做后端的人迟早会撞上这样一幕:日志里冒出一串莫名其妙的请求参数,前端说没传过,运维问是不是接口被人刷了。你打开代码看了半天,发现自己能说清业务逻辑,却说不清这条请求是怎么绕过来的。这门课解决的就是这类说不清的地方。

它适合谁,不适合谁

如果你已经能写接口、配过 Nginx、知道 Cookie 和 Session 大致怎么work,但被问到「这个参数为什么会被当成路径拼接」「上传的文件为什么能被直接访问」时只能含糊过去,那这里补的正是这块。课程从 Kali 和 Linux 命令讲起,所以纯前端或刚学语法的人不会完全听不懂,但节奏是按「你已经有服务端经验」来走的,不会停下来解释什么是 HTTP。

反过来,如果你想要的是考安全认证、或者系统学密码学与逆向,这门课不对路。它通篇围绕网站攻防,落点在「一个 Web 应用会在哪些环节出问题」。

先补的是环境与工具,不是漏洞

开头部分花在 Kali 和常用 Linux 命令上,别急着跳过。很多人看漏洞文章时卡住,不是卡在原理,而是卡在「这条命令在哪个目录跑、结果输出到哪、抓包工具怎么配代理」。这部分把调试环境、请求拦截与重放、脚本执行这些前置动作铺平,后面讲注入和上传时才不至于一边看一边查工具用法。

  • 能自己搭起一套可反复复现的测试环境,而不是只跟着视频点一遍;
  • 看得懂请求从浏览器发出到服务端处理之间,哪些环节可以被人插手;
  • 遇到陌生的验证步骤,知道先抓包再判断,而不是直接猜。

漏洞按「出问题的那一层」分块讲

主体覆盖的是 Web 里最常见的那几类问题:XSS、文件上传、注入类、以及代码审计入门。它的组织方式是按攻击面分层,而不是按名词表罗列。XSS 讲的是输入怎么被当成代码执行、输出转义在哪一步漏掉;文件上传讲的是校验放在前端还是后端、后缀与内容类型哪个可信、上传目录为什么不能可执行;代码审计则把视角从「构造请求」转到「读别人的代码找入口」。

这种排法有个实际好处:你不需要背一堆漏洞名称,而是记住「数据从不可信的地方流到危险函数」这条线,遇到新漏洞也能往里套。后面用 Python 写 PoC 的部分,练的正是把手工验证过的步骤固化成脚本,这对做批量排查和写复现报告比多记几个 Payload 更有用。

练完之后应该能回答的问题

判断自己有没有学进去,可以直接拿这几个问题自测,答不上来就回去补对应章节:

  • 一个用户可控参数最终拼进了 SQL 或系统命令,从代码上你能指出哪几处是可疑点?
  • 文件上传只校验了前端后缀,攻击者绕过的具体路径是什么?
  • 同样的输入,在 HTML 上下文和 JavaScript 上下文里,转义方式为什么不一样?
  • 给你一份陌生项目的源码,你从哪几个文件开始看,怎么判断哪里可能有洞?
  • 验证出一个问题后,怎么把它写成一段可重复执行的脚本,而不是只有一张截图?

这些问题没有标准答案背,但每个都对应课程里的一段实操。答得出,说明你不只是看懂了别人的演示,而是能在自己的项目里定位同类问题。

怎么用这份材料

漏洞这块最怕只看不碰。建议每学一类,就地在本地起一个靶场环境把过程走一遍,把请求、响应、日志三样东西对照着看,比反复看视频有效。代码审计和写 PoC 两节可以留到最后当综合练习,因为它们要求你前面几类问题都心里有数。至于防御策略,别当成附加内容——你在真实项目里要交的是修好的代码,不是打进别人系统的记录。

