Ce cours couvre les principes fondamentaux de la sécurité JVM, incluant la gestion des permissions, la configuration des politiques de sécurité, et la protection contre les vulnérabilités courantes. Il aborde également les bonnes pratiques pour sécuriser les applications Java et éviter les attaques comme l'injection de bytecode ou les accès non autorisés. Ce PDF, offert gratuitement par Jean-Francois Lalande, fournit un tutoriel détaillé sous forme de fichier PDF, idéal pour les développeurs et administrateurs souhaitant renforcer la sécurité de leurs environnements JVM. Le contenu inclut des exemples pratiques, des cas d'étude et des méthodes pour auditer et optimiser la sécurité des applications Java.
Ce cours s'adresse aux développeurs Java intermédiaires et avancés souhaitant approfondir leurs connaissances en sécurité applicative. Les administrateurs systèmes responsables du déploiement d'applications JVM bénéficieront également de cette formation. Une connaissance de base de Java et des concepts généraux de sécurité informatique est recommandée.
La sécurité dans l'environnement JVM repose sur plusieurs couches de protection. Le modèle de sécurité de Java, souvent appelé "sandbox", permet d'exécuter du code non fiable de manière sécurisée en limitant ses permissions. Nous explorerons en détail le fonctionnement du Security Manager, des class loaders sécurisés et du système de permissions.
Le cours couvrira également les vulnérabilités spécifiques aux applications Java, telles que les attaques par désérialisation, les failles de type "type confusion", et les problèmes liés à la réflexion. Vous apprendrez à utiliser des outils comme FindSecBugs pour identifier ces vulnérabilités dans votre code.
Une comparaison approfondie sera faite avec le modèle de sécurité de Python, mettant en lumière les différences fondamentales d'approche entre ces deux écosystèmes. Contrairement à la JVM, Python n'a pas de sandbox intégrée aussi sophistiquée, ce qui conduit à des stratégies de sécurité différentes.
Pour les développeurs mobiles, nous aborderons les spécificités de la sécurité Android. Bien qu'Android utilise une machine virtuelle basée sur des concepts similaires (ART/Dalvik), son modèle de sécurité diffère significativement, notamment avec son système de permissions basé sur les capacabilités.
Le cours combine théorie et pratique avec:
A l'issue de cette formation, les participants seront capables de:
Partner sites PDF Tutorials (English) | PDF Manuales (Spanish) | Cours PDF (French)