Sprawdź 105 GWARANTOWANYCH TERMINÓW SZKOLEŃ na rok 2026! Dofinansowanie do 100% — sprawdź możliwości z BUR i KFS!
22 299 53 69
Szkolenie Cyberbezpieczeństwo

Bezpieczeństwo Aplikacji Webowych: Standardy OWASP w praktyce programistycznej

Przekształcenie podejścia „kod działa” w podejście „kod jest bezpieczny”. Uczestnicy nauczą się identyfikować, atakować, a przede wszystkim skutecznie blokować najgroźniejsze luki...

więcej →

Program, termin i format dostosujemy do Twojego zespołu

Najbliższe terminy 9:00 – 16:00

24.08 –
Gwarantowany Online
Agata Malec Agata Malec
Termin niegwarantowany
Do koszyka
Kliknij aby przejść do formularza zapisu
19.10 –
Gwarantowany Online
Agata Malec Agata Malec
Termin niegwarantowany
Do koszyka
Kliknij aby przejść do formularza zapisu
07.12 –
Gwarantowany Online
Agata Malec Agata Malec
Termin niegwarantowany
Do koszyka
Kliknij aby przejść do formularza zapisu
Powiadamiaj mnie o nowych terminach gwarantowanych tego szkolenia

Powiadomienia o terminach gwarantowanych

Na podany adres e-mail będziesz otrzymywać informacje o pojawiających się terminach gwarantowanych szkolenia Bezpieczeństwo Aplikacji Webowych: Standardy OWASP w praktyce programistycznej.

Z powiadomień możesz wypisać się w dowolnym momencie.

Zorganizuj to szkolenie tylko dla swojego zespołu

To szkolenie można zorganizować w formie zamkniętej — z programem dopasowanym do potrzeb Twojego zespołu, w uzgodnionym terminie i formacie.

Dowiedz się więcej

Opis szkolenia

Cel szkolenia:

Przekształcenie podejścia „kod działa” w podejście „kod jest bezpieczny”. Uczestnicy nauczą się identyfikować, atakować, a przede wszystkim skutecznie blokować najgroźniejsze luki bezpieczeństwa występujące w nowoczesnych aplikacjach SPA i SSR, opierając się na światowym standardzie OWASP Top 10.

Co wyniosą uczestnicy?

  • Praktyczne umiejętności: Każdy moduł kończy się zadaniem typu „Break & Fix” (znajdź lukę i ją napraw).
  • Gotowe narzędzia: Znajomość skanerów takich jak Snyk, Socket.dev czy narzędzi audytowych przeglądarki.
  • Checklistę dewelopera: Zestaw dobrych praktyk do zastosowania przy każdym Pull Requestcie.
„Szkolenie nie uczy tylko teorii – uczy myślenia jak haker, aby budować aplikacje, których nie da się złamać.”

Korzyści

Kiedy mówimy o bezpieczeństwie, często skupiamy się na kodzie i hakerach, ale ostatecznym beneficjentem wszystkich tych działań jest użytkownik końcowy.

  • 1. Ochrona Prywatności i Danych Osobowych

    Dzięki blokadzie ataków XSS i bezpiecznym ciasteczkom (HttpOnly), dane użytkownika (takie jak historia wyszukiwania, dane profilowe czy e-mail) nie wyciekną do osób trzecich.

  • 2. Bezpieczeństwo Finansowe

    Zabezpieczenie przed CSRF (Cross-Site Request Forgery) chroni użytkownika przed nieautoryzowanymi operacjami.

  • 3. Ciągłość Dostępności Usług (Resilience)

    Dzięki technikom Throttling i Debouncing (Moduł 6), aplikacja jest odporna na przeciążenia. Dla użytkownika oznacza to, że system jest dostępny nawet wtedy, gdy serwery są pod dużym obciążeniem. Aplikacja po prostu działa płynnie.

  • 4. Budowa Zaufania i Profesjonalny UX

    Użytkownik czuje się bezpieczniej, gdy widzi przemyślany interfejs.

Przejdź do programu szkolenia

Prowadząca szkolenie

Agata Malec

Agata Malec

Absolwentka Akademii Górniczo-Hutniczej na kierunku Inżynieria Systemów i Oprogramowania oraz Politechniki Krakowskiej na kierunku Grafika Komputerowa i Multimedia.

Swoją przygodę z programowaniem rozpoczęła w 2012 roku i od tego czasu przeszła drogę od mniejszych projektów po złożone systemy dla dużych korporacji, nieustannie rozwijając swój warsztat.

Aktualnie pracuje w jednej z większych warszawskich firm, gdzie jako Senior Software Engineer buduje zaawansowane platformy chmurowe w nowoczesnej architekturze mikro-frontendowej.

Jako doświadczona trenerka IT prowadzi specjalistyczne szkolenia i warsztaty z zakresu programowania, JavaScriptu oraz wszelkich frontendowych technologii.

