Fnay1/web-pentest-learning
GitHub: Fnay1/web-pentest-learning
一个系统化的 Web 渗透测试学习仓库,按主题整理笔记和实验,覆盖从基础到高级的 Web 漏洞攻防知识。
Stars: 0 | Forks: 0
# 🌐 Web 渗透测试 — 学习
Web 应用渗透测试的课程摘要、笔记和实验。随着学习的深入不断更新 — 从 HTTP 基础到高级利用技术。
## 🗺️ 学习路线图
- [ ] **基础:** HTTP、cookie/session、同源策略、工具 (Burp, ffuf)
- [ ] **OWASP Top 10** — 逐项解析
- [ ] **Injection:** SQLi (in-band / blind / time-based)、NoSQLi、命令注入
- [ ] **XSS:** 反射型 / 存储型 / DOM 型
- [ ] **Broken Access Control:** IDOR、权限提升
- [ ] **SSRF** 及其漏洞利用升级
- [ ] **文件攻击:** LFI / RFI / 路径遍历 / 文件上传 → RCE
- [ ] **SSTI** (服务端模板注入)
- [ ] **Auth:** JWT 攻击、身份验证绕过、session fixation
- [ ] **API / GraphQL** 测试
## 📁 目录结构
| 主题 | 文件夹 |
|------|-------|
| 基础 | [`00-basics/`](00-basics) |
| SQL Injection | [`sqli/`](sqli) |
| XSS | [`xss/`](xss) |
| SSRF | [`ssrf/`](ssrf) |
| LFI / RCE | [`lfi-rce/`](lfi-rce) |
| JWT / Auth | [`auth-jwt/`](auth-jwt) |
| 实验 | [`labs/`](labs) |
## 📚 学习资源
- [PortSwigger Web 安全学院](https://portswigger.net/web-security)
- [OWASP 测试指南](https://owasp.org/www-project-web-security-testing-guide/)
- [PayloadsAllTheThings](https://github.com/swisskyrepo/PayloadsAllTheThings)
- [HackTricks](https://book.hacktricks.xyz/)
_[@Fnay1](https://github.com/Fnay1) 个人主页的一部分 — “Web 渗透测试”板块。_
标签:CISA项目, Modbus, Web安全, 安全学习, 蓝队分析, 防御加固