Koki.

🛡️ 安全专区

信息安全应用技术专业的自留地:学习路线、实战靶场和好玩的密码学工具。所有内容都在合法合规的框架内——CTF 竞赛、授权靶场和自己搭的环境。

🎮 先玩个游戏:本站 CTF 迷你挑战(6 个 flag 等你找)→

📍 新手引导:从入门到入土

六步走,从零基础到能独立做安全研究。每步有明确的「学什么、练什么、怎么算过关」,跟着打卡即可。

学习进度0/6

0%

阶段 0 · 新手村

1 周

学什么

  • 搞清楚安全工程师到底做什么:攻防、研究、合规三条路
  • 背下三条红线:《网络安全法》、未授权测试=违法、白帽子思维
  • 玩一遍本站的 6 关 CTF 挑战,感受「找到隐藏信息」的乐趣

练什么

  • 完成[CTF 迷你挑战](/challenge)全部 6 关
  • 随便找一个网站,打开 F12 看看它的 HTML、请求和响应

🎯 过关标准本站挑战 6/6 通关,并能向别人解释「flag 是什么」

阶段 1 · 地基三件套

1-2 个月

学什么

  • 网络基础:TCP 三次握手、HTTP 请求/响应报文每个字段的含义
  • Linux:ls/cd/grep/chmod/nc 等 30 个常用命令,在虚拟机里装 Ubuntu
  • Python:变量、流程、函数、requests 库——安全圈第一语言

练什么

  • 用 nc 和同学互发消息;用 curl 请求一个网站并逐行解释响应头
  • 写一个 Python 脚本:批量下载一个网站的前 10 张图片

🎯 过关标准能不看笔记解释 HTTP 报文 + 独立写出可运行的小爬虫

阶段 2 · Web 安全入门

2-3 个月

学什么

  • OWASP Top 10 十类漏洞的原理(见下方速览卡片)
  • Burp Suite 抓包、改包、Repeater 重放
  • 靶场练习:DVWA(低→中难度全通)

练什么

  • 完成本站 SQL 注入与 XSS 两个动手实验
  • PortSwigger Academy 免费实验室,每周至少 10 个

🎯 过关标准独立完成 DVWA 全部低难度关卡,能讲清 SQLi 和 XSS 原理

阶段 3 · CTF 实战练兵

持续

学什么

  • 五大题型:Web / Reverse / Pwn / Crypto / Misc,从 Web 和 Misc 入手
  • 常用工具链:CyberChef、Wireshark、Ghidra 逐个上手
  • 看 Writeup:卡住的题看完题解必须复现一遍

练什么

  • picoCTF 新手题全刷,然后转 BUUCTF
  • 每周跟一场 CTFtime 上的比赛,目标:独立解出 3 题

🎯 过关标准在一场正式比赛中独立解出 3 题并有自己的 Writeup

阶段 4 · 选定主攻方向

3-6 个月

学什么

  • 四条主路选一:Web 安全 / 逆向工程 / 二进制漏洞 Pwn / 渗透测试
  • 选定方向后系统学习:Web→PortSwigger 全部课程;逆向→《加密与解密》
  • 跟着 CVE 公告复现 1-2 个真实历史漏洞(在本地环境)

练什么

  • 完成方向对应的「代表作」:一篇深度漏洞分析或一个自研工具
  • 参加国内 SRC(漏洞响应平台)的公益测试项目(合法授权)

🎯 过关标准产出第一个代表作:复现报告 / 自研工具 / 深度技术文章

阶段 5 · 入土(进阶研究)

长期

学什么

  • 漏洞挖掘方法论:代码审计、Fuzz 测试、协议分析
  • 安全开发:写出别人攻不破的代码(SDL 安全开发生命周期)
  • 红队视角:内网渗透、免杀、云安全——永远在授权框架内

练什么

  • 在开源项目里挖掘真实漏洞并负责任地提交
  • 申请 CVE 编号,或成为 SRC 平台核心白帽子

🎯 过关标准挖到第一个被官方确认的漏洞——正式「入土」

🗺️ 学习路线

  1. 1

    地基三件套

    1-2 个月

    网络基础(TCP/IP、HTTP 协议要能讲清楚三次握手)、Linux 常用命令、Python 脚本。没有这三样,后面的都是空中楼阁。

  2. 2

    Web 安全入门

    2-3 个月

    从 OWASP Top 10 开始:SQL 注入、XSS、CSRF、文件上传。跟着 PortSwigger Academy 的免费实验一个个做,配 Burp Suite 抓包练习。