Swoją wiedzą dzieliła się wielokrotnie jako prelegentka na różnych konferencjach oraz podczas spotkań społeczności takich jak Women in Technology czy Geek Girls Carrots.

Program szkolenia

  • Moduł 1: Fundamenty – Bezpieczeństwo z Projektu (A03:2025 Insecure Design)
    • Dlaczego Front-end jest celem? (Przeniesienie logiki do SPA/Next.js, front-end jako mapa systemu)
    • Anatomia błędu projektowego (User Enumeration, zaufanie do UI, słabe odzyskiwanie dostępu)
    • zadanie praktyczne: „audytor figmy” (lista kontrolna: wyciek informacji, brak rate limitingu, zaufanie do ukrytych pól, pytania pomocnicze)
  • Moduł 2: Iniekcja i Integralność Kodu (A03:2025 Injection & Supply Chain)
    • Iniekcja od zewnątrz: Ataki XSS (Mechanizm innerHTML, rodzaje: Reflected, Stored, DOM-based, zabezpieczenie: Contextual Encoding)
    • Iniekcja od wewnątrz: Software Supply Chain (Typosquatting, Dependency Hell, Protestware)
    • zadanie praktyczne: lista kontrolna (the alert challenge, malicious dependency, cross-section: csp)
  • Moduł 3: Zarządzanie Sesją i Tożsamością (OWASP A01 & A07)
    • Gdzie trzymać sekrety? (LocalStorage vs Cookies, BFF Pattern, mechanizm wylogowania)
    • Ataki na sesję: CSRF (Mechanizm ataku, wykorzystanie ciasteczek, zabezpieczenie: SameSite i nagłówki Anti-CSRF)
    • zadanie praktyczne: „strażnik sesji” (lista kontrolna: implementacja flag secure i httponly, ochrona same site, bezpieczne jwt, walidacja stanu sesji)
  • Moduł 4: Bezpieczna Komunikacja z API (OWASP A01, A02, A04)
    • Zarządzanie uprawnieniami (Zasada ograniczonego zaufania, UX to nie bezpieczeństwo, ryzyko bypassu przez konsolę/Postman)
    • Kryptografia i ochrona przesyłu (Wymuszanie HTTPS, antywzorzec szyfrowania po stronie klienta, No Secrets in URL, konfiguracja ciasteczek)
    • zadanie praktyczne: „węszenie w sieci” (lista kontrolna: audyt network, url inspection, secure interceptor, cookie lockdown)
  • Moduł 5: Łańcuch Dostaw i Integralność (OWASP A03, A08)
    • Bezpieczeństwo łańcucha dostaw (Analiza ryzyka npm install, Typosquatting, Dependency Hell, Protestware i Malicious Updates)
    • Integralność danych i kodu (Weryfikacja zasobów zewnętrznych CDN, niespójność stanu aplikacji, bezpieczna deserializacja: eval/new Function)
    • część praktyczna: zadania (npm audit & fix, lockfile review, sri implementation, socket.dev analysis)
  • Moduł 6: Odporność i Monitoring (OWASP A09, A10, X01)
    • System Wczesnego Ostrzegania (Wykrywanie aktywności hakera, raportowanie błędów 403, logowanie incydentów XSS, ochrona prywatności w logach)
    • Bezpieczna Obsługa Błędów (Blokada wycieku Stack Trace, zasada Fail-Safe Defaults, unhandled promises, higiena konsoli)
    • Odporność Aplikacji (Ochrona przed Client-Side DoS: Debouncing/Throttling, zabezpieczenie Backend API, obsługa stanów Loading)
    • część praktyczna: zadania (zadanie a: „system wczesnego ostrzegania”, zadanie b: „bezpieczne potknięcie”)

Zainteresowany? Zapisz się na szkolenie!

Zapisz się — wybierz termin

Szkolenie Bezpieczeństwo Aplikacji Webowych: Standardy OWASP w praktyce programistycznej realizowane tylko dla pracowników Twojej firmy?

To szkolenie możemy zorganizować w formie zamkniętej — wyłącznie dla Twojego zespołu. Doświadczony trener-praktyk poprowadzi szkolenie skrojone pod potrzeby Twojej organizacji:

  • Program dopasujemy do potrzeb i poziomu uczestników
  • Termin ustalimy indywidualnie, pod Twój kalendarz
  • Format do wyboru: online na żywo lub stacjonarnie w Twojej lub naszej siedzibie

Zamów bezpłatną, niezobowiązującą wycenę szkolenia zamkniętego.

Zapytaj o bezpłatną wycenę szkolenia
Szkolenie dedykowane dla Twojego zespołu Dopasowany program, termin i format. Napisz lub zadzwoń — wspólnie dobierzemy rozwiązanie dla Twoich pracowników.
5/5 średnia ocena JSystems w Google na podstawie 292 ocen

Terminy gwarantowane

Szkolenia oznaczone jako "termin gwarantowany" odbędą się w zaplanowanym terminie niezależnie od liczby zgłoszonych uczestników. Nie musisz się martwić, że szkolenie zostanie odwołane z powodu zbyt małej liczby zapisanych osób.

