小白入门 Web 安全先掌握这 5 个基础漏洞原理免责声明本文内容仅用于网络安全学习所有漏洞复现请在本地授权靶场DVWA、Pikachu、Vulhub 等内操作。严禁对互联网上未授权站点进行漏洞探测、抓包、渗透测试任何违规操作带来的法律后果由行为人自行承担。前言很多刚接触 Web 安全的小白一上来就安装 Burp、sqlmap到处找网站扫描。工具跑出来一堆漏洞名称一问原理什么都讲不明白这就是典型的只会工具不懂原理。Web 安全漏洞种类繁多XSS、注入、文件上传、SSRF、逻辑漏洞…… 全部一次性学完很容易混乱。对于零基础小白不需要一口气啃完所有漏洞。优先吃透 5 个最经典、出场率最高的基础漏洞建立漏洞底层思维后面再学习其他漏洞就会轻松很多。本篇文章不讲复杂 Payload不堆砌工具命令只讲原理、成因、危害、简单复现思路和修复方案。适合刚从计算机网络、HTTP 协议入门准备接触 Web 漏洞的同学。学习顺序建议SQL 注入 → XSS → 文件上传 → CSRF → 未授权访问。一、SQL 注入Web 安全最经典漏洞漏洞原理Web 程序在拼接 SQL 语句时直接把前端用户输入的内容拼入数据库查询语句没有做过滤与转义。攻击者可以构造特殊字符修改原本 SQL 语句的逻辑欺骗数据库执行非预期的查询。简单举例网站原本代码逻辑查询用户账号select * from user where username用户输入 and password用户输入;正常用户输入账号密码程序查询数据库校验。攻击者输入admin or 11 --拼接之后 SQL 变成select * from user where usernameadmin or 11 -- and passwordxxx;or 11永远成立--代表 SQL 注释后面语句被忽略。数据库直接返回 admin 用户数据实现绕过登录。漏洞危害查询数据库内所有数据手机号、账号、订单、身份证修改、删除数据库数据破坏业务拿到服务器权限看数据库权限配置常见类型联合查询注入直接回显数据布尔盲注页面返回不同真假状态猜数据时间盲注通过页面响应延迟判断语句真假核心修复方案预编译语句参数化查询不要直接拼接用户输入这是最有效的手段输入过滤、特殊字符转义数据库账号最小权限原则禁止使用 root 账号连接网站业务库小白重点理解用户输入不能直接当成 SQL 代码执行。二、XSS 跨站脚本攻击漏洞原理网站未对用户输入的内容做过滤直接把用户输入输出到网页上。攻击者可以注入 JS 脚本当其他用户访问页面时浏览器执行这段恶意 JS。简单例子评论区输入scriptalert(XSS)/script网站没有过滤直接把这段代码渲染在页面其他用户打开页面弹窗执行 JS。三大分类反射型 XSS一次性触发恶意链接发给受害者点击后执行不存入数据库存储型 XSS恶意代码存入数据库所有访问页面的人都会触发危害更大留言板、评论区DOM 型 XSS不经过后端前端 JS 直接操作 DOM取出用户输入渲染后端无法感知漏洞危害窃取用户 Cookie劫持用户账号伪造页面钓鱼诱导用户输入账号密码执行恶意操作以受害者身份发起请求修复方案输出到页面时做 HTML 转义 等特殊符号转义设置 CSP 内容安全策略限制脚本执行来源Cookie 添加 HttpOnly 属性防止 JS 读取 Cookie小白重点理解XSS 是浏览器执行恶意代码攻击的是访问页面的用户。三、文件上传漏洞漏洞原理网站允许用户上传文件头像、附件但是后端没有严格校验文件类型。攻击者上传可执行脚本文件php、jsp、asp访问文件地址服务器解析并执行脚本。常见绕过场景仅前端校验后缀前端 JS 判断文件后缀抓包改包可以直接绕过黑名单过滤禁止.php但是允许.php5、.phtml等可解析后缀文件名后缀大小写绕过例如.Php上传图片马配合文件包含漏洞执行脚本漏洞危害上传一句话木马访问后获取服务器 Web 权限接管网站读取网站源码、数据库配置。修复方案后端校验文件不能只依靠前端校验使用白名单校验后缀只允许jpg/png/gif这类图片后缀禁止黑名单重命名上传文件随机改名禁止保留原始文件名上传目录禁止脚本执行权限小白重点理解前端的校验只是给普通用户看的攻击者抓包可以轻松绕过所有校验必须放在后端。