Безопасность API: атака и защита

5 участников

О чём курс

Курс «Безопасность API: атака и защита» (оригинальное название: API Security: Offence and Defence) представляет собой глубокое погружение в одну из самых критически важных областей современной кибербезопасности. В эпоху, когда API стали фундаментом для функционирования практически любого веб-приложения, мобильного сервиса или десктопного программного обеспечения, понимание механизмов их защиты становится обязательным навыком для каждого разработчика, специалиста по информационной безопасности и системного архитектора. Данный курс, выпущенный экспертами Hakin9, предлагает комплексный взгляд на REST API, рассматривая их не только как инструмент интеграции, но и как потенциальный вектор для злоумышленников.

Программа обучения построена таким образом, чтобы слушатель прошел путь от фундаментальных основ до продвинутых техник эксплуатации уязвимостей и методов их предотвращения. Вы узнаете, как именно работают современные протоколы аутентификации, включая Basic, Digest, JWT и различные версии OAuth, и почему даже стандартные реализации могут содержать фатальные ошибки. Курс детально разбирает анатомию атак: от классических методов, таких как XSS, SQL-инъекции и IDOR, до специфических угроз, направленных на API, включая DoS-атаки, брутфорс и сложные манипуляции с токенами доступа. Особое внимание уделяется практическим аспектам: поиску скрытых Dev API, которые часто становятся «черным ходом» для обхода защиты на продакшн-серверах, а также методам взлома секретных ключей и обхода проверок хешей.

Формат обучения — видеокурс общей продолжительностью 18 часов, что позволяет глубоко проработать каждую тему в удобном для вас темпе. Материал курса ориентирован на тех, кто хочет научиться мыслить как хакер, чтобы эффективно защищать свои системы. Вы не просто изучите теорию, но и поймете логику поиска уязвимостей, что позволит вам проектировать более устойчивые и безопасные API-интерфейсы. На выходе вы получите структурированные знания о том, как обнаруживать слабые места в архитектуре, как правильно реализовывать механизмы безопасности и как противодействовать современным угрозам. Этот курс — ваш шанс систематизировать знания в области API Security и вывести свои навыки защиты приложений на профессиональный уровень, опираясь на проверенные техники и актуальные стандарты индустрии.

Программа обучения

  1. Введение в API и REST API
  2. REST API: отпечатки/фаззинг
  3. API аутентификация (Basic, JWT, OAuth)
  4. Базовая аутентификация, дайджест-аутентификация, JWT (веб-токены JSON) - реализация и атаки, взлом секретного ключа JWT, обход проверки хеша JWT
  5. OAuth 1, 1.0a, 2 - стандарты и реализация
  6. Кража токенов доступа OAuth
  7. CSRF-атаки на OAuth
  8. Атаки на поток авторизации
  9. Open Redirect в OAuth
  10. DoS-атаки на API
  11. Брутфорс-атаки на API
  12. Разработка атаки на API (поиск Dev API и его использование для обхода защиты на продакшн-API)
  13. Традиционные атаки (XSS, SQLI, IDOR и проч.)
Складчина создана 2 февраля 2019 г. · описание обновлено 2 мая 2026 г.

Теги курса

Инструменты

Другие материалы школы 3

H hakin9 Все материалы
3 039 ₽ 17 754 ₽