iT邦幫忙

2026 iThome 鐵人賽

DAY 1
0
Security

嘗試使用OWASP ZAP與DVWA探索常見 Web 漏洞系列 第 1

從 CIA 三要素到 OWASP Top 10 漏洞地圖

  • 分享至 

  • xImage
  •  
  1. 資訊安全的黃金三角:CIA Triad
    任何資安防護機制的設計,本質上都是為了維護 CIA 三要素:
    1.機密性:確保敏感資料(如密碼、信用卡號)僅能被授權使用者存取,防止資料外洩。

2.完整性:保護資料在傳輸與儲存過程中不被非法篡改。

3.可用性:確保系統與服務在合規請求下能穩定運作。

  1. 常見 Web 攻擊面向分類
    Web漏洞通常發生在「使用者輸入」與「後端處理 logic」之間的驗證缺口,常見分類如下:
    注入類攻擊:攻擊者將惡意指令混入正常資料中,誘使後端解析器執行。例如:SQL Injection、Command Injection。

跨站腳本與請求偽造:利用瀏覽器信任機制,在前端執行惡意 JavaScript(XSS)或冒充使用者身份發送請求(CSRF)。

存取控制缺失:權限驗證不嚴謹,導致低權限使用者能存取高權限資源或他人資料。

  1. OWASP Top 10 與實戰環境規劃

1.DVWA (Damn Vulnerable Web App):官方故意設計瑕疵的靶機,用來練習 SQLi、XSS 等漏洞攻防

2.OWASP ZAP:自動化弱點掃描工具,用於分析 HTTP 流量與主動掃描

3.Docker:快速隔離並部署測試環境,避免影響本機系統


系列文
嘗試使用OWASP ZAP與DVWA探索常見 Web 漏洞1
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言