Fnay1/web-pentest-learning

GitHub: Fnay1/web-pentest-learning

一个系统化的 Web 渗透测试学习仓库,按主题整理笔记和实验,覆盖从基础到高级的 Web 漏洞攻防知识。

Stars: 0 | Forks: 0

# 🌐 Web 渗透测试 — 学习 Web 应用渗透测试的课程摘要、笔记和实验。随着学习的深入不断更新 — 从 HTTP 基础到高级利用技术。 ## 🗺️ 学习路线图 - [ ] **基础:** HTTP、cookie/session、同源策略、工具 (Burp, ffuf) - [ ] **OWASP Top 10** — 逐项解析 - [ ] **Injection:** SQLi (in-band / blind / time-based)、NoSQLi、命令注入 - [ ] **XSS:** 反射型 / 存储型 / DOM 型 - [ ] **Broken Access Control:** IDOR、权限提升 - [ ] **SSRF** 及其漏洞利用升级 - [ ] **文件攻击:** LFI / RFI / 路径遍历 / 文件上传 → RCE - [ ] **SSTI** (服务端模板注入) - [ ] **Auth:** JWT 攻击、身份验证绕过、session fixation - [ ] **API / GraphQL** 测试 ## 📁 目录结构 | 主题 | 文件夹 | |------|-------| | 基础 | [`00-basics/`](00-basics) | | SQL Injection | [`sqli/`](sqli) | | XSS | [`xss/`](xss) | | SSRF | [`ssrf/`](ssrf) | | LFI / RCE | [`lfi-rce/`](lfi-rce) | | JWT / Auth | [`auth-jwt/`](auth-jwt) | | 实验 | [`labs/`](labs) | ## 📚 学习资源 - [PortSwigger Web 安全学院](https://portswigger.net/web-security) - [OWASP 测试指南](https://owasp.org/www-project-web-security-testing-guide/) - [PayloadsAllTheThings](https://github.com/swisskyrepo/PayloadsAllTheThings) - [HackTricks](https://book.hacktricks.xyz/) _[@Fnay1](https://github.com/Fnay1) 个人主页的一部分 — “Web 渗透测试”板块。_
标签:CISA项目, Modbus, Web安全, 安全学习, 蓝队分析, 防御加固