💡 為什麼選擇資安與 Web 滲透測試?
歡迎來到這個為期 30 天的自主學習挑戰!在軟體開發與資訊技術迅速發展的今天,「資訊安全」不再只是維運人員的專利,而是所有技術從業者都必須具備的核心思維。
作為資安領域的新手,這個 30 天鐵人賽專案的目標是「從零開始建立資安攻防觀念,並透過實作掌握 Web 滲透測試的基本技能」。我會記錄自己從基礎網路協定、環境建置,到 OWASP Top 10 漏洞理解與 TryHackMe / Hack The Box 靶機解題的完整過程。
🔒 什麼是滲透測試(Penetration Testing)?
滲透測試(簡稱 PenTest)是指在獲得目標系統擁有者合法授權的前提下,模擬駭客(Attacker)的思維與手法,對目標網路、系統或應用程式進行安全評估與弱點探查。
根據 PTES(Penetration Testing Execution Standards) 標準,一個完整的滲透測試流程通常包含以下幾個階段:
事前準備與授權(Pre-engagement Interactions): 確認測試範圍(Scope)、時間與合法授權書。
情報收集(Information Gathering): 使用 OSINT、Nmap 等工具蒐集目標資產資訊。
威脅建模與漏洞分析(Vulnerability Analysis): 尋找可能存在的系統弱點與配置錯誤。
漏洞利用與滲透(Exploitation): 驗證漏洞真實性,嘗試取得系統存取權限。
後滲透階段(Post Exploitation): 內部權限提升、維持存取(Persistence)與影響評估。
撰寫與交付報告(Reporting): 彙整漏洞等級、PoC 與明確的修復建議。