Szkolenia online

Szkolenie realizowane jest w formie zdalnej na żywo poprzez platformę ZOOM. Trener prowadzi szkolenie na żywo, a uczestnicy mogą na bieżąco zadawać pytania i wykonywać ćwiczenia. Format online zapewnia pełną interakcję z trenerem, identyczną jak przy szkoleniu stacjonarnym.

Szkolenie na żywo z trenerem — nie kurs video

To nie jest nagrany kurs video. Przez cały czas trwania szkolenia masz bezpośredni kontakt z doświadczonym trenerem-praktykiem. Możesz na bieżąco zadawać pytania, prosić o wyjaśnienie trudnych zagadnień, konsultować własne projekty i uzyskać odpowiedź na dowolne pytanie związane z tematyką szkolenia. To realne wsparcie eksperta, którego nie zapewni żaden kurs nagrany.

Certyfikat ukończenia szkolenia

Każdy uczestnik po ukończeniu szkolenia otrzymuje imienny certyfikat potwierdzający udział i zdobyte kompetencje. Certyfikat wystawiany jest przez JSystems — firmę z certyfikatem ISO 9001 — i jest honorowany przez pracodawców.

Środowisko robocze

Nie jest wymagane instalowanie żadnego oprogramowania. Każdy uczestnik szkolenia otrzymuje dostęp do gotowego środowiska w chmurze, skonfigurowanego na potrzeby szkolenia. Dostęp realizowany jest poprzez przeglądarkę lub zdalny pulpit, w zależności od szkolenia.

Sprawdź pozostałe szkolenia z kategorii:

Cyberbezpieczeństwo

Opinie uczestników

5.0/5
Rozwiązania kryptograficzne w projektach informatycznych

każdemu polecam szkolenie prowadzone przez firmę JSYSTEMS

Przemysław Muras Centralny Ośrodek Informatyki
5.0/5
Hackuj strony i systemy: testy penetracyjne w praktyce

Bardzo dobre szkolenie. Polecam serdecznie. Praktyka, dużo informacji popartych doświadczeniem oraz ciekawie zaplanowany rozkład zajęć. Jeśli ktoś chce się dowiedzieć i nie ma za bardzo wiedzy odnośnie pentestów jak i narzędzi jakich się używa to szkolenie jest bardzo dobre.

Michał Bańka Generalna Dyrekcja Ochrony Środowiska
5.0/5
OSINT - techniki białego wywiadu

Super szkolenie. Polecam każdemu kto poszukują wiedzy w zakresie OSINT, zaczyna nowy etap analizy:)

Marcin Woźniak Auchan Polska Sp. z o.o.
Pokaż wszystkie opinie Google Opinie w Google

Zaufali nam

...oraz setki innych firm

Dlaczego warto nas wybrać?

Terminy gwarantowane na 100%

Jeśli termin jest oznaczony jako gwarantowany, odbędzie się we wskazanym czasie — nawet jeśli część grupy wycofa się z udziału. Ryzyko organizacyjne ponosimy my, nie Ty.

Trenerzy-praktycy z oceną minimum 4.75/5

Każdy trener JSystems ma bogate doświadczenie komercyjne w technologiach których uczy i musi utrzymywać średnią z ankiet powyżej 4.75 na 5. Czerwony pasek to u nas minimum ;)

100% format warsztatowy

Każde zagadnienie teoretyczne jest poparte ćwiczeniami praktycznymi o rosnącym poziomie trudności. Uczymy przez działanie, nie przez slajdy.

Jesteśmy w BUR

Jako zarejestrowany dostawca usług w Bazie Usług Rozwojowych umożliwiamy sfinansowanie szkoleń pracowników ze środków zewnętrznych — dofinansowanie z BUR i KFS sięga nawet 100% wartości szkolenia.

Certyfikat ISO 9001

Posiadamy certyfikat ISO 9001 potwierdzający najwyższe standardy jakości naszych usług szkoleniowych i procesów organizacyjnych.

Gotowe środowiska w chmurze

Do każdego szkolenia wymagającego oprogramowania dostarczamy skonfigurowane, gotowe hosty w chmurze. Uczestnik nie musi nic instalować — łączy się przez zdalny pulpit lub SSH.

Dowiedz się dlaczego warto nas wybrać

Masz pytania? Zadzwoń lub napisz!
22 299 53 69 biuro@jsystems.pl
Pon–Pt 9:00–17:00
A może nielimitowane szkolenia za
1 148 PLN brutto / mies.?
Sprawdź Karnet Open
KARNET OPEN na szkolenia
A może nielimitowane szkolenia za
1 148 PLN brutto / mies.?
Sprawdź Karnet Open
KARNET OPEN na szkolenia

Zanim wyjdziesz

Wyślemy Ci podsumowanie tego szkolenia z terminami i ceną — do przemyślenia w spokoju.

Żadnego spamu — tylko jedno podsumowanie.