阶段 0 · 新手村
⏱ 1 周学什么
- ▸搞清楚安全工程师到底做什么:攻防、研究、合规三条路
- ▸背下三条红线:《网络安全法》、未授权测试=违法、白帽子思维
- ▸玩一遍本站的 6 关 CTF 挑战,感受「找到隐藏信息」的乐趣
练什么
- ▸完成[CTF 迷你挑战](/challenge)全部 6 关
- ▸随便找一个网站,打开 F12 看看它的 HTML、请求和响应
🎯 过关标准:本站挑战 6/6 通关,并能向别人解释「flag 是什么」
信息安全应用技术专业的自留地:学习路线、实战靶场和好玩的密码学工具。所有内容都在合法合规的框架内——CTF 竞赛、授权靶场和自己搭的环境。
🎮 先玩个游戏:本站 CTF 迷你挑战(6 个 flag 等你找)→六步走,从零基础到能独立做安全研究。每步有明确的「学什么、练什么、怎么算过关」,跟着打卡即可。
学习进度:0/6
0%
学什么
练什么
🎯 过关标准:本站挑战 6/6 通关,并能向别人解释「flag 是什么」
学什么
练什么
🎯 过关标准:能不看笔记解释 HTTP 报文 + 独立写出可运行的小爬虫
学什么
练什么
🎯 过关标准:独立完成 DVWA 全部低难度关卡,能讲清 SQLi 和 XSS 原理
学什么
练什么
🎯 过关标准:在一场正式比赛中独立解出 3 题并有自己的 Writeup
学什么
练什么
🎯 过关标准:产出第一个代表作:复现报告 / 自研工具 / 深度技术文章
学什么
练什么
🎯 过关标准:挖到第一个被官方确认的漏洞——正式「入土」
网络基础(TCP/IP、HTTP 协议要能讲清楚三次握手)、Linux 常用命令、Python 脚本。没有这三样,后面的都是空中楼阁。
从 OWASP Top 10 开始:SQL 注入、XSS、CSRF、文件上传。跟着 PortSwigger Academy 的免费实验一个个做,配 Burp Suite 抓包练习。
picoCTF 入门,然后转到 BUUCTF 刷题。每周跟一场 CTFtime 上的比赛,先从 Web 和 Misc 题下手建立信心。
Web 安全 / 逆向工程 / 二进制漏洞(pwn) / 密码学(crypto) / 渗透测试,选一个深挖。安全领域不怕走得慢,就怕不深。
只在 CTF 平台、授权靶场、自己搭的环境里练习。《网络安全法》是底线,技术是用来保护而不是破坏的。
Web 安全最经典的十类漏洞:一句话原理 + 防护思路。全部配了对应的动手实验或学习平台。
用户输入被拼进 SQL 语句执行,可绕过登录、拖库。
🛡️ 防护:参数化查询/预编译语句
用户输入被当作 HTML 渲染,可窃取 Cookie、钓鱼。
🛡️ 防护:输出 HTML 实体编码 + CSP
诱导受害者浏览器发送伪造请求,冒充其身份操作。
🛡️ 防护:CSRF Token + SameSite Cookie
诱导服务器发起恶意请求,探测内网、读取元数据。
🛡️ 防护:请求地址白名单校验
上传点过滤不严,传马拿 shell。
🛡️ 防护:白名单校验扩展名与 MIME + 重命名 + 隔离存储
解析 XML 时引入外部实体,读文件、打内网。
🛡️ 防护:禁用外部实体解析
反序列化恶意对象触发代码执行。
🛡️ 防护:校验来源 + 白名单类型 + 数字签名
改个 id 参数就能看别人的数据。
🛡️ 防护:服务端对象级权限校验
输入拼接进系统命令,可执行任意指令。
🛡️ 防护:白名单参数 + 避免 shell 拼接
弱口令、无速率限制,被爆破/撞库。
🛡️ 防护:强密码策略 + MFA + 登录限速
这是一个「脆弱」的登录框:输入会被直接拼进 SQL 查询。点下面的 payload 按钮试试经典注入语句,观察查询怎么被改写。
经典 payload:
原理:程序把用户输入直接拼进 SQL 语句——引号提前闭合了字符串,剩下的内容被当成代码执行。修复方式:参数化查询/预编译语句,把输入当「数据」而不是「代码」。这也是所有 Web 安全漏洞的共同根源:信任了不该信任的输入。
这是一个「不设防」的留言板:你输入的内容会被原样渲染。试试在留言里塞一段 <script>。
试试这段 payload:
