全部试看小节
Web安全测试概述:介绍什么是Web安全,Web安全有哪些常见的漏洞,如何理解这些漏洞以及在实际的IT工作中,安全测试的流程是怎样的。
Web安全测试必备技能:让我们一起了解什么是网站,什么是HTTP协议,它是如何工作的,接下来在进入Web安全测试之前,我们首先学习如何搭建一套安全测试靶机,并安装需要使用的安全软件,以便在自己的机器上实践安全测试。...
绕过客户端安全处理:结合工具,实战讲解如何进行抓包、前端绕过操作,以及如 何进行防御。
操作验证机制漏洞:从互联网验证机制原理入手,结合互联网真实案例及靶机实战学习包括弱密码、暴力破解、忘记密码等常见的攻击手段及防御措施。
会话管理安全:戏说网站会话管理机制,通过会话令牌生成和传输两方面全面认识会话管理过程中的安全风险和防御措手段。
网站访问控制:以互联网真实越权为例,理解越权的攻击形式、影响范围、测试手段和修复方法。
注入问题的最优处理:注入是最危险的安全问题,它们通过注入数据到一个网络应用程序以期获得执行,或者是通过非预期的一个方式来执行恶意数据。它们数量庞大、攻击范围广,并且有时候防御措施很复杂,因此是最常见、成功率最高的网络攻击,如何发现和解决注入问题是Web安全的核心重点。...
跨站脚本攻击的解析及处理:跨站漏洞可以用来让访问有安全问题的页面的用户运行脚本代码,在这里你将学习如何从用户那里窃取会话令牌,伪造成他们访问网站。我们将学习这三种类型的跨站攻击方式(反射、存储和基于dom)。...
深入请求伪造漏洞问题:这里我们将学习名字很相似但攻击方式近乎相左的一对请求伪造“兄弟” —服务端请求伪造(SSRF)和跨站请求伪造(CSRF),我们将从他们的原理、危害、攻击手法和防御等多个方面深入剖析请求伪造相关的安全问题。...
其他常见安全漏洞:文件处理几乎无处不在,文件处理的能力本身没有问题,有问题的是文件上传或者下载后,服务器怎么处理、解释文件。如果服务器的处理逻辑做的不够安全,则会导致严重的后果。同样,逻辑漏洞是所有安全漏洞中最难发现的,也是所有审计工具都束手无策的。这一章节我们将带大家一起讨论这些常见安全漏洞的攻防...
剖析真实安全测试攻击手段:通过互联网真实案例,展示分析真正的安全攻击手法和社会工程学的应用方式。
全部试看小节
阿里系测试专家,带领团队从零建立多个大型项目安全测试,针对Web安全测试搭建了基于开源工具的安全测试架构,独立开发基于WebDriver的自动化测试平台,著有《LoadRunner性能测试巧匠训练营》。
如无法下载使用图片另存为
下载海报选课、学习遇到问题?
扫码添加指导老师 1V1 帮助你!
添加后老师会第一时间解决你的问题