Web漏洞挖掘与网安基础入门 · 课程学习大纲 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 课程定位:零基础入门网络安全,以 Web 漏洞挖掘为核心, 建立「网络基础 → Web 原理 → 信息收集 → 漏洞挖掘 → API 挖洞 → 报告输出」 的完整能力链,为后续渗透测试、代码审计、赏金猎人打基础。 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 第一部分:网安基础入门 第1章 网络安全概述 1.1 什么是网络安全 • 信息安全 CIA 三要素:机密性、完整性、可用性 • 攻击者、防御者、白帽 / 黑帽 / 灰帽 • 常见安全岗位:渗透测试、Web 安全、安全研究、应急响应 1.2 法律与合规(必读) • 《网络安全法》核心条款 • 未授权测试 = 违法,授权书 Scope 的重要性 • 学员实验仅限自有靶场或书面授权环境 1.3 Web 安全在整体安全中的位置 • 为什么 Web 是入门首选:攻击面大、资料多、靶场丰富 • Web 漏洞挖掘 vs 完整渗透测试的区别 第2章 计算机网络基础 2.1 网络模型 • OSI 七层与 TCP/IP 四层 • IP 地址、子网、公网与私网 • 常见端口:80、443、22、3306、8080 2.2 传输层与应用层 • TCP 三次握手 / 四次挥手 • HTTP 请求方法:GET、POST、PUT、DELETE • HTTP 状态码:2xx、3xx、4xx、5xx • Cookie、Session、Header 基础 2.3 DNS 与 HTTPS • DNS 解析流程与记录类型 • HTTPS 与 TLS 握手概览 • 抓包观察:Wireshark / 浏览器开发者工具 2.4 必会网络命令 • ping、tracert / traceroute • nslookup / dig • curl 发 HTTP 请求 • netstat / ss 查看端口 第3章 操作系统与实验环境 3.1 Linux 基础(Kali / Ubuntu) • 常用命令 30 条:ls、cd、grep、find、chmod、ps、curl • 文件权限、用户与 sudo • SSH 远程登录 3.2 实验环境搭建 • 虚拟机:VMware / VirtualBox • Kali Linux 安装与配置 • 靶场平台:DVWA、Pikachu、Upload-Labs、VulnHub 3.3 浏览器与开发者工具 • Network 面板:看请求与响应 • Console / Application:Cookie、Storage • 改包基础概念(衔接 Burp) 第4章 编程基础(Web 安全方向) 4.1 为什么安全人员要学编程 • 读懂漏洞 PoC、写简单验证脚本 • 理解 SQL、JavaScript 在漏洞中的角色 4.2 Python 入门(安全向) • 变量、循环、函数、文件读写 • requests 发 HTTP 请求 • 正则表达式提取信息 4.3 前端与后端基础(能读懂即可) • HTML 表单、JavaScript 事件 • SQL 基础:SELECT、WHERE、UNION • PHP / Java Web 架构概览 第二部分:Web 信息收集 第5章 被动信息收集 5.1 搜索引擎与资产发现 • Google Hacking(site、inurl、filetype) • FOFA、Shodan、ZoomEye 基础用法 • GitHub 代码与密钥泄露 5.2 域名与子域名 • WHOIS、DNS 记录查询 • 子域名枚举思路 • 证书透明度日志 5.3 指纹与资产梳理 • CMS 识别:WordPress、Discuz 等 • Wappalyzer、WhatWeb • 输出资产清单与攻击面图 第6章 主动信息收集 6.1 端口与服务 • Nmap 基础:主机发现、端口扫描、服务版本 • 识别 Web 中间件:Nginx、Apache、IIS、Tomcat 6.2 Web 目录与文件 • 目录爆破:dirsearch、gobuster、ffuf • 敏感文件:robots.txt、备份文件、.git 泄露 • 参数发现与接口枚举 6.3 WAF 与 CDN • WAF 识别:wafw00f • CDN 与真实 IP 获取思路 • 绕过思路概览(编码、分块等) 