RainmeoX/Web-Security-Learning

GitHub: RainmeoX/Web-Security-Learning

基于 Datawhale 课程的 Web 安全学习项目,从攻击与防守双视角整理常见 Web 漏洞演示脚本和应急响应工具。

Stars: 1 | Forks: 0

# Web Security Learning 网络安全学习项目,基于 Datawhale 网安课程,分 Web 安全(攻击视角)和应急响应(防守视角)两条线。 ## 内容 ### Web 安全方向(攻击视角) - HTTP 协议基础(Cookie / Session) - CSRF 攻击及防御 - XSS 攻击及防御(反射型 / 存储型) - SQL 注入、命令注入、路径穿越 - 文件上传漏洞(4 种校验 + 5 种绕过) - 代码审计发现文件上传漏洞 ### 应急响应方向(防守视角) - 应急响应基础(检测 / 分析 / 抑制 / 取证 / 清除 / 报告 六阶段) - 深度取证与云环境响应(内存取证 / 勒索软件) - 高级威胁狩猎与溯源(ATT&CK / 威胁情报 / EDR) - 自动化编排与 SOAR 平台 ## 我的工作 - 按课程实现各漏洞的演示 / 利用脚本(即靶场) - 写应急响应工具:SSH 暴力破解检测器、内存取证分析、ATT&CK 攻击链映射器、SOAR 剧本编排引擎 ## 运行方式 pip install flask requests cryptography volatility3 按仓库里的学习顺序逐课运行脚本,例如: cd Web安全/01-HTTP协议基础 && python app.py cd ../05-漏洞利用(SQL注入-命令注入-路径穿越) && python sql_injection.py ## 重点知识 | 漏洞类型 | 防御方法 | |---------|---------| | SQL 注入 | 参数化查询 / ORM | | XSS | 输出转义 / CSP | | CSRF | CSRF Token | | 文件上传 | 白名单 + 内容检测 | | 命令注入 | 避免拼接系统命令 | | 路径穿越 | 路径规范化 | ## 项目不足 - 以课程练习为主,未做横向扩展 - 部分脚本依赖特定环境,换机器可能要调 - 应急响应工具偏演示,未接真实日志源 ## 后续计划 - 在合法靶场(DVWA / WebGoat)做更多练习 - 把应急响应工具接上真实日志做端到端验证 ## Reflection 网安让我从"会用工具"变成"理解攻击链",反过来也更懂怎么防。攻击和防守是一体两面,写一遍利用脚本比看十遍文章都管用。 ## License MIT
标签:CISA项目, HTTP工具, Python, SQL查询, Web安全, 字符串匹配, 安全靶场, 库, 应急响应, 无后门, 网络安全, 蓝队分析, 逆向工具, 隐私保护