从 access.log 的结构、常见攻击痕迹、过滤命令和证据保留开始,帮助初学者把 Web 日志变成可分析的安全线索。
从账户、SSH、防火墙、日志、权限、更新和服务最小化角度整理 Linux 加固清单,帮助初学者建立服务器安全基线。
理解 WAF 如何检测 Web 攻击,为什么会出现误报与漏报,以及安全人员如何从防御视角配置、调优和审计 WAF。
用初学者视角解读 OWASP Top 10(2021)十大 Web 应用安全风险,理解每一类问题的本质、常见场景和防御思路。
从弱口令风险和 hydra 命令入手,理解口令爆破的原理、常见目标、限速策略和防御手段,强调合法授权和测试边界。
介绍 Burp Suite 的核心模块、代理抓包、请求修改、重放测试和常见工作流,帮助初学者建立 Web 安全测试的基本操作框架。
从资产发现角度理解 nmap 与子域名枚举,掌握常见命令、判断方法和授权边界,帮助初学者把信息收集做成可复用的工作流。
理解文件上传漏洞、WebShell 和执行条件之间的关系,掌握上传点、解析差异、目录权限和防御清单。
解释 CSRF 与 SSRF 的原理、危害和防御思路,帮助初学者理解跨站请求伪造和服务端请求伪造在 Web 安全中的位置。
从脚本执行、上下文差异、存储型/反射型/DOM型 XSS 开始理解 XSS 原理,并总结输出编码、CSP、HttpOnly、SameSite 等防御方法。