Deloitte
6 位校友岗位:Graduate Program · Graduate Consulting · Platform Engineer · Web developer · Platform engineer
COMP9301
课程定位 COMP9301(Cyber Security Project)是 UNSW COMP 硕士层级课程,重点是把计算机科学理论转化为可执行的工程与研究能力。课程通常面向已有编程与系统基础的学习者,强调在真实场景里完成问题定义、方案设计、实现验证与结果复盘。 技术栈与学习内容 内容通常覆盖高级算法、系统架构、安全、数据、AI 或软件工程方法,并结合编程实践、实验项目、技术写作与展示。你需要掌握的不只是知识点,还要说明设计取舍、复杂度与工程约束,保证方案可解释、可复现、可维护。 课程结构 课程一般按 10-13 周推进,前段建立进阶框架,中段强化题型与项目实践,后段综合评估。考核常见为 Quiz/Lab、编程作业、项目报告与期末评估。评分除正确性外,也关注代码质量、测试覆盖、文档表达和技术判断。 适合人群 适合希望在软件、数据、AI、安全或系统方向进阶的同学,尤其是准备求职或研究深造的人。建议每周投入 10-14 小时,保持“预习-实现-复盘”节奏,持续交付比临时冲刺更稳定。
Course decision
先看考核重心、截止节奏和入门要求,再决定这门课是否适合你的学期安排。
考核总权重
100%
4 项考核
最高单项
35%
Programming Assignment
期末考试
未注明
以官方 outline 为准
Hurdle
未列出
当前考核表没有 Hurdle 标记
Syllabus
默认只展示每周独有的知识重点;节奏、考核、Tutorial 和避坑信息按需展开。
📖核心知识点:网络安全项目管理框架。**威胁建模** (Threat Modelling) 方法论——STRIDE、Attack Trees、DREAD 评分。安全需求分析与安全设计原则(Least Privilege、Defence in Depth、Fail-Safe Defaults)。项目选题与团队组建。⏰本周节奏:确定项目方向,完成初步威胁分析文档。🎯考试关联:无传统考试,评分基于项目交付与报告。🧪Tutorial/Lab:使用 Microsoft Threat Modeling Tool 进行实操。📌作业关联:第一份交付物——威胁模型报告。⚠️易错点:威胁建模过于笼统,未针对具体系统组件分析。
📖核心知识点:**安全架构**设计模式——Zero Trust Architecture、Network Segmentation、DMZ 设计。身份认证与授权框架:OAuth 2.0、OIDC、SAML 的适用场景。加密通信——TLS 1.3 配置最佳实践、证书管理。安全日志与审计设计。⏰本周节奏:将威胁模型转化为安全架构文档。🎯考试关联:架构设计质量直接影响项目评分。🧪Tutorial/Lab:设计项目的安全架构图。📌作业关联:安全架构设计文档。⚠️易错点:过度依赖边界防护而忽略内部威胁;日志设计缺乏结构化。
📖核心知识点:**OWASP Top 10** 漏洞类型与防御策略。安全编码标准——输入验证、输出编码、参数化查询。常见漏洞实操:SQL Injection、XSS、CSRF、SSRF 的攻击原理与防御代码。依赖管理与供应链安全(SCA 工具)。⏰本周节奏:开始核心功能编码,同步集成安全措施。🎯考试关联:代码中的安全实践是 Demo 评审重点。🧪Tutorial/Lab:使用 DVWA/Juice Shop 进行漏洞复现与修复。📌作业关联:项目代码需体现安全编码实践。⚠️易错点:只在后端做验证而忽略前端;CSRF Token 实现不完整。
📖核心知识点:渗透测试方法论——**Reconnaissance → Scanning → Exploitation → Post-Exploitation → Reporting**。信息收集工具:Nmap、Shodan、theHarvester。漏洞扫描:Nessus、OpenVAS。Web 应用测试:Burp Suite 核心功能。⏰本周节奏:对自己的项目进行初步安全测试。🎯考试关联:渗透测试报告质量影响最终评分。🧪Tutorial/Lab:使用 Burp Suite 对项目进行 Web 漏洞扫描。📌作业关联:初步渗透测试报告。⚠️易错点:扫描范围超出授权边界;误报与漏报的区分不当。
📖核心知识点:**IAM** 系统设计——RBAC、ABAC、ReBAC 模型对比。多因素认证(MFA)实现。Session 管理安全——Token 存储、过期策略、Session Fixation 防护。API 安全——JWT 签名验证、Rate Limiting、API Key 管理。⏰本周节奏:在项目中实现完整的认证授权模块。🎯考试关联:IAM 实现的安全性是 Demo 评审的核心关注点。🧪Tutorial/Lab:实现 JWT-based 认证并测试常见攻击向量。📌作业关联:项目认证授权模块。⚠️易错点:JWT 密钥硬编码;Refresh Token 未做 Rotation。
