iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

嘗試使用OWASP ZAP與DVWA探索常見 Web 漏洞 系列

身為一個正在學習資安的新手,想藉著這次鐵人賽實作記錄自己的學習過程。我會用 Docker 快速架設 DVWA 靶機,帶大家一起動手體驗 SQL Injection、XSS 等常見 Web 漏洞,並搭配 OWASP ZAP 自動化工具進行弱點掃描。後半段也會分享原始碼檢測與基礎防禦技巧。

參賽天數 18 天 | 共 18 篇文章 | 0 人訂閱 訂閱系列文 RSS系列文
DAY 11

Web資安觀念篇:常見 Web 漏洞總整理與防護金字塔

在連續實作了 Command Injection、SQL Injection、XSS(Reflected & Stored)以及 CSRF 後,我們已經...

2026-09-25 ‧ 由 markswang 分享
DAY 12

Web 資安觀念篇:15 個常見 Web 漏洞與防禦快問快答

在經過前面的總結以及實作後,今天整理了 15 個在 Web 開發與資安面試中最常被問到的經典問題。 Q1:什麼是SQL Injection?要如何根治?答:當後...

2026-09-26 ‧ 由 markswang 分享
DAY 13

DVWA 實作:File Inclusion原理與路徑穿越攻防

在完成檔案上傳漏洞後,今天我們接著學習常與上傳漏洞搭配的File Inclusion(檔案包含漏洞)。在許多模化開發的Web應用中,開發者常會用一個主頁面(如...

2026-09-27 ‧ 由 markswang 分享
DAY 14

DVWA 實作:Brute Force(暴力破解漏洞)原理與防禦機制

在前面的章節中,我們介紹了各種利用語法與邏輯漏洞的攻擊手法。今天我們要介紹一個看似最簡單原始、卻極為常見的攻擊管道——Brute Force(暴力破解攻擊)。...

2026-09-28 ‧ 由 markswang 分享
DAY 15

Web 資安觀念篇:圖形驗證碼(CAPTCHA)的演進與常見設計漏洞

在前面的實作中,我們看到了自動化腳本是如何暴力破解密碼或是撞庫。為了阻止這類攻擊,現代網站幾乎都會加入 CAPTCHA(圖形/行為驗證碼)機制。但有了驗證碼就真...

2026-09-29 ‧ 由 markswang 分享
DAY 16

DVWA 實作:DOM-based XSS(DOM 型跨站腳本)與前端安全防禦

在前面我們陸續學習了Reflected與Stored XSS。今天我們補齊 XSS 的最後一種經典型態:DOM-based XSS(DOM 型跨站腳本攻擊)。...

2026-09-30 ‧ 由 markswang 分享
DAY 17

DVWA 實作:JavaScript 前端邏輯漏洞與 Client-side 安全盲點

在前面的章節中,我們討論了許多後端處理不當導致的漏洞。今天我們要將視角轉向前端,探討許多開發者常犯的迷思:「在前端用 JavaScript 計算 Token 或...

2026-10-01 ‧ 由 markswang 分享
DAY 18

全系列 DVWA 實作通關總盤點:從漏洞原理到縱深防禦架構

經過了十多天的實作,從最基礎的暴力破解,一路挑戰了SQL注入、命令注入、跨站腳本(XSS 家族)、檔案上傳與前端JavaScript邏輯漏洞。今天作為DVWA實...

2026-10-02 ‧ 由 markswang 分享