
GIAC Certified Web Application Defender
The GIAC Certified Web Application Defender (GWEB) certification validates your ability to secure web applications against the most common and dangerous vulnerabilities. It is designed for developers, security analysts, and architects who need hands-on skills to detect and prevent input validation flaws, cross-site scripting, SQL injection, and more. Earning GWEB proves you can implement effective defenses and protect your organization's web assets.
674 practice questions · Updated 2026-07-30
5Domains
15Objectives
121Concepts
674Questions
GWEB Curriculum
Every domain, objective, and concept the GWEB exam measures.
- HTTP Request Structure
- HTTP Response Structure
- HTTP Methods
- HTTP Status Codes
- HTTP Headers
- HTTP Sessions and Cookies
- HTTP and HTTPS
- Web Application Architecture
- Client-Server Model
- Web Architecture Fundamentals
- HTTP Protocol Basics
- Web Server Configuration
- Application Server and Middleware
- Client-Side Technologies
- Server-Side Technologies
- Database Integration
- Session and State Management
- Web Deployment Environments
- Web Security Fundamentals
- Authentication fundamentals
- Authentication factors
- Password-based authentication
- Multi-factor authentication (MFA)
- Session management basics
- Session token generation and entropy
- Session token transmission and storage
- Session fixation and hijacking
- Session expiration and logout
- Session management best practices
- Session Security Fundamentals
- Session Identifier Generation
- Session Identifier Transmission
- Session Identifier Storage
- Session Lifecycle Management
- Session Fixation Prevention
- Session Hijacking Prevention
- Logout and Session Termination
- Business Logic in Session Context
- Session-Based Access Control
- Session Data Integrity
- Session Security Testing
- Access Control Models
- Access Control Mechanisms
- Privilege Management
- Access Control in Web Applications
- Access Control Vulnerabilities
- Access Control Testing
- Access Control Best Practices
- CSRF Definition and Impact
- CSRF Attack Vectors
- CSRF Prevention Techniques
- CSRF Detection and Testing
- Same-Origin Policy
- Cross-Origin Resource Sharing (CORS)
- CORS Misconfigurations
- Cross-Site Request Forgery (CSRF)
- CSRF Mitigations
- Cross-Origin Policy Attacks
- Mitigation Strategies for Cross-Origin Attacks
- AJAX Fundamentals
- AJAX Security Risks
- Defending AJAX Endpoints
- Client-Side Security Controls
- Secure Data Transmission
- Handling Cross-Origin Requests
- AJAX-Specific Attack Mitigation
- Monitoring and Logging AJAX Activity
- Identify Modern Framework Vulnerabilities
- Understand Serialization Fundamentals
- Detect Insecure Deserialization
- Exploit Deserialization Vulnerabilities
- Apply Mitigations for Deserialization
- Assess Framework-Specific Risks
- Web Services Security Fundamentals
- XML Security
- JSON Security
- API Authentication and Authorization
- Web Services Input Validation
- Secure Communication for Web Services
- Web Services Rate Limiting and Throttling
- Web Services Logging and Monitoring
- Web Services Security Testing
- Web Services Security Best Practices
- File Upload Attack Vectors
- File Upload Validation Techniques
- Secure File Storage and Execution
- File Upload Defense Bypass Methods
- Incident Response Preparation
- Forensic Analysis and Evidence Handling
- Proactive Defense Strategies
- Web Application Firewall (WAF) Configuration
- Security Monitoring and Logging
- Patch and Vulnerability Management
- Security Testing Fundamentals
- Threat Modeling
- Vulnerability Scanning
- Penetration Testing
- Security Test Planning
- Test Execution and Reporting
- Encryption Fundamentals
- Symmetric Encryption
- Asymmetric Encryption
- Hashing and Integrity
- Digital Signatures
- Transport Layer Security (TLS)
- Data at Rest Protection
- Key Management
- Common Cryptographic Attacks
- Compliance and Standards
- Identify leading edge technologies
- Understand web security implications
- Apply security testing to new technologies
Ready to practice?Test your knowledge with exam-style questions or take an intelligent quiz tailored to your level.
Percentages reflect share of the current practice bank, not official exam weightings — no structured per-skill weight is published for GWEB, so none is invented.