📖核心知识点:无新内容。项目中期检查,确保核心功能与安全机制均已实现。进行内部代码审查(Peer Code Review)。⏰本周节奏:90% 项目开发与测试。🎯考试关联:中期 Demo 可能影响最终评分权重。🧪Tutorial/Lab:团队内部 Code Review Session。📌作业关联:中期交付物。⚠️易错点:只关注功能完成度而忽略安全测试覆盖率。
📖核心知识点:**SAST/DAST/IAST** 工具集成——SonarQube、Semgrep、OWASP ZAP。CI/CD 安全管道(DevSecOps):在 Pipeline 中集成安全扫描。Fuzzing 基础——AFL、libFuzzer 的应用场景。安全回归测试策略。⏰本周节奏:将安全测试工具集成到项目 CI/CD。🎯考试关联:自动化安全测试是报告的加分项。🧪Tutorial/Lab:配置 GitHub Actions + OWASP ZAP 自动扫描。📌作业关联:安全测试自动化集成。⚠️易错点:SAST 工具误报过多导致忽略真实问题;Fuzzing 输入种子选择不当。
📖核心知识点:**Incident Response** 流程——Preparation → Detection → Containment → Eradication → Recovery → Lessons Learned。数字取证基础:日志分析、网络流量捕获(Wireshark/tcpdump)、内存取证。SIEM 系统概念与告警规则设计。⏰本周节奏:为项目编写事件响应计划。🎯考试关联:事件响应计划是最终报告的重要组成。🧪Tutorial/Lab:使用 ELK Stack 进行日志分析演练。📌作业关联:事件响应计划文档。⚠️易错点:响应计划过于理论化缺乏可执行性;日志保留策略未定义。
📖核心知识点:安全合规框架——**ISO 27001**、NIST CSF、PCI DSS、澳洲 Privacy Act。风险评估方法——定性 vs 定量分析、风险矩阵、残余风险处理策略。安全审计报告撰写规范。⏰本周节奏:完成项目最终安全评估与合规分析。🎯考试关联:合规性分析是最终报告的评分项。🧪Tutorial/Lab:对项目进行合规性差距分析(Gap Analysis)。📌作业关联:最终安全评估报告。⚠️易错点:选择不适用的合规框架;风险等级评估缺乏依据。
📖核心知识点:安全项目交付——完整的安全文档体系(威胁模型、架构设计、测试报告、事件响应计划)。项目演示技巧——如何清晰展示安全决策的理由与效果。反思与改进——安全是持续过程而非一次性活动。⏰本周节奏:100% 用于最终 Demo 准备与报告完善。🎯考试关联:最终 Demo 与报告占总评大部分。🧪Tutorial/Lab:Mock Demo 与 Peer Feedback。📌作业关联:最终项目提交——代码 + 报告 + 演示。⚠️易错点:演示时只展示功能而不解释安全设计决策;报告缺乏量化的安全指标。
Assessment
Quiz / Tutorial
检验 COMP9301 阶段掌握。
Programming Assignment
编程作业与技术说明。
Project / Presentation
项目展示与协作能力评估。
Final Assessment
期末综合评估。
Assignments
完成 COMP9301 的核心实现任务与测试。
重点: 方法应用与验证完整性
要求:提交代码、测试与简要报告
⏱ 预计 14 小时
完成综合项目并进行性能与限制分析。
重点: 工程质量与技术表达
要求:提交项目成果与复盘
⏱ 预计 18 小时
From Seniors
基础信息谁都查得到,真正值钱的是过来人的经验。
比你早一年的学长留下的真实经验 —— ChatGPT 给不了。
这门课还没有学长经验,你可以是第一个 —— 注册后在课内分享。
这门课暂无往年考点记录。
下面是匠人学院毕业生整体去过的公司分布(来自脱敏校友证言)。这是全平台的总体去向,不代表选这门课的人一定去这些公司。
统计自 317 份脱敏校友证言
岗位:Graduate Program · Graduate Consulting · Platform Engineer · Web developer · Platform engineer
岗位:Frontend Dev · junior frontend developer · Front-end Developer · Full Stack Developer
岗位:Full-stack Developer · Data Engineer · Consultant
关于这块数据,我们说实话
雇主墙来自脱敏毕业生证言(testimonials)的整体分布,无法关联到具体学员或其所选课程;仅作为毕业生去向的总体社会证明展示。
我们没有"某位学长选了这门课、后来进了哪家公司"这种可查询的个人去向档案 —— 校友证言是脱敏的,无法关联到具体的人或他选过的课。所以这里只给整体分布,不给个人路径,不编。