iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

嘗試使用OWASP ZAP與DVWA探索常見 Web 漏洞 系列

身為一個正在學習資安的新手,想藉著這次鐵人賽實作記錄自己的學習過程。我會用 Docker 快速架設 DVWA 靶機,帶大家一起動手體驗 SQL Injection、XSS 等常見 Web 漏洞,並搭配 OWASP ZAP 自動化工具進行弱點掃描。後半段也會分享原始碼檢測與基礎防禦技巧。

參賽天數 18 天 | 共 18 篇文章 | 0 人訂閱 訂閱系列文 RSS系列文
DAY 1

從 CIA 三要素到 OWASP Top 10 漏洞地圖

資訊安全的黃金三角:CIA Triad任何資安防護機制的設計,本質上都是為了維護 CIA 三要素:1.機密性:確保敏感資料(如密碼、信用卡號)僅能被授權使用者...

2026-09-15 ‧ 由 markswang 分享
DAY 2

HTTP 請求與回應運作機制

在進行任何Web資安測試前,必須先理解瀏覽器與伺服器之間的溝通語言那就是HTTP。所有的Web漏洞攻擊,本質上都是利用或篡改HTTP封包中的資料。 HTTP請...

2026-09-16 ‧ 由 markswang 分享
DAY 3

資安測試的第一步:資訊收集與偵查概念

在任何資安評估或弱點測試中,最關鍵的階段並不是直接發動攻擊,而是「資訊收集(Information Gathering / Reconnaissance)」。收...

2026-09-17 ‧ 由 markswang 分享
DAY 4

Web 漏洞地圖:OWASP Top 10 與常見攻擊類型導覽

什麼是漏洞(Vulnerability)?Web漏洞通常源自於程式碼設計不當、未正確驗證使用者輸入或系統組態設定錯誤。當攻擊者利用這些瑕疵時,就可能導致資料...

2026-09-18 ‧ 由 markswang 分享
DAY 5

環境建置:使用 Docker 5 分鐘快速部署 DVWA 靶機

在學習Web資安攻防與弱點測試時,我們需要一個安全、隔離且專為測試設計的本地環境,所以今天我們將使用 Docker來快速搭建經典的Web漏洞練習平台——DVWA...

2026-09-19 ‧ 由 markswang 分享
DAY 6

DVWA 實作:Command Injection(指令注入)原理與攻防

什麼是Command Injection?Command Injection發生在Web應用程式需要呼叫底層作業系統(OS)指令,卻沒有對使用者輸入的資料進...

2026-09-20 ‧ 由 markswang 分享
DAY 7

DVWA 實作:SQL Injection(SQL 注入)原理、探測與攻防

在體驗完Command Injection後,今天我們要深入Web資安最經典、危害也極大的漏洞:SQL Injection。SQL注入漏洞常年佔據OWASP T...

2026-09-21 ‧ 由 markswang 分享
DAY 8

DVWA 實作:Reflected XSS原理與攻防

什麼是 XSS?XSS漏洞發生在Web應用程式接收使用者輸入的資料後,未經過適當的過濾或 HTML 轉義(Encoding),就直接將內容渲染回網頁上。這使得...

2026-09-22 ‧ 由 markswang 分享
DAY 9

DVWA 實作:Stored XSS原理與攻防

與反射型 XSS不同,Stored XSS 的惡意程式碼會被後端伺服器直接寫入資料庫或其他持久化儲存介面。當其他正常使用者或管理員造訪包含該資料的頁面時,伺服器...

2026-09-23 ‧ 由 markswang 分享
DAY 10

DVWA 實作:CSRF(跨站請求偽造)原理與攻防

在完成 Command Injection、SQL Injection 與 XSS 後,今天我們進入 Web 安全中另一個極具威脅的漏洞:Cross-Site...

2026-09-24 ‧ 由 markswang 分享