十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

WebGoat 实战教程:4 个典型 Web 安全漏洞场景讲透

WebGoat 实战教程:4 个典型 Web 安全漏洞场景讲透 WebGoat 实战教程4 个典型 Web 安全漏洞场景讲透【免费下载链接】WebGoatWebGoat is a deliberately insecure application项目地址: https://gitcode.com/GitHub_Trending/we/WebGoat想练手 Web 安全却担心碰坏真实业务系统公司的测试环境审批流程长纯 CTF 平台又缺少贴近生产的上下文。这篇 WebGoat 实战教程围绕 OWASP 开源的 WebGoat 展开先花几分钟把它跑起来再用四个典型场景拆解漏洞的攻击面与修复思路最后附一张踩坑速查表方便随时回查。项目速览一个故意不安全的教学靶场WebGoat 是 OWASP 社区维护的一个故意不安全deliberately insecure即每个功能点都刻意保留已知缺陷、不做防护的 Web 应用定位是教学与演练不是生产系统。它的课程覆盖 SQL 注入、跨站脚本、令牌伪造、路径穿越等方向每个实验完成后系统会自动校验做对了立刻标记进度做错了可以反复尝试。对初学者来说它最大的价值在于攻击对象是为你摆好的你只需要专注手法本身。关键属性说明语言/框架JavaSpring Boot许可证GPL-2.0-or-laterJDK 要求Java 25默认端口WebGoat 8080WebWolf 9090运行方式Maven 源码、Docker 镜像、独立 Jar 包5 分钟跑通第一个实验本地运行只需一个 JDK 25 环境java -version可确认然后依次执行git clone https://gitcode.com/GitHub_Trending/we/WebGoat cd WebGoat ./mvnw clean install ./mvnw spring-boot:run启动完成后访问http://localhost:8080/WebGoat注册账号即可进入课程界面。Windows 下把两处./mvnw换成mvnw.cmd。应用默认只绑定本机地址这是它能放心跑在个人电脑上的原因如果你已有 Docker也可以用官方镜像直接启动跳过编译步骤。核心能力拆解从攻击者视角看四个场景SQL 注入怎么打、怎么防场景Users 实验要求你在不知道任何合法密码的情况下进入用户管理系统。 原理一句话SQL 注入SQL Injection把用户输入拼进 SQL 语句从而改变查询本意在缺少参数化时一个 OR 11就能改写判断逻辑。 你会学到什么课程按 introduction / advanced / mitigation 三段递进从基础注入、盲注与堆叠查询讲到用预编译语句和参数绑定做对抗。想对照理解实现代码在src/main/java/org/owasp/webgoat/lessons/sqlinjection/实验文案在同名的 resources 目录下。XSS 三种类型一次讲清场景跨站脚本实验提供留言板等可写页面目标是以其他用户的身份执行一段脚本。 原理一句话服务器把用户提交的内容原样存下并回显浏览器渲染时把其中的标签当作代码执行。 你会学到什么跨站脚本Cross-Site Scripting简称 XSS的反射型、存储型、DOM 型各对应独立子任务mitigation 部分则演示按上下文选择编码策略的效果。存储型 XSS 的判定逻辑可看src/main/java/org/owasp/webgoat/lessons/xss/stored/。JWT 为什么会被伪造场景JWT 实验里你扮演低权限用户任务是提权或篡改投票记录。 原理一句话JSON Web TokenJWT用头.载荷.签名三段结构保存身份信息的令牌一旦签名密钥太弱或校验逻辑宽松攻击者就能自造或篡改令牌。 你会学到什么先用 Decode 任务拆解令牌结构再沿刷新令牌滥用、头字段注入等路径构造攻击。下图展示了令牌的内部构成与流转方式。XXE一张 XML 上传页背后的文件泄露场景XXE 实验接收你上传的 XML 内容任务是让服务器读取本地任意文件。 原理一句话外部实体注入XML External Entity简称 XXE利用 XML 解析器默认处理DOCTYPE声明中的外部引用把file://指向的内容回吐到响应里。 你会学到什么从直接读文件到盲打外发数据的进阶练习以及关闭外部实体解析这类修复配置的含义。实现与提示文案位于src/main/resources/lessons/xxe/。工具联动与进阶路线最顺手的搭档是Burp Suite一款用于拦截和修改 HTTP 流量的代理工具。WebGoat 的 http proxies 课程本身就是完整的联动教程给浏览器配好指向 Burp 的代理、导入并信任其 CA 证书后WebGoat 的每个请求都会出现在代理历史里你可以逐条修改重发观察响应差异。两条进阶路线供参考一是通读课程源码所有实验都是标准的 Spring 控制器src/main/java/org/owasp/webgoat/lessons/下按漏洞类型分目录是理解漏洞在代码层长什么样的捷径二是把这里练熟之后去 CTF 平台验证手感遇到解析器、绕过技巧上的疑问再回来翻对应课程的文案与测试用例src/it/下每个课程都有集成测试里面藏着不少可用的攻击载荷。踩坑速查启动报错或编译失败原因JDK 版本不对本项目要求 Java 25低版本会在编译期直接失败。 解法用java -version确认版本必要时装一个 25 并切换JAVA_HOME。页面打开 404 或端口占用原因8080 已被其他进程占用或实际端口与预期不符。 解法查看启动日志中打印的真实地址需要换端口时通过启动参数传入新的端口值即可Jar 方式支持--webgoat.portxxxx。代理课程始终拦截不到请求原因浏览器没有走 Burp 代理或 Burp 的根证书未被系统信任。 解法按 http proxies 课程把浏览器代理指向 Burp 端口导入并信任证书并把 WebGoat 域名加入扫描范围Docker 方式运行时注意localhost在容器外需要按文档配置 hosts 映射。资源与参与方式官方文档与使用说明docs/课程源码入口src/main/java/org/owasp/webgoat/lessons/贡献指南含环境要求与社区入口CONTRIBUTING.mdWebGoat 把能不能攻击变成了敢不敢练习的问题剩下的就靠你自己动手去验证每一条结论。靶场的进度条不会说谎做完一个场景你对该漏洞的理解就深一层。【免费下载链接】WebGoatWebGoat is a deliberately insecure application项目地址: https://gitcode.com/GitHub_Trending/we/WebGoat创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表