dheeraj-jayaswal/From-Dev-To-Attacker

GitHub: dheeraj-jayaswal/From-Dev-To-Attacker

一本从开发者视角出发的 Web 与 API 应用安全实战笔记,系统性地剖析漏洞的成因、检测、利用及行业化业务影响。

Stars: 2 | Forks: 0

# 🛡️ 从开发者到攻击者 **一本探讨漏洞为何存在——而不仅仅是如何利用它们的实战笔记。** *基于 5 年以上在所得税、银行、零售、电商、货运物流和教育平台上的 Web App 与 API 渗透测试实战经验撰写—— 作者曾花数年时间编写那些如今正被攻击者瞄准的代码。* [![LinkedIn](https://img.shields.io/badge/LinkedIn-Dheeraj%20Kumar%20Jayaswal-0077B5?style=for-the-badge&logo=linkedin&logoColor=white)](https://linkedin.com/in/dheerajkumarjayaswal) [![GitHub](https://img.shields.io/badge/GitHub-dheeraj--jayaswal-181717?style=for-the-badge&logo=github&logoColor=white)](https://github.com/dheeraj-jayaswal) [![Location](https://img.shields.io/badge/Location-Pune%2C%20India-FF6B6B?style=for-the-badge&logo=googlemaps&logoColor=white)](https://github.com/dheeraj-jayaswal)
## 📌 这个仓库是什么? 大多数 AppSec 内容教你**如何**利用漏洞。这本笔记花了同样的篇幅探讨 **漏洞为何会产生**——因为我并不是以攻击者的身份开始我的职业生涯的。 在进入 offensive security 领域之前,我做了多年的全栈开发者(ASP.NET / SQL Server),这一背景正是这个仓库存在的前提:我写过那些容易被利用的 代码,所以我确切地知道是哪些捷径、进度压力和假设导致了这些问题。 我目前在 Infosys 担任 Technology Lead – Offensive Security,拥有 15 年以上的 IT 经验,其中 5 年多完全专注于 Web Application 与 API 渗透测试。这里的每一篇 文章都反映了在专业项目实战中看到的真实模式(已进行脱敏和匿名化处理—— 绝不包含任何可识别客户身份的细节)。 每个条目都遵循相同的结构: | 章节 | 你会看到什么 | |---|---| | 🔍 **这是什么** | 通俗易懂的解释——没有生涩的术语墙 | | 🌱 **为何存在** | 其背后的开发者/架构错误——即“开发者”视角 | | ⚔️ **如何发现** | 信息收集和检测方法,真实的工具命令 | | 💥 **如何利用** | 逐步利用过程,PoC 级别的细节——即“攻击者”视角 | | 🌍 **实际危害在哪** | 真实的业务影响,按行业划分 | | 📋 **如何报告** | 严重性评估理由、业务视角描述、修复指南 | ## 🏢 为什么领域视角很重要 同一类漏洞在不同地方的影响程度并不相同。在测试了**所得税平台、银行系统、 零售与电商店面、货运物流平台以及教育门户**之后,我发现完全相同的 bug 在 一个行业可能被无视,而在另一个行业却会引发合规事件。每篇文章中的 **“实际危害在哪”**章节正是为了承载这种背景而存在的——以通用的方式,且 不包含任何真实的客户数据——这样严重性的评估依据就能反映真实的业务风险, 而不仅仅是一个孤立的 CVSS 分数。 ## 🗂️ 分类 本笔记目前涵盖了企业 Web App 与 API 渗透测试的方方面面——包含 11 个分类下的 67 个条目。未来将继续在这些分类下添加新的条目。 - **🔍 信息收集与指纹识别** — 子域名枚举、DNS 区域传送、通配符检测、子域名接管、悬空 CNAME、反向 DNS、ASN/IP 范围映射、证书透明度、JS endpoint 提取、Wayback Machine 抓取、目录/文件暴力破解、隐藏参数发现、API endpoint 发现、robots.txt/sitemap 泄露、Shodan/Censys 暴露的服务、服务器 banner 与框架版本披露、后台管理面板发现、Cloudflare 源站 IP 泄露 - **🛡️ 访问控制** — IDOR、BOLA、权限提升、批量赋值 - **🔑 身份认证与会话** — JWT 攻击、身份验证绕过、MFA 绕过、密码重置缺陷、暴力破解、用户名枚举(响应与时间)、账户锁定绕过 - **🗃️ 敏感数据暴露** — pastebin/gist 泄露、备份文件发现、source map 暴露、GitHub dorking 查找 API keys、git 历史记录中的硬编码凭证、暴露的 S3 存储桶 - **🔗 供应链安全** — 依赖混淆(npm/PyPI 命名空间抢占) - **⚙️ 安全配置错误** — 生产环境中的 debug 模式、错误堆栈跟踪、phpinfo/debug endpoint、安全标头分析 - **💉 注入** — SQL 注入、NoSQL 注入、OS 命令注入、SSTI、XSS、CSV/公式注入 - **🌐 API 安全** — BOLA、批量赋值、过度数据暴露、缺乏速率限制、GraphQL 安全、BFLA - **☁️ 云与基础设施** — 针对 Cloud metadata 的 SSRF、IAM 权限提升、暴露的 Docker/Kubernetes API、CI/CD 密钥暴露、Terraform state 暴露 - **📁 文件上传与路径遍历** — 无限制文件上传、路径遍历/LFI、ZIP Slip、远程文件包含 - **💼 业务逻辑** — 竞态条件、价格篡改、流程步骤绕过、优惠券/折扣滥用、负数数量/金额篡改 ## 📖 如何使用本笔记 **刚接触 AppSec?