Linux 系统加固清单

从账户、SSH、防火墙、日志、权限、更新和服务最小化角度整理 Linux 加固清单,帮助初学者建立服务器安全基线。

WAF 原理与绕过思路

理解 WAF 如何检测 Web 攻击,为什么会出现误报与漏报,以及安全人员如何从防御视角配置、调优和审计 WAF。

OWASP Top 10(2021)解读

用初学者视角解读 OWASP Top 10(2021)十大 Web 应用安全风险,理解每一类问题的本质、常见场景和防御思路。

Burp Suite 基础

介绍 Burp Suite 的核心模块、代理抓包、请求修改、重放测试和常见工作流,帮助初学者建立 Web 安全测试的基本操作框架。

信息收集:nmap 与子域名枚举

从资产发现角度理解 nmap 与子域名枚举,掌握常见命令、判断方法和授权边界,帮助初学者把信息收集做成可复用的工作流。

CSRF 与 SSRF 入门

解释 CSRF 与 SSRF 的原理、危害和防御思路,帮助初学者理解跨站请求伪造和服务端请求伪造在 Web 安全中的位置。

XSS 原理与防御

从脚本执行、上下文差异、存储型/反射型/DOM型 XSS 开始理解 XSS 原理,并总结输出编码、CSP、HttpOnly、SameSite 等防御方法。