易灵微课黑客之路 WEB安全体系课网站攻防漏洞实战课

实战导向,全面覆盖网站攻防

编辑点评

深入浅出,从基础到实战,涵盖多种安全漏洞及防御策略,适合有志于网络安全领域的学习者。

⭐ 编辑推荐

本课程以实战为导向,全面解析网站攻防漏洞,从基础命令到高级技巧,助你成为网络安全高手。

课程亮点

• 实战项目驱动
• 全面覆盖网站安全
• 深入浅出教学

课程目录

资料更新与获取方式.png  [493.5 KB]
8-3 使用Python编写PoC【公众号:秘知圈】.pdf  [314.1 KB]
4-11 文件上传(二)【公众号:秘知圈】.pdf  [137.9 KB]
4-02 XSS入门及介绍【公众号:秘知圈】.pdf  [709.8 KB]
2-1 认识KALI和LINUX命令【公众号:秘知圈】.mp4  [61.5 MB]
6-1 代码审计入门【公众号:秘知圈】.mp4  [31.1 MB]
13-2 如何写好一份简历【公众号:秘知圈】.mp4  [19.8 MB]
2-3 了解一个网站的部署与运行机制【公众号:秘知圈】.mp4  [49.4 MB]
3-7 CSP与浏览器安全策略【公众号:秘知圈】.mp4  [16.5 MB]
10-3 事件响应与处理1:病毒勒索处理【公众号:秘知圈】.mp4  [18.2 MB]
14-1 安全认证介绍【公众号:秘知圈】.mp4  [17.8 MB]
4-08 SQL注入介绍与初步学习【公众号:秘知圈】.pdf  [1.3 MB]
4-05 目录穿越与文件包含【公众号:秘知圈】.pdf  [576.7 KB]
5-8 常见的提权方式【公众号:秘知圈】.pdf  [271.6 KB]
5-6 进入内网的几种方法【公众号:秘知圈】.mp4  [38.1 MB]
1-1 行业大咖推荐语【公众号:秘知圈】.mp4  [18.2 MB]
3-5 浏览器基础2:HTML DOM树【公众号:秘知圈】.pdf  [215.7 KB]
10-1 安全运营概述【公众号:秘知圈】.pdf  [500.4 KB]
5-5 服务漏洞发现与利用【公众号:秘知圈】.mp4  [24.6 MB]
9-8 应用安全:Web漏扫及其SaaS服务【公众号:秘知圈】.pdf  [485.8 KB]
2-1kali安装指引【公众号:秘知圈】.docx  [3.5 MB]
09-11 网络安全:云防火墙与安全组【公众号:秘知圈】.pdf  [483.1 KB]
9-4 主机安全3:安全漏洞与安全基线【公众号:秘知圈】.mp4  [22.6 MB]
8-4 使用Python实现一个子域名扫描工具【公众号:秘知圈】.pdf  [468.4 KB]
2-1 认识KALI和LINUX命令【公众号:秘知圈】.pdf  [602.5 KB]
6-2 常见的危险函数和审计点【公众号:秘知圈】.pdf  [943.6 KB]
3-7 CSP与浏览器安全策略【公众号:秘知圈】.pdf  [454.7 KB]
9-7 应用安全:云WAF及其原理【公众号:秘知圈】.mp4  [22.7 MB]
7-08 漏洞实例分析8【公众号:秘知圈】.pdf  [454.6 KB]
10-6 入侵检测与溯源2【公众号:秘知圈】.pdf  [347.4 KB]
5-5 服务漏洞发现与利用【公众号:秘知圈】.pdf  [341.7 KB]
7-06 漏洞实例分析6【公众号:秘知圈】.mp4  [24.9 MB]
9-9 网络安全:DDoS攻击介绍【公众号:秘知圈】.pdf  [490.6 KB]
09-14 业务安全2:内容安全【公众号:秘知圈】.mp4  [22.1 MB]
5-4 利用 Web 漏洞利用获取 webshell【公众号:秘知圈】.mp4  [39.3 MB]
2-2 网络安全法律法规【公众号:秘知圈】.pdf  [713.0 KB]
8-5 使用Python实现简单的XSS检测2【公众号:秘知圈】.mp4  [55.3 MB]
09-13 业务安全1:风险防控【公众号:秘知圈】.pdf  [512.5 KB]
7-04 漏洞实例分析4【公众号:秘知圈】.mp4  [32.5 MB]
1-3 了解黑樱花思维【公众号:秘知圈】.pdf  [741.1 KB]
9-1 云安全概述与产品介绍【公众号:秘知圈】.pdf  [460.9 KB]
9-7 应用安全:云WAF及其原理.pdf  [458.7 KB]
