Skip to content

Latest commit

 

History

History
28 lines (23 loc) · 2.83 KB

File metadata and controls

28 lines (23 loc) · 2.83 KB

Web Security Topics

本页索引仓库中已经整理成文的技术主题与案例。

机制笔记

方向 主题 笔记或案例
HTTP 与侦察 Host、SNI、hosts、状态码/长度差异、soft 404、ffuf 二级枚举 Host、hosts 与 ffuf
浏览器安全 Origin/Site、XSS、CSP、CORS、CSRF、XS-Leaks、Service Worker、Admin Bot 浏览器安全模型
信息泄露 前端注释、.git 对象与历史、日志、调试信息、默认/遗留凭据 Web/API 原理、夜班审计台
身份与授权 JWT、OAuth/OIDC、Cookie 签名、密码重置、代理头、BOLA/IDOR 身份认证、JWT 与 OAuth
API 与业务逻辑 对象授权、批量赋值、状态机、竞争条件、GraphQL、WebSocket 现代 API、业务逻辑与竞争条件
解析差异 HTTP 消息边界、URL 规范化、重复参数、序列化与缓存键 解析器、序列化与协议差异
文件与路径 上传、下载器、目录穿越、任意路径写入、符号链接、换行/通配符注入 JSON Beautifier
注入与解释器 OS 命令注入、SSTI、SQLi 基础、pickle、PHAR、JNDI、XXE/XSLT、原型污染 解释器边界
PHP 特性 数组参数、弱比较/魔术哈希、伪协议、.htaccess、反序列化 消失的密钥
Java/Node/Python Fastjson/原生反序列化、Flask 会话、Node 原型链和服务端数据流 Fastjson Lab
源码与二进制审计 Source-to-Sink、Guard、回归测试、Go runtime 元数据和自定义协议 源码审计闭环、Go 二进制逆向
漏洞组合 Web 入口到服务账户、消息/文件消费者、高权限任务和本地提权 AuditForge、Web/API 原理
Agent Web 安全 Prompt Injection、工具调用、确定性授权、间接注入和审批复用 Agent 与工具调用安全

内容组织

  • fundamentals/ 保存可跨案例复用的机制。
  • case-studies/ 保存题目或靶场上下文、证据、失败条件和修复分析。
  • research/ 保存可以形成实验变量与评价指标的研究问题。
  • 同一主题只保留一个主笔记,案例通过链接提供证据。