** 从信息收集与指纹识别开始——每一条目在给出命令之前,都会从基本原理讲起。 **经验丰富的测试人员或顾问?** 直接跳转到任何主题。领域影响部分和报告指南旨在方便您将其调整应用到面向客户的报告中。 **为了保护自己代码而阅读本文的开发者?** 每个条目中的“为何存在”章节就是专门为您编写的——它指出了实际的编码/架构错误,而不仅仅是攻击本身。 ## 👤 关于我 - **姓名** — Dheeraj Kumar Jayaswal - **角色** — Technology Lead – Offensive Security, Infosys Limited - **专注领域** — Web Application 与 API 渗透测试 - **经验** — 15 年以上 IT 经验 · 5 年以上 Offensive Security 经验 - **优势** — 前全栈开发者(ASP.NET / SQL Server)——像开发者一样思考,像黑客一样攻击 - **测试过的领域** — 所得税 · 银行 · 零售 · 电商 · 货运物流 · 教育 - **认证** — CEH (2021) · AWS Certified Solutions Architect – Associate · AWS Certified Cloud Practitioner · 正在考取 OSCP 与 IIT Kanpur Executive Cert in Cyber Security ## 📂 本系列中的其他仓库 | 仓库 | 内容 | |---|---| | [AppSec-From-The-Trenches](https://github.com/dheeraj-jayaswal/AppSec-From-The-Trenches) | 核心的企业 Web App 与 API 漏洞知识库——涵盖 OWASP Top 10、访问控制、注入等全面分析 | | [API-From-The-Trenches](https://github.com/dheeraj-jayaswal/API-From-The-Trenches) | 专门的 API 安全系列——BOLA、JWT 攻击、GraphQL、批量赋值、OWASP API Top 10 覆盖 | | [DarkWeb-From-The-Trenches](https://github.com/dheeraj-jayaswal/DarkWeb-From-The-Trenches) | 威胁情报与暗网 OSINT 方法论——凭证泄露监控、勒索软件追踪、项目前期 TI | | [Notes-From-The-Trenches](https://github.com/dheeraj-jayaswal/Notes-From-The-Trenches) | 从真实渗透测试中收集的实战网络安全笔记和学习心得 | | [Bug-Bounty-Hunting-Companion](https://github.com/dheeraj-jayaswal/Bug-Bounty-Hunting-Companion) | 个人 Bug Bounty 方法论、从信息收集到报告的检查清单以及测试手册 | | [VDP-Dorks](https://github.com/dheeraj-jayaswal/VDP-Dorks) | 为授权的漏洞披露计划 (VDP) 信息收集精选的 Google Dorks | | [.pcap-Arsenal](https://github.com/dheeraj-jayaswal/.pcap-Arsenal) | 按协议整理的网络数据包捕获,用于 Web/API/网络层分析与学习 | **From-Dev-To-Attacker**(本仓库)是最新的补充——它是该系列其余部分的“为何被攻破”的配套读物。 ## 📄 许可证 [![License](https://img.shields.io/badge/license-CC%20BY%204.0-blue)](LICENSE.md) [![Last Commit](https://img.shields.io/github/last-commit/dheeraj-jayaswal/From-Dev-To-Attacker)](https://github.com/dheeraj-jayaswal/From-Dev-To-Attacker/commits/main) ## 🤝 交流 [LinkedIn](https://linkedin.com/in/dheerajkumarjayaswal) — 欢迎咨询、合作和安全讨论。
*每个漏洞都有两个故事:它是如何被编写的,以及它是如何被攻破的。* *本笔记讲述了这两者。* **#FromDevToAttacker · #AppSec · #PenTest · #WebSecurity · #APISecurity · #OffensiveSecurity**
标签:Web安全, 技术博客, 漏洞分析, 蓝队分析, 路径探测, 防御加固