駭客手法千變萬化,總是見招拆招,但我更想知道背後原理!
外商工程師帶你資安架構全解析,有系統地補足扎實基本功 !
駭客手法時時會變,通曉原理受用一生。一輩子的技能,就從今天學起!
講師網站:https://medium.com/@jaydenlin
學會網站安全/駭客思維,開啟知識的另一扇門!
現代人每天都會上網,上網方式愈來愈多元,網站安全相關的知識也愈來愈重要。
你是否有這樣的困擾 ...
- 身為非程式背景的網友,平時喜歡上網閒逛,但我的帳號常常被駭,好奇駭客是怎麼辦到的 ...
- 身為專案經理,但不是技術背景出身,想要了解工程師講的網站安全規劃?
- 身為學生,我未來想朝資訊安全領域前進,但市面上的書籍繁多,不知道如何入門?
- 身為工程師,我套用各種網站設定,常常摸不清楚頭緒,明明照教學設定了,可是網站還是被駭.我希望系統性地學習網站安全,打好基本功 ...
你來對地方了!這門課就是為有這些困擾的人而生的。這堂課程會由淺入深地介紹理論架構,幫助「每個人」,即使是非程式背景的學員也能從零開始建立網站安全的專業知識,戳破駭客攻擊手法那層紗,洞悉背後的原理。
(上圖為課程中對駭客攻擊手法的生活化譬喻)
課程內容會讓你知道網站可能出了什麼樣的問題,並且了解具體的防禦方法,可以應用這些觀念在生活上、工作上或是面試上。無論是學生入門、新人工程師或是上班族自我充實,提升職場競爭力,都十分適合。
課程設計
這門課是屬於入門課程,讓過去沒有技術背景、具有基礎技術能力的朋友,或是新人工程師,在上完課後都能夠建立起完整的網站安全概念。本課程不涉及程式碼實作,而是偏重於觀念與原理的解說,因為駭客手法時時會變,唯有通曉原理才能受用長久,不被各種攻擊組合所迷惑。
擔心專有名詞聽不懂嗎?
不用擔心。課程內容會以線上講義的形式提供名詞解釋以及中英文對照,並輔以大量文字以及圖像化說明,講到你了解。從此聽得懂工程師們講的專業術語。
擔心駭客攻擊原理太深奧嗎?
不用擔心。講師會以生活化的譬喻,講解駭客攻擊手法,力求跟大家生活有所連結。例如:「 SQL Injection 之雍正繼位之謎」,以及「 CSRF 之媽媽與詐騙集團的對決」等等。以故事性的方式來幫助學員了解網站安全。
擔心程式碼看不懂嗎?
課程有貼心地安排前導課程,以我過去建立開發團隊/以及執行內部教育訓練的經驗,教你基礎的程式語法,方便理解駭客攻擊的原理。
若是還不放心,可以加入課程的 FB 討論區,講師會親自回覆您的問題。
課程討論區網址:https://www.facebook.com/groups/192585061557747/
課程影片會以螢幕側錄的方式,配合線上課程講義內容進行說明,課程每個系列結束後,會在影片內出一則網站安全觀念問答題當作課後作業,以確保學員確實了解課程內容,並會在影片的最後提供解答。若對作業題目有問題,也可以到課程的FB討論區詢問,講師會盡快在 48 小時內,親自回覆您的問題。
課程討論區網址:https://www.facebook.com/groups/192585061557747/
購課前,對課程有任何疑問,都歡迎使用私訊粉絲團 程式猿吃香蕉,我們團隊會在48小時內回覆。
課程內容
課程內容編排由淺入深,大綱如下:
第 1 部分:前導課程
這部分是為了非技術背景的朋友設計的,你可能是學生、一般上班族、專案經理、或是剛入門的工程師,前導課程確保你能夠了解基礎觀念,以便進行後續的課程。網站相關的名詞解釋,例如:伺服器、資料庫、Cookie、Session、同源政策、網域等等,都會在這個章節使用大量圖像素材做完整說明。以下節錄部分前導課程內容。
(上圖為前導課程中「同源政策 Same Origin Policy」的圖像化說明)
前導課程中也會介紹基礎的程式語法,例如: HTML、CSS、JavaScript、SQL,以便在後續講解駭客攻擊原理時,學員可以充分理解。
前導課程可以說是網站知識的大補帖,讓學員可以一次到位地補足相關的知識。
第 2 部分:攻擊與防禦
本課程精選了網站中最常見的幾種攻擊,此部分涵蓋了四個系列:「HTTP 系列」、「SQL Injection系列」、「XSS 系列」以及「CSRF 系列」。這些都是網站安全經典的知識。
- 駭客怎麼竊取你的資料?