第三部分:Web 漏洞挖掘核心 第7章 漏洞挖掘方法论 7.1 标准流程 • 信息收集 → 威胁建模 → 漏洞验证 → PoC → 报告 • 黑盒 / 灰盒 / 白盒在 Web 场景下的应用 7.2 工具链 • Burp Suite:Proxy、Repeater、Intruder、Decoder • SQLMap、浏览器插件 • 笔记与证据:截图、HTTP 原文、复现步骤 7.3 OWASP Top 10 导读 • 十大类漏洞在实战中的优先级 • 与后续各章的对应关系 第8章 注入类漏洞 8.1 SQL 注入 • 联合查询、报错注入、布尔盲注、时间盲注 • 宽字节、堆叠、二次注入(了解) • SQLMap 使用与手工验证 • 防御:预编译、ORM、最小权限 8.2 命令注入与代码注入 • 管道符、反引号、$() 等绕过 • PHP / Java 命令执行函数识别 8.3 NoSQL / LDAP 注入(入门) • MongoDB 注入基础 • 与 SQL 注入思路对比 第9章 跨站与客户端漏洞 9.1 XSS(跨站脚本) • 反射型、存储型、DOM 型 • 过滤绕过:大小写、编码、事件处理器 • CSP 基础与绕过思路 9.2 CSRF(跨站请求伪造) • 原理与 Token 防御 • SameSite Cookie 9.3 点击劫持与 DOM 漏洞(了解) 第10章 文件与访问控制 10.1 文件上传漏洞 • 后缀、Content-Type、解析漏洞、图片马 • 条件竞争与二次渲染 10.2 文件包含 • LFI、RFI、php://filter 伪协议 10.3 越权与 IDOR • 水平越权、垂直越权 • 修改 ID、越权访问他人数据 10.4 路径遍历与强制浏览 • ../ 读取、备份文件下载 第11章 服务端请求与逻辑漏洞 11.1 SSRF • 内网探测、gopher、dict 协议 • 云元数据读取(了解) 11.2 XXE • 外部实体、文件读取 • JSON 与 XML 接口测试 11.3 业务逻辑漏洞 • 支付金额篡改、验证码绕过 • 并发竞争、流程跳过 • 密码重置逻辑缺陷 第12章 其他常见 Web 问题 12.1 敏感信息泄露 • 报错信息、备份、源码、API Key 12.2 安全配置错误 • 默认口令、目录列表、调试接口未关闭 12.3 反序列化入门(了解) • PHP / Java 反序列化危害概览 第13章 通过 API 发现与挖掘漏洞 13.1 为什么 API 是漏洞挖掘重点 • 现代 Web / App 前后端分离,业务逻辑大量走 API • API 往往缺少 WAF、缺少前端校验,更容易暴露逻辑漏洞 • 赏金平台中 API 类漏洞(越权、信息泄露)占比高 13.2 API 基础概念 • REST API:资源、URL、HTTP 方法(GET/POST/PUT/PATCH/DELETE) • 常见数据格式:JSON、XML、form-data、multipart • GraphQL 基础:单端点、查询与变更(了解) • 与传统 Web 页面的区别:无界面、靠参数和 Header 交互 13.3 API 接口发现(找入口) • 浏览器 Network 面板:过滤 XHR / Fetch,抓前端调用的接口 • JS 文件分析:搜索 api、/v1/、fetch、axios、baseURL • 目录与路径爆破:/api、/v1、/v2、/graphql、/swagger • 文档泄露:Swagger UI、OpenAPI(/swagger.json、/api-docs) • 移动端抓包:Burp + 模拟器 / 真机代理,还原 App 请求 • 历史与泄露:Wayback、GitHub 搜 api key、接口路径 13.4 API 认证与鉴权测试 • 无认证访问:删除 Token / Cookie 后重放请求 • API Key / Bearer Token:Header 中 Authorization 的格式与替换 • JWT 基础:Header.Payload.Signature 结构 • JWT 常见问题:弱密钥、alg=none、未校验签名、信息泄露 • 越权测试:换 user_id、order_id 等 ID 参数访问他人数据 • 垂直越权:普通用户 Token 访问管理员接口(/admin/api/…) 13.5 常见 API 漏洞类型 13.5.1 