四、CSRF 跨站请求伪造漏洞原理利用用户当前登录状态诱导用户在不知情的情况下发起请求执行非预期操作。简单来说网站没有校验请求是否为用户自愿发起只依靠 Cookie 做身份认证。场景举例用户已经登录个人中心Cookie 保存在浏览器。攻击者构造恶意页面页面隐藏请求访问页面时自动发起修改密码请求。浏览器自动带上当前站点 Cookie服务器认为是用户本人操作直接修改成功。关键点攻击者看不到 Cookie不需要拿到用户 Cookie只是借用浏览器自带 Cookie 发送请求。和 XSS 有本质区别。漏洞危害在受害者账号下执行操作修改密码、修改绑定手机号、发起转账、提交表单。修复方案添加 CSRF Token每次表单请求携带一次性随机 Token后端校验 Token 合法性校验请求来源Referer 校验有局限性可绕过仅辅助重要操作增加二次验证短信验证码、密码确认小白重点理解CSRF 是 “借用户身份操作”攻击者无法获取用户的 Cookie 数据。五、未授权访问漏洞原理系统接口、后台页面缺少身份登录校验。不需要登录、不需要 Cookie/Token直接访问地址就能查看数据、执行操作。很多开发误以为后台地址很隐蔽别人找不到只靠隐藏路径做安全防护后端不做权限校验。示例后台用户列表接口/api/admin/userList不登录直接在浏览器访问该地址接口直接返回全部用户信息。延伸越权漏洞属于权限逻辑漏洞未授权访问可以理解成最基础的权限漏洞也是小白挖 SRC 最容易挖到的一类漏洞。漏洞危害泄露后台敏感数据查看全部用户、订单信息甚至可以直接新增管理员账号接管后台。修复方案所有接口、后台路由统一增加登录认证校验管理员接口额外增加角色权限校验不要依靠隐藏路径来保护资源隐藏不等于安全小白重点理解不要依靠 “别人不知道地址” 来保护数据后端必须校验访问者身份。六、小白学习这 5 个漏洞的正确姿势先读懂原理再去靶场手动复现。不要上来直接复制工具 Payload。每一个漏洞搞清楚三件事漏洞怎么产生、会造成什么危害、如何修复。面试最喜欢问这三点。在 Pikachu、DVWA 逐个练习每复现一个漏洞手写一遍复现流程笔记。区分漏洞之间的差别不要混淆 XSS 和 CSRF、SQL 注入和未授权访问。容易混淆的点小结SQL 注入欺骗数据库执行 SQL 语句XSS在受害者浏览器执行 JS 代码文件上传上传脚本服务器执行CSRF借用用户登录状态偷偷发起请求未授权访问不用登录直接访问接口 / 页面七、小白常见误区❌ 漏洞靠工具扫描发现看懂原理不重要✅ 工具只是自动化验证手段不懂原理无法判断真假漏洞面试一问就暴露。❌ 前端加限制就安全✅ 前端所有校验都可以抓包绕过安全校验必须放在后端。❌ 路径藏深一点别人找不到就不会被攻击✅ 隐藏路径属于 “保密性通过隐匿”不是安全方案很容易被扫描器发现。❌ 学会这 5 个漏洞就可以去网上找站点测试✅ 只能本地靶场练习线上网站没有授权一律禁止测试违法。结尾Web 安全漏洞千千万但万变不离其宗。上面这 5 个基础漏洞覆盖了输入控制、权限校验、代码执行三大核心安全思想。吃透这 5 个漏洞原理之后再去学习 SSRF、文件包含、逻辑越权等其他漏洞你会发现很多漏洞底层思想是相通的。Web 安全学习原理永远优先于工具。懂原理你才能看懂 Payload看懂漏洞报告在 SRC 挖掘中发现别人忽略的风险。再次提醒所有复现操作仅限本地靶场遵守《网络安全法》合规学习。如何系统学习网络安全网络安全作为数字时代的核心技术基石已成为保障各行业安全稳定运行的坚实屏障。筑牢网络安全的防线掌握先进的防护策略和技能正上升为国家与企业发展的战略优先级。构建稳固的网络安全能力是一个体系的工程需要从夯实基础理论出发持续深化到攻防对抗与应急响应的实战层面。如果你是准备学习网络安全黑客或者正在学习我可以把我自用的360独家内部资料分享给你包含以下内容你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
阅读完成 · 觉得有帮助?