Deloitte
6 位校友岗位:Graduate Program · Graduate Consulting · Platform Engineer · Web developer · Platform engineer
COMP90074
课程定位 COMP90074(Web Security)是墨尔本大学计算机方向里非常典型的“既讲攻击原理又讲工程防御”的课程。官方 aims 直接把课程放在互联网真实风险场景中:从 banking、dating 到 government services,随着越来越多业务迁移到线上,web vulnerabilities and attacks 带来的风险也越来越高。课程目标不是让你只会背 OWASP,而是理解漏洞如何产生、如何被利用、以及为什么某些 mitigation 在现实系统里更有效。 学习内容 官方 indicative content 提到课程会覆盖 system implementation 和 deployment 阶段常见的 cyber security challenges,重点包括 OWASP Top 10 中的 web application vulnerabilities,如 injection、cross-site scripting、session hijacking、cross-site request forgery,并结合 practical examples 把理论与实践连接起来。后半段还会讨论 distributed denial of service、input validation and sanitisation、penetration testing、automated vulnerability scanning、web application firewalls,以及进行安全评估和漏洞披露时的 ethical and legal constraints。 课程结构 2026 Handbook 显示这门课在 Semester 1 开设,teaching period 为 2026-03-02 到 2026-05-31,每周 1 次 2 小时 lecture 加 1 次 1 小时 tutorial。Assessment 结构也非常明确:一个 programming-based assignment 分成两部分,在 Week 5 到 Week 8 完成,占 25%;Week 12 还有一个 programming-based assignment,占 25%;期末 2 小时 written examination 占 50%。两次 assignment 和 exam 都有 hurdle 要求,因此它是一门不能靠单次冲刺过关的实战型安全课。 适合人群 如果你想走 application security、backend security、security engineering、penetration testing 或 secure software development,这门课非常值得修。它尤其适合已经有基本 web 开发背景、现在想系统理解攻击面和防御策略的学生。
Course decision
先看考核重心、截止节奏和入门要求,再决定这门课是否适合你的学期安排。
考核总权重
100%
3 项考核
最高单项
50%
Final Written Examination
期末考试
有
以官方 outline 为准
Hurdle
3 项
需要单独满足
Syllabus
默认只展示每周独有的知识重点;节奏、考核、Tutorial 和避坑信息按需展开。
建立课程全景:为什么现代 web systems 的安全问题不仅来自单点漏洞,而是来自实现、部署、会话管理、第三方依赖和运营流程的组合。第一周通常会把常见攻击面画清楚,为后续 OWASP 主题打基础。
进入最经典的一类 web vulnerability:当输入验证、拼接查询或命令构造处理不当时,攻击者如何借此操控后端行为。课程重点通常不仅是识别 injection,还会讨论 parameterisation、sanitisation 和 secure coding 的边界。
系统理解 XSS 的不同形态,以及浏览器、模板渲染、DOM 操作和输出编码之间的关系。真正的难点往往不是背定义,而是判断为什么某个页面在特定数据流下会变成可执行脚本的入口。
讨论 session management、cookie handling、token misuse 和身份验证设计不当如何让攻击者接管账户。课程通常会把攻击原理和 secure session design 一起讲,而不是只给 checklist。
分析 cross-site request forgery 的成因,以及浏览器默认行为、用户会话和服务端信任模型为什么会共同制造风险。课程在这一阶段通常会要求你在 assignment 中实际识别并修复一个或多个漏洞。
从具体漏洞回到更通用的防御原则:什么样的输入验证才算有效,什么时候需要 encode、什么时候需要 sanitise、什么时候应改变系统设计本身。这里往往是“漏洞修补”与“安全工程”之间的分水岭。
把焦点从 confidentiality 和 integrity 扩展到 availability。课程会讨论 DDoS 的基本思路、资源耗尽攻击面以及为什么某些缓解策略在真实业务场景中成本很高。
完成第一大项作业的第二部分,并进入 penetration testing 的方法与边界。重点不仅是如何发现问题,还包括测试授权、范围界定、证据保存和与客户/组织沟通的流程。
讨论自动化扫描工具的能力和局限,理解为什么 scanner 可以提高覆盖率,却不能替代人工分析。你需要学会区分真正高风险问题、低质量警报和环境误报。
从系统层面看 web 防护,分析 WAF、规则、监控和纵深防御策略的实际作用。课程通常会强调:WAF 不是替代安全编码,而是防线体系中的一环。
官方 aims 和 indicative content 都点到 ethical challenges in evaluating security and disclosing vulnerabilities。这里会讨论 responsible disclosure、研究伦理、法律边界和职业责任,这也是 web security 课程最容易被忽略但很重要的一块。
最后一周通常围绕最终 programming-based assignment 和期末考试复习展开。高效复习的方法不是继续背漏洞名词,而是反复练习“漏洞机制-利用路径-缓解策略-残余风险”这条分析链。
Assessment
Programming-based Assignment (Part 1 and 2)Hurdle
One programming-based assignment in two parts, due from Week 5 to Week 8. Students must get a combined mark of at least 50% across the two parts.
Programming-based AssignmentHurdle
One programming-based assignment due in Week 12. Students must get at least 50% in the assignment.
Final Written ExaminationHurdle
One 2-hour written examination during the examination period. Students must achieve at least 25/50 on the exam.
Assignments
围绕真实或仿真的 web application 完成漏洞识别、利用分析与修复实现,分两部分提交。
重点: OWASP vulnerability analysis、secure coding、漏洞复现
要求:Week 5 到 Week 8 分两部分提交,合计需达到 50% hurdle
⏱ 预计 30 小时
完成更完整的 programming-based web security assignment,要求展示漏洞缓解、测试与结果说明。
重点: defence implementation、testing、security reasoning
要求:Week 12 提交,单项需达到 50% hurdle
⏱ 预计 30 小时
From Seniors
基础信息谁都查得到,真正值钱的是过来人的经验。
比你早一年的学长留下的真实经验 —— ChatGPT 给不了。
这门课还没有学长经验,你可以是第一个 —— 注册后在课内分享。
这门课暂无往年考点记录。
下面是匠人学院毕业生整体去过的公司分布(来自脱敏校友证言)。这是全平台的总体去向,不代表选这门课的人一定去这些公司。
统计自 317 份脱敏校友证言
岗位:Graduate Program · Graduate Consulting · Platform Engineer · Web developer · Platform engineer
岗位:Frontend Dev · junior frontend developer · Front-end Developer · Full Stack Developer
岗位:Full-stack Developer · Data Engineer · Consultant
关于这块数据,我们说实话
雇主墙来自脱敏毕业生证言(testimonials)的整体分布,无法关联到具体学员或其所选课程;仅作为毕业生去向的总体社会证明展示。
我们没有"某位学长选了这门课、后来进了哪家公司"这种可查询的个人去向档案 —— 校友证言是脱敏的,无法关联到具体的人或他选过的课。所以这里只给整体分布,不给个人路径,不编。