RainmeoX/Web-Security-Learning
GitHub: RainmeoX/Web-Security-Learning
基于 Datawhale 课程的 Web 安全学习项目,从攻击与防守双视角整理常见 Web 漏洞演示脚本和应急响应工具。
Stars: 1 | Forks: 0
# Web Security Learning
网络安全学习项目,基于 Datawhale 网安课程,分 Web 安全(攻击视角)和应急响应(防守视角)两条线。
## 内容
### Web 安全方向(攻击视角)
- HTTP 协议基础(Cookie / Session)
- CSRF 攻击及防御
- XSS 攻击及防御(反射型 / 存储型)
- SQL 注入、命令注入、路径穿越
- 文件上传漏洞(4 种校验 + 5 种绕过)
- 代码审计发现文件上传漏洞
### 应急响应方向(防守视角)
- 应急响应基础(检测 / 分析 / 抑制 / 取证 / 清除 / 报告 六阶段)
- 深度取证与云环境响应(内存取证 / 勒索软件)
- 高级威胁狩猎与溯源(ATT&CK / 威胁情报 / EDR)
- 自动化编排与 SOAR 平台
## 我的工作
- 按课程实现各漏洞的演示 / 利用脚本(即靶场)
- 写应急响应工具:SSH 暴力破解检测器、内存取证分析、ATT&CK 攻击链映射器、SOAR 剧本编排引擎
## 运行方式
pip install flask requests cryptography volatility3
按仓库里的学习顺序逐课运行脚本,例如:
cd Web安全/01-HTTP协议基础 && python app.py
cd ../05-漏洞利用(SQL注入-命令注入-路径穿越) && python sql_injection.py
## 重点知识
| 漏洞类型 | 防御方法 |
|---------|---------|
| SQL 注入 | 参数化查询 / ORM |
| XSS | 输出转义 / CSP |
| CSRF | CSRF Token |
| 文件上传 | 白名单 + 内容检测 |
| 命令注入 | 避免拼接系统命令 |
| 路径穿越 | 路径规范化 |
## 项目不足
- 以课程练习为主,未做横向扩展
- 部分脚本依赖特定环境,换机器可能要调
- 应急响应工具偏演示,未接真实日志源
## 后续计划
- 在合法靶场(DVWA / WebGoat)做更多练习
- 把应急响应工具接上真实日志做端到端验证
## Reflection
网安让我从"会用工具"变成"理解攻击链",反过来也更懂怎么防。攻击和防守是一体两面,写一遍利用脚本比看十遍文章都管用。
## License
MIT
标签:CISA项目, HTTP工具, Python, SQL查询, Web安全, 字符串匹配, 安全靶场, 库, 应急响应, 无后门, 网络安全, 蓝队分析, 逆向工具, 隐私保护