pureacech/web-security-reviews

GitHub: pureacech/web-security-reviews

面向 Web 应用和 API 防御性安全审查的公开笔记库,提供方法论、检查清单和负责任披露模板。

Stars: 0 | Forks: 0

# Web Security Reviews Web 应用安全审查工作的公开笔记。 本仓库包含我在审查小型开源 Web 应用和 API 时使用的**方法论**、**检查清单**和**披露模板**。其有意侧重于防御:根本原因、影响和修复验证 —— 而非漏洞利用工具包。 ## 布局 ``` checklists/ review checklists by surface templates/ responsible disclosure & writeup templates notes/ short public case notes (sanitized / educational) ``` ## 审查工作流 1. **资产盘点** — 入口点、认证状态、信任边界、敏感 sink 2. **数据流** — 不可信输入 → 解析 → 授权 → sink 3. **影响** — 机密性 / 完整性 / 可用性,真实的攻击者模型 4. **报告** — CWE、受影响版本、复现边界、修复意图 5. **验证** — 补丁审查 + 维护者可运行的回归测试用例 ## 主要关注的 CWE | CWE | 主题 | |-----|--------| | CWE-89 | SQL 注入 / 不安全的查询构造 | | CWE-79 | XSS / 缺少输出编码 | | CWE-22 | 路径穿越 | | CWE-200 | 敏感数据暴露(备份、调试、错误发布的文件) | | CWE-639 | 授权绕过 / IDOR | | CWE-918 | SSRF | | CWE-78 | OS 命令注入 | ## 免责声明 这里的材料仅用于教育、防御性审查和负责任的披露实践。请勿使用它们访问您不拥有或未经授权测试的系统。
标签:CISA项目, Web安全, 安全方法论, 网络安全研究, 蓝队分析, 负责任披露, 防御加固, 防御性安全