iT邦幫忙

2026 iThome 鐵人賽

DAY 4
0
Security

嘗試使用OWASP ZAP與DVWA探索常見 Web 漏洞系列 第 4

Web 漏洞地圖:OWASP Top 10 與常見攻擊類型導覽

  • 分享至 

  • xImage
  •  
  • 什麼是漏洞(Vulnerability)?
    Web漏洞通常源自於程式碼設計不當、未正確驗證使用者輸入或系統組態設定錯誤。當攻擊者利用這些瑕疵時,就可能導致資料洩漏、權限提升或系統被控制。

  • 三大經典 Web 漏洞介紹
    在後續的 DVWA 實戰中,我們將重點拆解以下三種最經典的漏洞:

1.SQLI(SQL Injection):後端程式沒有對使用者輸入進行過濾,直接拼接成 SQL 指令。攻擊者可藉此繞過登入、讀取或修改資料庫內容。

2.XSS(Cross-Site Scripting):網站將未處理的惡意 JavaScript 腳本直接輸出至網頁。當其他使用者瀏覽時,腳本會在瀏覽器執行,導致 Session 被盜用。

3.CSRF(Cross-Site Request Forgery):攻擊者誘使已登入的使用者點擊惡意連結,利用瀏覽器自動帶上 Cookie 的特性,冒充使用者發送未授權的請求(如自動轉帳)。

  • 漏洞的核心本質:永遠不要相信使用者的輸入
    無論是哪一種 Web 漏洞,資安防禦最黃金的原則只有一句話:「Never Trust User Input(永遠不要相信使用者的輸入)」。所有的外部輸入都必須經過嚴格的輸入驗證與輸出轉義,才能傳入後端系統或渲染到前端頁面上。

上一篇
資安測試的第一步:資訊收集與偵查概念
系列文
嘗試使用OWASP ZAP與DVWA探索常見 Web 漏洞4
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言