身為一個正在學習資安的新手,想藉著這次鐵人賽實作記錄自己的學習過程。我會用 Docker 快速架設 DVWA 靶機,帶大家一起動手體驗 SQL Injection、XSS 等常見 Web 漏洞,並搭配 OWASP ZAP 自動化工具進行弱點掃描。後半段也會分享原始碼檢測與基礎防禦技巧。
資訊安全的黃金三角:CIA Triad任何資安防護機制的設計,本質上都是為了維護 CIA 三要素:1.機密性:確保敏感資料(如密碼、信用卡號)僅能被授權使用者...
在進行任何Web資安測試前,必須先理解瀏覽器與伺服器之間的溝通語言那就是HTTP。所有的Web漏洞攻擊,本質上都是利用或篡改HTTP封包中的資料。 HTTP請...
在任何資安評估或弱點測試中,最關鍵的階段並不是直接發動攻擊,而是「資訊收集(Information Gathering / Reconnaissance)」。收...
什麼是漏洞(Vulnerability)?Web漏洞通常源自於程式碼設計不當、未正確驗證使用者輸入或系統組態設定錯誤。當攻擊者利用這些瑕疵時,就可能導致資料...
在學習Web資安攻防與弱點測試時,我們需要一個安全、隔離且專為測試設計的本地環境,所以今天我們將使用 Docker來快速搭建經典的Web漏洞練習平台——DVWA...
什麼是Command Injection?Command Injection發生在Web應用程式需要呼叫底層作業系統(OS)指令,卻沒有對使用者輸入的資料進...
在體驗完Command Injection後,今天我們要深入Web資安最經典、危害也極大的漏洞:SQL Injection。SQL注入漏洞常年佔據OWASP T...
什麼是 XSS?XSS漏洞發生在Web應用程式接收使用者輸入的資料後,未經過適當的過濾或 HTML 轉義(Encoding),就直接將內容渲染回網頁上。這使得...
與反射型 XSS不同,Stored XSS 的惡意程式碼會被後端伺服器直接寫入資料庫或其他持久化儲存介面。當其他正常使用者或管理員造訪包含該資料的頁面時,伺服器...
在完成 Command Injection、SQL Injection 與 XSS 後,今天我們進入 Web 安全中另一個極具威脅的漏洞:Cross-Site...