- 什麼是無視防火牆的駭客攻擊?
- 釣魚網站是怎麼做的?
- 為什麼只點了一個連結帳號就被盜走?
上述的這類問題,都在此部分的討論範圍。課程將會由淺入深地從各系列的介紹中,帶出這些問題的答案。
只有充分地了解攻擊,才能夠有相對應的防禦。這部分除了對攻擊原理進行說明/實際演示,也會說明具體的防禦手法。除此之外,也會對於一些無效的防禦手法進行釋疑,讓學員能通透地理解。
由於駭客攻擊手法涉及許多專業術語,為了方便學員了解,課程會舉出各種生活化的例子,例如:「點擊綁架之掛羊頭賣狗肉的黑店」、「CSRF之媽媽與詐騙集團的對決」等等,加深學員的記憶。以下節錄部分攻擊與防禦課程內容。
(上圖為課程中「 點擊綁架 Clickjacking」的圖像化說明)
(上圖為課程中「 跨站請求偽造 CSRF」的圖像化說明)
第 3 部分:進階議題
在了解各種攻擊手法與防禦手段之後,第三部分涉及進階議題的討論,此部分涵蓋兩個系列,也是網站中兩個最常見的安全控管機制:「認證管理 (Authentication) 」以及「授權管理 (Authorization) 」。
你是否曾經被盜過帳號?大部分的網站都會有會員登入,但你知道要怎麼做才是對的嗎?密碼要怎麼存才安全?你聽過水平權限管理以及垂直權限管理嗎?你知道要怎麼設計權限管理才是對的嗎?以上的議題在此部分中都會有詳細的說明。
如果說「攻擊與防禦」是「點」的學習,那麼認證管理以及授權管理便是利用這些「點」的學習構成的「面」的應用。同樣的,課程中也會以生活化的例子,講解認證管理以及授權管理設計的觀念。以下節錄部分進階議題課程內容。
(上圖為課程中對「 權限管理設計 Access Contol Design」 的圖像化說明)
講師介紹
Jayden Lin,目前任職於 Yahoo,擔任資深軟體工程師,負責搜尋廣告系統的開發工作。曾擔任樂天市場前端開發組經理,負責從零建立樂天台灣前端開發團隊,執行多項 Desktop 以及 Mobile Web 專案,並兩度帶領團隊奪得公司榮譽《樂天賞》。
同時也是 《程式猿吃香蕉》團隊創辦人,致力於提供優質的、入門的、科普性質的軟體知識給大家。
老師在部落格分享多篇資訊安全文章,可參考:
1. 初學者駭客入門
2. Same Origin Policy 同源政策 ! 一切安全的基礎
5. 為何 Facebook API 要回傳無窮迴圈? 談捲土重來的 JSON Hijacking
抽獎活動報給你知!
在限定期間內購買課程即可參加抽獎活動,有機會獲得神秘禮物,讓我們手刀購課去!
購買時間:募資上架日起至 2018/07/02(一)晚上 23:59 期間。
購買流程:期限內購買「淺談駭客攻擊手法:給每個人的網站安全入門」課程,務必於結帳流程正確填妥收件資訊,並完成付款,即可獲得參與抽獎資格!
活動資訊:預計於 7/6 當日抽出 6 名中獎名單!抽獎獎品以及寄送時間請密切鎖定 Hey, 軟體知識沒有你想得那麼難 粉絲頁。
聯絡方式:若有任何「此活動相關問題」,請私訊 Hey, 軟體知識沒有你想得那麼難 粉絲頁或 jayden.weiyu@gmail.com,將有專人協助為你解答。
⚠️ 請務必參考下方注意事項欄位,完成付款、填寫抽獎資格相關程序。
⚠️ 注意事項 FAQ
Q 1:請問購買後,要在哪裡填收件資訊呢?
A 1:按下「馬上預購」後,將導向「付款資訊」頁面,最下方即是收件資訊填答欄位,請參考下方附圖一。所有欄位請務必正確填寫,若因資訊錯誤導致寄送不到,恕不補寄。
Q 2:如何確認自己有沒有付款成功呢?
A 2:完成購課流程後,請點選「網頁右上方的大頭貼」進入「訂單記錄」頁面,於「訂單狀況」的欄位顯示「完成付款」的訂單即代表付款成功。請參考下方附圖二。
Q 3:如何知道第一手的活動資訊呢?
A 3:請密切鎖定 程式猿吃香蕉 粉絲專頁公告,或聯繫 jayden.weiyu@gmail.com!