XSS 原理:页面把用户输入当作 HTML 渲染,<script> 就成了代码。修复:对输出做 HTML 实体编码(< 变成 <),或用框架自带的转义。它常年位居 OWASP Top 10 前列,是「不要信任输入」的又一课。
工具本身是中性技术,请在合法授权环境使用——CTF、靶场、自己的虚拟机。
最古老的加密法:每个字母按偏移量移位
CTF 里最常见的小关卡
单向摘要,常用于完整性校验
卡内基梅隆大学办的入门 CTF,题目从易到难,零基础友好。
国内最活跃的 CTF 刷题平台,题目全、题解多。
CTF 百科全书:Web、逆向、pwn、密码学各个方向的知识库。
Burp Suite 官方出的免费 Web 安全实战课,业界口碑第一。
互动式攻防学习平台,浏览器里就能开靶机,闯关式学习。
全球 CTF 赛事日历,找比赛、看题解、追排行榜。
⚠️ 安全技能请只在授权环境使用:CTF 平台、靶场、你自己搭的虚拟机。未经授权对任何真实系统进行扫描或渗透都是违法的。做「白帽子」,别做「小黑子」。
贴墙上的那种:Linux 命令、编码识别、工具用法,忘了就来看一眼。
Linux 命令速查
| ls -la / cd / pwd | 看文件、切换目录、我在哪 |
| grep -r "flag" . | 递归搜索文件内容(找 flag 神器) |
| find / -name "*.txt" 2>/dev/null | 按名字找文件 |
| nc -l -p 4444 / nc host 4444 | 监听/连接端口,聊天传文件 |
| chmod +x file / chmod 755 | 给文件执行权限 |
| file / strings / binwalk | 识别文件类型 / 提取字符串 / 分析固件 |
| ss -tlnp / ps aux | 看端口监听 / 看进程 |
| history | grep curl | 翻历史命令(题里常见考点) |
编码识别速查
| 以 = 结尾的字母数字串 | 大概率 Base64 |
| 0x 开头 / 纯 0-9A-F | 十六进制 |
| 含 %20 %2F 这类 | URL 编码 |
| 由 . 和 - 组成 | 摩斯电码 |
| 字母但读不懂,像差几位的英文 | 凯撒密码(试 25 种偏移)或 ROT13 |
| iodj~{ 这种看不出规律 | 先猜凯撒/维吉尼亚,再用词频分析 |
| png 头 89 50 4E 47 / zip 头 50 4B | 文件头(file 命令更省事) |
| QQ== 这种短 Base64 | 解码后再看——可能套了多层编码 |
工具速查
| curl -I URL | 只看响应头 |
| nmap -sV -p 1-1000 host | 扫端口和服务版本(仅授权目标) |
| gobuster dir -u URL -w wordlist | 目录爆破 |
| john --wordlist=rockyou.txt hash | 密码哈希破解 |
| binwalk -e file / foremost file | 从文件里提取隐藏文件 |
| zsteg image.png | 图片隐写检测(LSB 隐写) |
| CyberChef From Base64 → XOR → … | 编码解码流水线 |
| 浏览器 F12 → Network | 一切 Web 题的开始 |
Web 渗透测试的事实标准:抓包、改包、重放、扫描器一应俱全。社区版免费。
GCHQ 出品的「网络瑞士军刀」:Base64、凯撒、进制转换,几百种操作随意组合。
最流行的流量分析工具,抓包看协议细节,Misc 题和网络排查必备。
端口扫描与主机发现的标准工具,网络侦察第一步。
预装数百种安全工具的渗透测试发行版,建议装在虚拟机里玩。
NSA 开源的逆向工程套件,反汇编和反编译的神器,逆向题入门必装。
经典密码破解工具,用于 CTF 密码学题和密码强度教育。
漏洞利用框架,渗透测试流程自动化——仅限授权环境使用。
koki.asia bootloader v1.0
CLICK / ESC TO SKIP