黑客通过输入提交“特殊数据”,特殊数据在数据流的每个层处理,如果某个层没处理好,在输出的时候,就会出现相应层的安全问题。
层出错时,相应层就出现了问题。
Web分为好几层,一图胜千言:

完全没有基础我该从哪下手?
完全没有基础学习 Web 安全是件比较难的事情,所以我给出的最小的方案和最少的建议。
- 工具
- 先用 AWVS 扫几个测试网站大体了解一下
- http://testphp.vulnweb.com/
- http://testhtml5.vulnweb.com
- http://testasp.vulnweb.com
- http://testaspnet.vulnweb.com
- 把扫到的漏洞复现,了解怎么利用,主要了解:
- XSS
- SQL 注入
- 远程代码执行
- 先用 AWVS 扫几个测试网站大体了解一下
- 开发
- 书籍
- 《细说 PHP》
- 实践
- 使用 PHP 写一个列目录的脚本,可以通过参数列出任意目录的列表
- 使用 PHP 抓取一个网页的内容并输出
- 使用 PHP 抓取一个网页的内容并写入到Mysql数据库再输出
- 书籍
- 安全
- 实践
- 手工找 http://testphp.vulnweb.com/ 的漏洞,对比 AWVS 的结果
- 书籍
- 《黑客攻防---web安全实战详解》
- 《安全之路:Web渗透技术及实战案例解析(第2版)》
- 还是看不懂就找自己能看得进的 Web 安全的书
- 实践
探索资源,我在研究和学习的过程中更加好的资源和工具来帮助我们成长和解决问题?
平时我们安装一个mysql,要先到处找安装包,再一步步配置,运行,还不知道装哪了。开机就自动启动了,用了 docker 后再也没这个烦恼拉,一行命令,或者是在Kitematic界面上点一下就运行拉。
- Github https://www.github.com
- 搜索 awesome-xxx
- 举例
- https://github.com/enaqx/awesome-pentest
- https://github.com/alebcay/awesome-shell
- https://github.com/search?utf8=%E2%9C%93&q=awesome-
- 找到大牛的 github 看 stars,也就是收藏的项目
- https://github.com/flankerhqd?tab=stars 移动安全
- https://github.com/orangetw?tab=stars WEB 安全、CTF
- https://github.com/EtherDream?tab=stars 前端安全
- https://github.com/l3m0n?tab=stars 渗透测试、内网安全
- https://github.com/ring04h?tab=stars 安全开发
- 探索频道 https://github.com/explore
- 主要是一些有趣的新潮的项目
- 当然也有安全相关的啦 https://github.com/showcases/security
- 趋势 https://github.com/trending/developers
- 善用收藏
- 搜索 awesome-xxx
- Docker hub https://hub.docker.com/ ,用于查找已经封装好的环境,减少装环境带来的麻烦
举例:
- 数据库 Mysql https://hub.docker.com/_/mysql/
一句话安装运行:docker run -e MYSQL_ROOT_PASSWORD=my-secret-pw -d mysql:latest - XSS攻击平台BeeF https://hub.docker.com/r/janes/beef/ 一句话安装运行:docker run --rm -p 3000:3000 janes/beef
- Kali 渗透测试 Linux 系统 https://hub.docker.com/r/kalilinux/kali-linux-docker/
- 漏洞靶场 https://hub.docker.com/r/citizenstig/dvwa/ 一句话安装运行:docker run -d -p 80:80 citizenstig/dvwa
- Nmap https://hub.docker.com/r/uzyexe/nmap/
一句话安装运行:docker run --rm uzyexe/nmap -p 80 http://example.com - 搜索通用漏洞靶场,关键字:cve-
- 安全相关的 Paper
- http://paper.seebug.org/
- http://bobao.360.cn/learning/index
- 乌云 Drops 文章在线浏览
- http://wiki.ioin.in/
最后
以上就是包容小馒头最近收集整理的关于安全测试,web安全的全部内容,更多相关安全测试内容请搜索靠谱客的其他文章。
本图文内容来源于网友提供,作为学习参考使用,或来自网络收集整理,版权属于原作者所有。
发表评论 取消回复