- 附圖一
備註:郵寄僅提供台灣地區(不含金、馬、離島和海外)的運送服務,海外或離島人士請提供台灣寄送地址。Hahow 與 程式猿吃香蕉 團隊皆不會將學員填寫的收件資訊做其他用途。
- 附圖二
備註:選擇以「超商繳費」或「ATM 轉帳」付款的朋友,在下訂單後也要在規定期限內「完成付款」才算符合資格喔!
課程常見 Q&A
Q: 我不會寫程式,會不會聽不懂?
不會,這個課程的定位就是給「每個人」的網站安全入門,即使是非程式背景/非本科的人也適合本課程。課程中的第一部份,有安排前導課程,教基本的程式語法,以及網站的構成元件,名詞解釋等等。用來確保學員都可以聽懂課程內容。講師也會以生活化的譬喻講解駭客攻擊手法。力求跟大家生活有所連結。
若是還不放心,可以加入課程的FB討論區,講師會親自回覆您的問題。
課程討論區網址:https://www.facebook.com/groups/192585061557747/
Q: 課程中會不會講很多程式碼?速度太快難以吸收?
課程內容是以觀念講解,程式部分主要是以攻擊演示為主。並不會有大量的程式碼。另外,課程也會以循序漸進的方式進行,先教前導課程,再教攻擊與防禦,最後才是進階議題的探討。
若是還不放心,可以加入課程的FB討論區,講師會親自回覆您的問題。
課程討論區網址:https://www.facebook.com/groups/192585061557747/
Q: 課程內容會不會有很多英文?專有名詞難以吸收?
不會,課程內容是以全中文授課,只有在專有名詞上才會出現英文。因為網站安全相關的最新知識主要還是以英文為主,講師希望學員上完課之後對這些名詞都能十分熟悉,都有能力自行進行進階的學習,因此不會特意將英文全部去除,反而是特意保留英文名詞,並輔以大量中文說明的方式,來讓學員理解這些專有名詞。
若是還不放心,可以加入課程的 FB 討論區,講師會親自回覆您的問題。
課程討論區網址:https://www.facebook.com/groups/192585061557747/
Q: 學完課程就會變成駭客了嗎?
看你對駭客的定義是什麼。課程結束後,你確實會學到一些基礎的駭客攻擊手法。然而,課程並不會教你用一堆工具去駭別人的網站。本課程重點在於基本功的教授,以及觀念的傳達。以武俠來說,是教你蹲馬步練好內功,而不是直接教你舞刀弄槍。
Q: 課程中會不會教我怎麼防禦駭客?
會的,課程除了教你駭客攻擊原理之外,還會教你怎麼做才能夠有效地防止駭客攻擊。另外也會介紹一些仿間錯誤的防禦觀念。讓你少走冤枉路。
Q: 我不是工程師,上這個課會不會沒有用?
不會沒有用。現代人每天上網,上網方式也愈來愈多元,網站安全相關的知識也愈來愈重要。即使你只是日常上網閒逛或是工作上操作網頁,上完課後,你也會具有能力識別並避開危險的操作。例如:釣魚攻擊或是跨站請求偽造攻擊。
若你的工作是產品經理,或是專案經理,跟工程師溝通時,了解一些網站安全相關的知識,也會讓你在職場上更脫穎而出。另外,課程中的前導課程將的內容,都是網站相關的基礎知識,如果你的產品跟網站有關,也可以應用在工作上。
如果你對駭客攻擊有興趣,但是非工程師背景也不用擔心。課程中會以許多生動的譬喻來講解駭客的攻擊。例如:SQL Injection 之雍正繼位之謎,以及 CSRF 之媽媽與詐騙集團的對決等等。以故事性的方式來幫助學員了解網站安全。
Q: 我需要準備什麼軟體才可以上課嗎?
只要電腦裡裝有 Chrome 瀏覽器,就可以了。駭客攻擊的演示以及原理的解說,我會帶大家透過操作 Chrome 瀏覽器內建的開發者工具來進行說明。
Q: 課程學習後,是否有推薦的書籍,可以進行進階的學習呢?
可以看下列這幾本書來進行進階的學習。
- 程式語法方面
(1) 深入淺出 HTML and CSS, 2/e (Head First HTML and CSS, 2/e)
(2) 深入淺出 SQL (Head First SQL)
(3) 深入淺出 JavaScript 程式設計 (Head First JavaScript Programming)
- 網站安全方面
(1) 網路竟然這麼危險!阿里巴巴首席安全專家教你全方位保護網站
(2) Web Security Testing Cookbook
課程討論區
本課程設立有課程討論區,對於課程內容有問題,都可以在課程討論區詢問。講師會親自回答您的問題,歡迎大家加入。
課程討論區網址:請點選此傳送門!

