pureacech/web-security-reviews
GitHub: pureacech/web-security-reviews
面向 Web 应用和 API 防御性安全审查的公开笔记库,提供方法论、检查清单和负责任披露模板。
Stars: 0 | Forks: 0
# Web Security Reviews
Web 应用安全审查工作的公开笔记。
本仓库包含我在审查小型开源 Web 应用和 API 时使用的**方法论**、**检查清单**和**披露模板**。其有意侧重于防御:根本原因、影响和修复验证 —— 而非漏洞利用工具包。
## 布局
```
checklists/ review checklists by surface
templates/ responsible disclosure & writeup templates
notes/ short public case notes (sanitized / educational)
```
## 审查工作流
1. **资产盘点** — 入口点、认证状态、信任边界、敏感 sink
2. **数据流** — 不可信输入 → 解析 → 授权 → sink
3. **影响** — 机密性 / 完整性 / 可用性,真实的攻击者模型
4. **报告** — CWE、受影响版本、复现边界、修复意图
5. **验证** — 补丁审查 + 维护者可运行的回归测试用例
## 主要关注的 CWE
| CWE | 主题 |
|-----|--------|
| CWE-89 | SQL 注入 / 不安全的查询构造 |
| CWE-79 | XSS / 缺少输出编码 |
| CWE-22 | 路径穿越 |
| CWE-200 | 敏感数据暴露(备份、调试、错误发布的文件) |
| CWE-639 | 授权绕过 / IDOR |
| CWE-918 | SSRF |
| CWE-78 | OS 命令注入 |
## 免责声明
这里的材料仅用于教育、防御性审查和负责任的披露实践。请勿使用它们访问您不拥有或未经授权测试的系统。
标签:CISA项目, Web安全, 安全方法论, 网络安全研究, 蓝队分析, 负责任披露, 防御加固, 防御性安全