# 课程导读:Web安全测试实战——OWASP Juice Shop 闯关(上)

在当今数字化时代,Web应用的安全防护已不再是可选的“加分项”,而是关乎企业生存与用户信任的“底线工程”。然而,传统的网络安全理论往往抽象枯燥,初学者难以将漏洞原理与实际攻击场景建立直观联系。本课程《Web安全测试-OWASP Juiceshop 闯关(上)》正是为解决这一痛点而生,它通过构建一个专门用于教学的“存在大量漏洞”的应用环境,引导学习者在合规、安全的沙盒中,亲手完成从环境搭建到实战渗透的全过程。

课程伊始,讲师首先厘清了安全测试的核心概念,帮助学员建立正确的测试思维——安全测试并非单纯的“ hacking ”,而是为了发现并修复系统缺陷,提升整体健壮性的系统性工程。紧接着,课程进入高实操性的环节:利用 Docker 技术在云服务器上快速部署目标应用。这一过程不仅让学员掌握了容器化部署的基本技能,更体验了现代 Web 安全研究中“环境即代码”的高效工作流。对于不熟悉 Linux 命令行的学员而言,这份从零搭建环境的指导尤为珍贵。

本系列课程的核心亮点在于其“以战促学”的闯关设计。Juiceshop 是一款基于 Node.js 的虚拟购物应用,内部隐藏着数十种常见 Web 漏洞。课程精选了最具代表性的关卡,引导学员运用 Chrome 开发者工具进行前端代码分析,从而发现隐藏的管理员记分板,这是理解“信息泄露”风险的绝佳入门案例。随后,课程深入 SQL 注入领域,通过手动构造 Payload 绕过登录验证,分别演示了如何窃取普通用户数据及提升权限至管理员,让学员深刻体会到参数化查询的重要性。

除了后端注入,前端安全同样不容忽视。课程详细讲解了反射型 XSS(跨站脚本攻击)的触发机制,学员将通过输入恶意脚本弹窗,直观感受会话劫持与页面篡改的危害。此外,课程还引入了 Web 安全测试中的“瑞士军刀”——Burp Suite。通过配置代理抓包,学员将学会如何拦截和修改 HTTP 请求,进而利用 API 逻辑缺陷篡改订单金额、获取他人购物车信息甚至伪造管理员身份。这些实战演练覆盖了 OWASP Top 10 中的多个关键风险点,将抽象的 CVE 编号转化为可感知的代码交互。

无论是希望转型 Web 安全领域的初学者,还是希望巩固渗透测试基础的安全工程师,本课程都提供了一套完整、系统且可落地的学习路径。通过动手闯关,你不仅掌握了几种主流漏洞的利用方法,更将建立起“攻击者视角”的安全思维,为后续深入学习高阶漏洞挖掘与防御加固奠定坚实基础。

课程目录

1 安全测试介绍 (02:21)
2 在云服务器上使用docker搭建待测环境 (05:04)
3 docker部署juiceshop (08:01)
4 chrome开发者工具 (06:27)
5 第一关:代码分析隐藏记分板 (03:34)
6 第二关:sql注入-登陆其他用户账号 (02:54)
7 第二关:sql注入-登陆管理员账号 (08:04)
8 第三关:xss注入-弹出警示框 (05:45)
9 第四关:进入管理员后台页面 (03:27)
10 第五关:给商品0级差评 (04:16)
11 安装burpsuite并抓包 (07:47)
12 第六关:注册成管理员权限账号 (09:17)
13 第七关:商品数量改为负数让我们更富有 (09:59)
14 第九关:查看别人的购物车 (04:49)
15 第十关:找到丢失的猫照片 (04:22)
16 第十一关:暴力解管理员密码 (04:00)
17 第十二关:以其他用户名义提交各种反馈 (04:36)
18 第十三关:以其他用户名义提交评论 (05:41)
19 第十四关:提交不满足的格式文件 (07:57)
20 第十六关:提交大小超过限制的文件 (02:20)
21 第十七关:一次修改全部评论 (08:20)
22 第十八关:修改其他用户的登陆密码 (07:17)
23 第十九关:给别人的购物车中添加商品 (07:46)