失效的对象级授权(BOLA / IDOR) • 修改 URL 或 JSON 中的 id、uid、orderId • 批量枚举 ID 导致数据泄露 13.5.2 失效的身份认证 • 登录接口无速率限制、可暴力破解 • 密码重置、验证码接口逻辑缺陷 13.5.3 过度数据暴露 • 接口返回多余字段(手机号、身份证、内部状态) • 调试字段、_internal、isAdmin 等敏感键 13.5.4 批量赋值(Mass Assignment) • POST/PUT JSON 中追加 role、is_admin、price 等未预期字段 13.5.5 安全配置错误 • CORS 配置不当:Origin 反射、凭据泄露 • 调试接口、测试环境 API 暴露在生产域名 13.5.6 注入与 SSRF(API 场景) • JSON 参数中的 SQL 注入、命令注入 • API 参数 url、callback、webhook 引发 SSRF 13.5.7 GraphQL 专项(了解) • Introspection 查询暴露 schema • 批量查询、深度查询导致 DoS 13.6 API 测试工具与手法 • Burp Suite:Repeater 改 JSON、Intruder 枚举 ID、Comparer 对比响应 • Postman / Hoppscotch:构造请求、管理环境变量与 Token • arjun:API 隐藏参数发现 • ffuf / wfuzz:API 路径与版本枚举 • Python requests:批量测试越权与参数 fuzz 13.7 API 漏洞挖掘实战流程 • 步骤 1:从前端或 App 收集完整 API 列表(方法 + 路径 + 参数) • 步骤 2:区分需认证 / 无需认证接口,保存正常请求为 Baseline • 步骤 3:逐接口测试:删认证、改 ID、增删 JSON 字段、改 HTTP 方法 • 步骤 4:对敏感操作(支付、改密、导出)重点测逻辑与越权 • 步骤 5:验证影响并写 PoC(curl / Python / Burp 包) 13.8 API 漏洞报告要点 • 写清:接口 URL、方法、必要 Header、请求体、越权前后对比 • 说明影响:可读/可改/可删的数据范围,是否涉及批量泄露 • 修复建议:服务端鉴权、字段白名单、速率限制、最小返回字段 第四部分:漏洞验证与报告 第14章 漏洞验证与 PoC 14.1 验证原则 • 最小影响、可重复、留证据 • 禁止在生产环境破坏性测试 14.2 PoC 编写 • HTTP 请求包还原 • 简单 Python / curl 脚本验证 14.3 误报处理 • 区分扫描器误报与真实漏洞 • 手工二次确认 第15章 漏洞报告编写 15.1 报告结构 • 摘要、影响范围、漏洞详情、复现步骤、修复建议 15.2 风险评级 • CVSS 基础概念 • 高 / 中 / 低危划分参考 15.3 赏金与 SRC 提交规范 • 平台规则、Scope、重复漏洞 • 沟通与补充材料 第五部分:防御与进阶方向 第16章 Web 安全防御基础 16.1 开发侧 • 输入验证、输出编码、参数化查询 • 权限校验、最小权限 16.2 运维侧 • WAF、HTTPS、安全头 • 日志与监控 16.3 学完本课后的进阶路线 • 内网渗透、代码审计、Android 逆向 • 对应平台其他专项课程 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 学习检验标准 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ [ ] 独立搭建 Kali + DVWA,完成环境访问 [ ] 用 Burp 拦截并修改一条 HTTP 请求 [ ] 在靶场完成 SQL 注入、XSS、文件上传各至少 1 题 [ ] 抓包还原一个站点的前端 API 列表,并完成至少 1 次越权或 IDOR 验证 [ ] 对测试目标输出一份 Web 信息收集清单 [ ] 编写一份包含复现步骤的 Web 漏洞报告(≥3 页) ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ © HackerTraining.Pro · Web漏洞挖掘与网安基础入门 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━