4-07 HTML5安全与防御.mp4  [38.6 MB]
9-6 主机安全5:入侵检测.pdf  [469.5 KB]
1-4 安全发展与现状.pdf  [1.0 MB]
8-1 Python语法与入门.pdf  [462.4 KB]
5-4 利用 Web 漏洞利用获取 webshell.pdf  [489.1 KB]
10-6 入侵检测与溯源2.mp4  [30.8 MB]
6-5 PHP反序列化漏洞代码审计.pdf  [362.9 KB]
4-08 SQL注入介绍与初步学习.mp4  [46.9 MB]
3-1 前端开发基础(HTML、CSS、JS).mp4  [25.6 MB]
4-12 命令、代码执行.pdf  [136.5 KB]
8-5 使用Python实现简单的XSS检测1.mp4  [53.5 MB]
14-1 安全认证介绍.png  [62.1 KB]
14-2 新兴技术与展望.mp4  [18.7 MB]
7-05 漏洞实例分析5.pdf  [599.8 KB]
09-14 业务安全2:内容安全.pdf  [411.3 KB]
2-4 如何获取最新安全资讯与技术.pdf  [940.0 KB]
14-4 区块链安全.mp4  [20.8 MB]
4-13 逻辑漏洞.pdf  [138.0 KB]
4-06 JSONP安全与防御.pdf  [727.3 KB]
4-03 XSS攻击与防御.mp4  [60.7 MB]
5-6 进入内网的几种方法.pdf  [291.2 KB]
3-3 Web工作流程(包含HTTP协议) 下篇.mp4  [14.8 MB]
3-2 Web工作流程(包含HTTP协议) 上篇.mp4  [29.8 MB]
7-01 漏洞实例分析1.mp4  [60.4 MB]
6-3 代码审计实战之SQL注入漏洞.pdf  [966.9 KB]
10-5 入侵检测与溯源1.pdf  [692.1 KB]
6-4 代码审计实战之任意文件上传.mp4  [25.8 MB]
11-5 安全自动化协议SCAP.pdf  [569.6 KB]
11-3 态势感知与监控预警.mp4  [19.8 MB]
5-3 信息收集:搜索引擎的应用.mp4  [30.8 MB]
4-10 文件上传(一).mp4  [20.4 MB]
12-1 安全行业与安全厂商.mp4  [22.4 MB]
4-04 跨站请求伪造(CSRF).mp4  [42.3 MB]
4-07 HTML5安全与防御.pdf  [752.1 KB]
11-2 威胁情报与企业安全.pdf  [531.5 KB]
5-1 渗透测试的介绍.pdf  [141.6 KB]
4-05 目录穿越与文件包含.mp4  [26.3 MB]
4-01 OWASP TOP10.pdf  [654.5 KB]
4-12 命令、代码执行.mp4  [39.1 MB]
11-4 漏洞生命周期与漏洞的披露.pdf  [623.0 KB]
13-1 了解安全岗位.mp4  [19.4 MB]
7-05 漏洞实例分析5.mp4  [17.7 MB]
12-2 常见的安全产品介绍.pdf  [2.0 MB]
7-02 漏洞实例分析2.mp4  [52.9 MB]
4-06 JSONP安全与防御.mp4  [27.7 MB]
10-2 漏洞跟踪与预警.mp4  [22.4 MB]
11-5 安全自动化协议SCAP.mp4  [14.8 MB]
09-10 网络安全:DDoS防护与产品介绍.mp4  [31.9 MB]
7-09 漏洞实例分析9.mp4  [17.2 MB]
11-3 态势感知与监控预警.pdf  [796.6 KB]
13-3 面试技巧与方式.png  [77.8 KB]
14-3 AI与安全.png  [63.7 KB]
7-07 漏洞实例分析7.mp4  [19.3 MB]
4-09 SQL注入的利用与防御.mp4  [65.4 MB]
3-4 浏览器基础1: 同源策略.pdf  [532.3 KB]
6-3 代码审计实战之SQL注入漏洞.mp4  [36.8 MB]
5-8 常见的提权方式.mp4  [38.7 MB]
12-1 安全行业与安全厂商.pdf  [2.2 MB]

适合人群

  • 网络安全爱好者
  • IT从业者
  • 大学生

学习收获

掌握网站安全漏洞原理
学会安全防御策略
提升网络安全实战能力

祝您学习愉快!

学有所成,前程似锦!