
Talkpython
Talk Python Training - это ведущая онлайн-тренинговая компания, основанная в 2016 году с явной целью обеспечения высококачественного, глубоко технического обучения Python.
Python Web Security: OWASP Top 10 with Agentic AI Course
Безопасность веб-приложений долгое время оставалась областью, где глубокий аудит кода требовал привлечения дорогих специалистов по пентестингу. Но с развитием агентного ИИ ситуация меняется.
Недавний пример — исследование Mozilla, в рамках которого Claude проанализировал JavaScript runtime Firefox и обнаружил более 100 уязвимостей, включая 14 достаточно серьезных для получения CVE. Подобный подход теперь можно применять и к собственным Python-веб-приложениям.
Этот курс показывает, как системно искать и устранять уязвимости в Python-приложениях с помощью OWASP Top 10 2025 и агентного ИИ. Сначала вы подробно разберете все десять категорий OWASP на реальных уязвимых и исправленных примерах для Flask, Django и FastAPI. Затем создадите собственного AI-агента Security Lead на базе Claude Code, специально настроенного для аудита Python- и SaaS-приложений.
В финальной части агент будет применен к трем реальным open-source проектам — Apache Superset, Paperless-ngx и Kibitzr. Вы увидите полноценный процесс аудита: от поиска потенциальных проблем до анализа найденных уязвимостей, их исправления и формирования приоритетного списка задач.
После завершения курса вы сможете:
uv pip compile и pip-audit;Вы познакомитесь со структурой курса, установите Claude Code и VS Code, настроите необходимые инструменты и подготовите исходный код для практических заданий.
Разбор IDOR, path traversal и отсутствующих проверок доступа на уровне функций. Практические примеры рассматриваются в FastAPI, Flask и Django.
Настройка Docker Compose, Django settings и HTTP security headers, включая HSTS, X-Frame-Options и Content Security Policy.
Защита Python-зависимостей с помощью uv pip compile, предотвращение установки потенциально скомпрометированных пакетов и интеграция pip-audit в CI и Docker builds.
Переход от быстрых и небезопасных алгоритмов хеширования к Argon2, безопасное хранение секретов и ротация ключей шифрования с помощью MultiFernet.
Защита от SQL injection, NoSQL injection в MongoDB/PyMongo и stored XSS в Jinja-шаблонах. Вы научитесь использовать параметризованные запросы и правильное экранирование данных.
Реализация rate limiting и блокировки учетных записей с помощью slowapi. Отдельно рассматривается серверная проверка бизнес-правил с использованием Pydantic.
Создание надежной политики паролей, проверка скомпрометированных паролей, защита от перебора и безопасная реализация password reset без возможности определить существование учетной записи.
Защита от mass-assignment атак, строгая настройка serializer fields и отказ от ненадежных внешних CDN в пользу размещения JavaScript и CSS в собственной инфраструктуре.
Создание структурированного security audit logging с помощью loguru и настройка оповещений о credential stuffing и другой подозрительной активности.
Безопасная обработка ошибок: пользователю возвращается минимальная информация, а полный контекст сохраняется на сервере с traceable reference ID. Также рассматривается использование SQLAlchemy transaction context managers для предотвращения частично выполненных операций.
Во второй части курса вы создадите полноценного Security Lead — специализированного Claude Code-агента объемом около 550 строк, настроенного на аудит Python- и SaaS-приложений.
Агент будет способен:
Главная идея заключается не в том, чтобы один раз запустить AI на проекте, а в том, чтобы создать повторяемый процесс безопасности, который можно применять к каждой новой кодовой базе.
После создания Security Lead агент будет протестирован на трех реальных open-source приложениях.
Аудит старого Python-инструмента для мониторинга веб-сайтов. В процессе анализа рассматриваются реальные проблемы, включая возможность незаметного downgrade SMTP TLS, неограниченный размер HTTP-ответов и отсутствие timeout-защиты.
Полноценный аудит крупного проекта Apache. Security Lead анализирует вопросы безопасности JWT guest tokens, логирования неудачных попыток входа и обработки CSV-экспортов.
Аудит популярной системы управления документами. В ходе анализа обнаруживается проблема с неподписанным pickle в Redis-кэше, после чего рассматривается ее исправление с использованием уже существующих механизмов безопасности проекта.
Курс подойдет:
Курс объединяет два важных направления: практическую безопасность Python-веб-приложений и агентный искусственный интеллект.
Вы не просто изучите OWASP Top 10 как теоретический список уязвимостей. Вы научитесь находить реальные проблемы в коде, понимать механизм атаки, применять безопасные исправления и автоматизировать значительную часть процесса с помощью собственного AI-агента.
В результате у вас будет не только понимание современных угроз Python-приложений, но и готовый Security Lead, который можно использовать для регулярного аудита собственных проектов и кодовых баз.
https://github.com/talkpython/python-web-owasp-top-10-with-agentic-ai-course
Это пробный урок. Оформите подписку, чтобы получить доступ ко всем материалам курса. Премиум

Talk Python Training - это ведущая онлайн-тренинговая компания, основанная в 2016 году с явной целью обеспечения высококачественного, глубоко технического обучения Python.