatność, zagrożenie, ryzyko, exploit
- powierzchnia ataku
- triada CIA – poufność, integralność, dostępność
- rola QA w testach bezpieczeństwa
2. Standardy i metodyki security
- OWASP Top 10 Web
- OWASP API Security Top 10
- OWASP Mobile Top 10
- OWASP Top 10 for LLM Applications
- OWASP ASVS
- OWASP SAMM
- podstawy ISO/IEC 27001, NIST, RODO, PCI DSS
- Black Box, Grey Box, White Box
3. Środowisko testera bezpieczeństwa
- Kali Linux – instalacja i konfiguracja
- podstawy pracy z terminalem
- DevTools w analizie aplikacji
- narzędzia proxy
- środowiska i dystrybucje dla testerów bezpieczeństwa
- bezpieczne środowisko do ćwiczeń
4. Rekonesans i analiza powierzchni ataku
- zbieranie informacji o aplikacji
- domeny, subdomeny, IP, technologie
- analiza nagłówków HTTP
- identyfikacja endpointów
- rozpoznanie bibliotek i komponentów
- OSINT w testach bezpieczeństwa
- przegląd około 15 narzędzi rekonesansowych
5. Skany bezpieczeństwa i analiza wyników
- czym są skany bezpieczeństwa
- kiedy skaner pomaga, a kiedy przeszkadza
- false positive / false negative
- interpretacja wyników skanów
- skany jako wkład do pentestu
- łączenie wyników skanerów z testami manualnymi
6. Testy aplikacji webowych z Burp Suite
- konfiguracja Burp Suite
- przechwytywanie ruchu HTTP/S
- analiza requestów i response’ów
- parametry, cookies, sesje, formularze
- testowanie podstawowych podatności Web
- XSS
- SQL Injection
- błędy autoryzacji
- błędy walidacji danych
7. OWASP ZAP w testach bezpieczeństwa
- czym jest OWASP ZAP
- konfiguracja proxy
- pasywne i aktywne skanowanie
- analiza alertów
- interpretacja wyników
- kiedy używać ZAP, a kiedy Burp Suite
- praktyczne użycie ZAP przez QA
8. Testy bezpieczeństwa API
- OWASP API Security Top 10
- testowanie endpointów
- Postman w testach API security
- Burp Suite w analizie API
- tokeny, nagłówki, role i uprawnienia
- BOLA / IDOR
- rate limiting
- testy negatywne
- walidacja danych wejściowych
9. Narzędzia security w praktyce
- przegląd narzędzi z Kali Linux
- narzędzia do rekonesansu
- narzędzia do analizy technologii
- narzędzia do skanów bezpieczeństwa
- narzędzia OSINT
- narzędzia wspierające testy Web i API
- dodatkowe narzędzia przydatne testerowi bezpieczeństwa
10. Mobile Security i LLM Security
- podstawy bezpieczeństwa aplikacji mobilnych
- OWASP Mobile Top 10
- różnice między Web, API i Mobile Security
- OWASP Top 10 for LLM Applications
- prompt injection
- data leakage
- ryzyka aplikacji wykorzystujących AI
11. AI w testach bezpieczeństwa
- generowanie checklist security
- generowanie scenariuszy testowych
- wsparcie w analizie requestów i response’ów
- generowanie payloadów
- pomoc w opisie podatności
- wsparcie w ocenie ryzyka
- AI przy raportowaniu podatności
- ograniczenia AI w security testingu
12. Raportowanie i dalszy rozwój
- jak opisać podatność
- kroki reprodukcji
- wpływ techniczny i biznesowy
- severity i podstawy CVSS
- rekomendacje naprawcze
- źródła wiedzy
- książki, laby i platformy do nauki
- dalsza ścieżka rozwoju w security testingu
Nie widzisz odpowiedniego dla siebie terminu?
Chcesz aby zorganizować dedykowane spotkanie dla Twojej organizacji?
Skontaktuj się z nami na szkolenia@dlatesterow.pl lub poprzez zakładkę kontakt.