  3. 3

    CTF 实战练兵

    持续

    picoCTF 入门,然后转到 BUUCTF 刷题。每周跟一场 CTFtime 上的比赛,先从 Web 和 Misc 题下手建立信心。

  4. 4

    选择主攻方向

    长期

    Web 安全 / 逆向工程 / 二进制漏洞(pwn) / 密码学(crypto) / 渗透测试,选一个深挖。安全领域不怕走得慢,就怕不深。

  5. 5

    红线永远在心

    终身

    只在 CTF 平台、授权靶场、自己搭的环境里练习。《网络安全法》是底线,技术是用来保护而不是破坏的。

🛡️ OWASP Top 10 漏洞速览

Web 安全最经典的十类漏洞:一句话原理 + 防护思路。全部配了对应的动手实验或学习平台。

1SQL 注入

用户输入被拼进 SQL 语句执行,可绕过登录、拖库。

🛡️ 防护参数化查询/预编译语句

2XSS 跨站脚本

用户输入被当作 HTML 渲染,可窃取 Cookie、钓鱼。

🛡️ 防护输出 HTML 实体编码 + CSP

3CSRF 跨站请求伪造

诱导受害者浏览器发送伪造请求,冒充其身份操作。

🛡️ 防护CSRF Token + SameSite Cookie

4SSRF 服务端请求伪造

诱导服务器发起恶意请求,探测内网、读取元数据。

🛡️ 防护请求地址白名单校验

5文件上传漏洞

上传点过滤不严,传马拿 shell。

🛡️ 防护白名单校验扩展名与 MIME + 重命名 + 隔离存储

6XXE 外部实体注入

解析 XML 时引入外部实体,读文件、打内网。

🛡️ 防护禁用外部实体解析

7不安全的反序列化

反序列化恶意对象触发代码执行。

🛡️ 防护校验来源 + 白名单类型 + 数字签名

8IDOR 越权访问

改个 id 参数就能看别人的数据。

🛡️ 防护服务端对象级权限校验

9命令注入

输入拼接进系统命令,可执行任意指令。

🛡️ 防护白名单参数 + 避免 shell 拼接

10弱认证与暴力破解

弱口令、无速率限制,被爆破/撞库。

🛡️ 防护强密码策略 + MFA + 登录限速

🧪 动手实验

💉 SQL 注入动手实验

这是一个「脆弱」的登录框:输入会被直接拼进 SQL 查询。点下面的 payload 按钮试试经典注入语句,观察查询怎么被改写。

经典 payload:

原理:程序把用户输入直接拼进 SQL 语句——引号提前闭合了字符串,剩下的内容被当成代码执行。修复方式:参数化查询/预编译语句,把输入当「数据」而不是「代码」。这也是所有 Web 安全漏洞的共同根源:信任了不该信任的输入。

💥 XSS 跨站脚本动手实验

这是一个「不设防」的留言板:你输入的内容会被原样渲染。试试在留言里塞一段 <script>。

试试这段 payload:

XSS 原理:页面把用户输入当作 HTML 渲染,<script> 就成了代码。修复:对输出做 HTML 实体编码(< 变成 &lt;),或用框架自带的转义。它常年位居 OWASP Top 10 前列,是「不要信任输入」的又一课。

🔧 密码学小工具

工具本身是中性技术,请在合法授权环境使用——CTF、靶场、自己的虚拟机。

凯撒密码

最古老的加密法:每个字母按偏移量移位

输入明文或密文…

Base64 编解码

CTF 里最常见的小关卡

输入文本或 Base64…

SHA-256 哈希

单向摘要,常用于完整性校验

输入任意文本…

🎯 实战平台

⚠️ 安全技能请只在授权环境使用:CTF 平台、靶场、你自己搭的虚拟机。未经授权对任何真实系统进行扫描或渗透都是违法的。做「白帽子」,别做「小黑子」。

📋 速查表

贴墙上的那种:Linux 命令、编码识别、工具用法,忘了就来看一眼。

Linux 命令速查

ls -la / cd / pwd看文件、切换目录、我在哪
grep -r "flag" .递归搜索文件内容(找 flag 神器)
find / -name "*.txt" 2>/dev/null按名字找文件
nc -l -p 4444 / nc host 4444监听/连接端口,聊天传文件
chmod +x file / chmod 755给文件执行权限
file / strings / binwalk识别文件类型 / 提取字符串 / 分析固件
ss -tlnp / ps aux看端口监听 / 看进程
history | grep curl翻历史命令(题里常见考点)

编码识别速查

以 = 结尾的字母数字串大概率 Base64
0x 开头 / 纯 0-9A-F十六进制
含 %20 %2F 这类URL 编码
由 . 和 - 组成摩斯电码
字母但读不懂,像差几位的英文凯撒密码(试 25 种偏移)或 ROT13
iodj~{ 这种看不出规律先猜凯撒/维吉尼亚,再用词频分析
png 头 89 50 4E 47 / zip 头 50 4B文件头(file 命令更省事)
QQ== 这种短 Base64解码后再看——可能套了多层编码

工具速查

curl -I URL只看响应头
nmap -sV -p 1-1000 host扫端口和服务版本(仅授权目标)
gobuster dir -u URL -w wordlist目录爆破
john --wordlist=rockyou.txt hash密码哈希破解
binwalk -e file / foremost file从文件里提取隐藏文件
zsteg image.png图片隐写检测(LSB 隐写)
CyberChef From Base64 → XOR → …编码解码流水线
浏览器 F12 → Network一切 Web 题的开始

🧰 工具包

koki.asia bootloader v1.0

0%

CLICK / ESC TO SKIP