笔者在学习Web安全的过程中,深切地感受到相关的知识浩如烟海,而且很大一部分知识点都相对零散,如果没有相对清晰的脉络作为参考,会给学习带来一些不必要的负担。因此,在对Web安全有了浅薄的了解之后,尝试把一些知识、想法整理记录下来,最后形成了这份笔记,希望能够为正在入门的网络安全爱好者提供一定的帮助。
在开始在前,需要明确的一个问题是,Web安全是什么。比较直白的一个定义是,Web安全是包括网站、网络应用、网络服务在内的一系列安全内容,或者说,Web安全关注的是应用层的安全,尤其是细化到与网络相关内容的安全。Web安全需要学习的内容主要包括网络协议本身、网络应用的特性与对应的安全问题、各种工具的使用。实际上这几块内容是相当琐碎且庞杂的,尝试以下面的逻辑对相关内容进行拆解和再组织。
以史为鉴,可以知兴替,最先需要了解的应该是领域的发展史。要更好的理解为什么现在的Web安全领域是这样的,各个研究又是朝什么方向而发展,就需要对Web应用技术与网络攻防技术的发展与演进历史有所了解。这也是笔记的第一部分,围绕Web技术的发展与演化、安全领域的基本常识进行了说明。
在对Web安全发展史有大概了解之后可以开始对计算机网络的基础知识进行学习,这是本文的第二部分,对计算机网络的部分基础知识做了介绍。考虑到网络数据库、Web服务器等技术分支较多、演进较快,本文仅仅对网络协议进行了介绍而略过了网络应用的部分,实际上应该对各种编程语言、Web应用框架、网络服务、操作系统特性有所了解。
有一定基础之后可以关注一些更细化的攻防内容,比如某个漏洞类型的研究、某种语言、应用的特性与其对应的安全问题,这是本文的第三部分。这部分按照常见的渗透测试的顺序,对信息收集、常见的Web漏洞、常见语言与框架、内网渗透的技巧等进行了简单的讲述,开始学习渗透测试之后通常会接触到这部分内容。 同时,由于云逐渐成为Web世界的重要部分。无论是使用公有云搭建轻型服务、私有云。容器等技术变得越来越重要。
第四部分回到防御的视角,从安全团队的建设、威胁情报与风控等视角进行了描述,也对蜜罐、溯源等较为细节的技术内容作了一定说明。
最后是更具体的应用,以工具的介绍与使用为主,文中的这一部分推荐了一些工具与资源列表,也归档了一部分暂时没有分类的内容。
以上是整体的组织内容,实际上在学习的时候也可以从某一个点切入,螺旋式学习。既可以作为一个整体,也可以作为一本手册。
笔者所学浅薄、精力有限,在整理笔记的过程中难免存在一些错误或是不完整的部分,正在逐步修正和补充。如果存在疏漏、错误,欢迎各位读者以Issue或者PR的方式批评指正,感激不尽。
在编写笔记的过程中参考、摘抄了很多资料,都在文末留下了相应的链接,十分感谢文章作者的分享。其中笔记的在线版本可以点击这里查看。
- 序章
- Web技术演化
- 网络攻防技术演化
- 安全观
- 计算机网络与协议
- 网络基础
- UDP协议
- TCP协议
- DHCP协议
- 路由算法
- 域名系统
- HTTP标准
- 邮件协议族
- SSL/TLS
- IPsec
- Wi-Fi
- 信息收集
- 网络整体架构
- 域名信息
- 端口信息
- 站点信息
- 搜索引擎利用
- 社会工程学
- 参考链接
- 常见漏洞攻防
- SQL注入
- XSS
- CSRF
- SSRF
- 命令注入
- 目录穿越
- 文件读取
- 文件上传
- 文件包含
- XXE
- 模版注入
- Xpath注入
- 逻辑漏洞 / 业务漏洞
- 配置安全
- 中间件
- Web Cache欺骗攻击
- HTTP 请求走私
- 语言与框架
- PHP
- Python
- Java
- JavaScript
- Golang
- Ruby
- ASP
- PowerShell
- Shell
- Csharp
- 内网渗透
- Windows内网渗透
- Linux内网渗透
- 后门技术
- 综合技巧
- 参考链接
- 云安全
- 容器标准
- Docker
- 参考链接
- 防御技术
- 团队建设
- 红蓝对抗
- 安全开发
- 安全建设
- 威胁情报
- ATT&CK
- 风险控制
- 防御框架
- 加固检查
- 入侵检测
- 零信任安全
- 蜜罐技术
- RASP
- 应急响应
- 溯源分析
- 认证机制
- 多因子认证
- SSO
- JWT
- OAuth
- SAML
- SCRAM
- Windows
- Kerberos
- NTLM 身份验证
- 工具与资源
- 推荐资源
- 相关论文
- 信息收集
- 社会工程学
- 模糊测试
- 漏洞利用/测试
- 近源渗透
- Web持久化
- 横向移动
- 云安全
- 操作系统持久化
- 审计工具
- 防御
- 安全开发
- 运维
- 取证
- 其他
- 手册速查
- 爆破工具
- 下载工具
- 流量相关
- 嗅探工具
- SQLMap使用
- 其他
- 代码审计
- WAF
- 常见网络设备
- 指纹
- Unicode
- JSON
- 拒绝服务攻击
- 邮件安全
- APT
- 供应链安全
- 近源渗透
- 常见术语
git clone https://github.com/LyleMi/Learn-Web-Hacking.git
cd Learn-Web-Hacking
pip install sphinx sphinx-rtd-theme
make html
如果有任何的问题、意见或者建议欢迎以Issue或PR的形式提出,不胜感激。
感谢所有的贡献者。
项目以CC0 1.0许可证发布,可以点击这里浏览全文。
笔记内容搜集整理自开源信息,提及的技术仅供学习、授权测试等合法场景中。出于公共安全考虑,未收录部分内容,请读者遵守《中华人民共和国网络安全法》、《中华人民共和国计算机软件保护条例》等法律规定,勿对非授权目标进行任何形式的测试。