Открытый образовательный архив · универсальная программа

Безопасность приложений: два дня, одна инженерная логика.

Здесь собраны материалы для преподавателя и слушателей: программа двух дней, слайды, подробная стенограмма и протокол, практические задания и результаты лабораторных работ.

02 учебных дня176 учебных слайда12 лабораторных работ100+ терминов в глоссарии
01день с опубликованными слайдами, Markdown-стенограммой, протоколом и пересказами
02день с полной стенограммой, 133‑слайдовой HTML‑колодой и методическим пакетом
12лабораторных работ: A01–A09:2025, историческая SSRF A10:2021 и безопасность нативной памяти
20авторских схем, глоссарий на 100+ терминов и методика проведения занятия

Как связаны два дня

Схема 15

Маршрут двухдневной программы: от языка рисков к процессу разработки Первый день задаёт понятия, разбирает категории A01–A06, даёт лабораторную практику и заканчивается блоком про безопасность ИИ. Второй день переносит это в проектирование заданий, не-веб приложения, жизненный цикл разработки и план внедрения. ДЕНЬ 1 · ЯЗЫК И ПРАКТИКА Основы актив, риск, CIA, границы доверия, карта атаки OWASP A01–A06 доступ, конфигурация, поставка, крипто, инъекции Лабораторные 1–6 локальная среда, отчёт, разбор причины в группе Безопасность ИИ новые входы, права инструментов, проверяемость то же мышление — на уровне процесса ДЕНЬ 2 · ПРОЦЕСС И ВНЕДРЕНИЕ OWASP A07–A10 аутентификация, целостность, журналы Конструктор ЛР своё задание: цель, шаги, критерии оценки Не только веб настольное, мобильное и встроенное ПО SSDLC безопасность встроена в каждый этап План внедрения что вы измените в своём курсе Первый день отвечает на вопрос «что не так и почему». Второй — на вопрос «как сделать, чтобы это не повторялось у меня в курсе и в проекте».
Зачем смотреть оба дня подряд. Категории OWASP из первого дня — это словарь. Второй день превращает его в процесс: собственное задание, критерии оценки и точки контроля в жизненном цикле разработки.

Маршрут программы

Выберите учебный день.

Каждый раздел можно использовать как самостоятельный учебный набор: для объяснения темы, проведения практики и самостоятельного повторения.

День 1 · проверенный пакет

Основа AppSec, OWASP A01–A06, лабораторные блоки и безопасность ИИ

Подробная стенограмма, отдельный протокол, 43 HTML‑слайда, три автоматических пересказа, авторские Markdown-методички и канонический локальный стенд. Прежние PDF/DOCX и результаты работ остаются в карантине и в публичный пакет не входят.

Материалы дня 1 →Слайды первого дня →

День 2 · опубликован

OWASP A07–A10, конструктор ЛР, non-web AppSec, SSDLC и ИИ

Полная нормализованная стенограмма, 133 слайда, методический конспект и 12 проверяемых локальных заданий: от аутентификации до SSDLC.

Материалы дня 2 →Слайды второго дня →

Скачивания

Проверенные материалы двух дней — без поиска по папкам.

Для первого дня опубликован канонический проверенный Markdown-пакет: авторские методички, отредактированные стенограммы, протокол и пересказы, а также ограниченный localhost-стенд; прежние PDF/DOCX и результаты работ в него не включены. Оба дня сопровождаются контрольными суммами и манифестами.

HTML · 43 слайда

Слайды первого дня

Учебная колода: AppSec, OWASP A01–A06, практика и безопасность ИИ.

Открыть слайды ↓
ZIP · MD

День 1: стенограмма и пересказы

Подробная стенограмма, отдельный протокол и три автоматически сформированных пересказа — все в Markdown.

Скачать Markdown ↓
ZIP · канонический пакет

День 1: методички и локальный стенд

Проверенные Markdown-материалы: авторские методички, отредактированные стенограммы, протокол и пересказы, плюс ограниченный Juice Shop fixture; прежние PDF/DOCX и результаты работ исключены.

Скачать пакет ↓SHA-256 →Манифест →

HTML · 133 слайда

Слайды второго дня

Текстовая веб-колода: OWASP A07–A10, non-web AppSec, SSDLC и безопасность ИИ.

Открыть слайды ↓
ZIP · MD

День 2: стенограмма и протокол

Полная нормализованная стенограмма и редактированный протокол второго дня в Markdown.

Скачать Markdown ↓
ZIP · публичный пакет

День 2: конспект, практикум и стенд

Стенограмма, методический конспект, 12 заданий практикума и безопасный SSRF-стенд с манифестом и контрольными суммами.

Скачать всё ↓
Справочник

Глоссарий: более 100 терминов без предварительных знаний

Расшифровки аббревиатур и объяснения обычными словами — от актива и границы доверия до STRIDE, RELRO и AISVS. Термины идут в том порядке, в каком они нужны на занятии.

Открыть глоссарий →

Преподавателю

Как провести этот материал в своём курсе

Тайминг обоих дней, уровни сложности через «задание со звёздочкой», рубрика оценивания, типичные ошибки групп и чек-листы подготовки среды.

Открыть методику →

Архитектура обучения

От поверхности атаки к проверяемому улучшению процесса.

Первый день задаёт язык рисков и практики. Второй переносит его в проектирование лабораторных работ, жизненный цикл безопасной разработки и работу с новыми технологиями.

День 1

AppSec, карта поверхности атаки, A01–A06 и локальная практика

Доступны подробная стенограмма, отдельный протокол, слайды первого дня, Markdown-пересказы и пакеты скачивания.

День 2

A07–A10, конструктор ЛР, non-web AppSec, SSDLC и внедрение

Доступны полная стенограмма, протокол, 133‑слайдовая HTML‑колода, методический конспект и 12 безопасных лабораторных работ.