在学习web安全的小白看过来,这本《白帽子讲web安全》强烈推荐,必读!(附PDF)

article/2025/8/20 9:34:42

Web是互联网的核心,是未来云计算和移动互联网的最佳载体,因此Web安全也是互联网公司安全业务中最重要的组成部分。

前排提醒:文末有pdf领取

下面来看看几种常见的web漏洞:

1.XSS跨站脚本攻击

XSS跨站脚本攻击,通常指黑客通过”HTML注入”篡改了网页,插入了恶意的脚本,从而在用户浏览网页时,控制用户浏览器的一种攻击。XSS根据效果的不同还分为:反射型XSS、存储型XSS、DOM Based XSS

2.CSRF跨站伪造请求攻击

CSRF的全名是Cross Site Request Forgery,翻译成中文就是跨站点请求伪造。也就是利用用户已登录的身份,以用户的名义发送恶意请求,完成非法操作。

3.点击劫持

点击劫持(Click Jacking)是一种视觉欺骗手段,攻击者使用一个透明不可见的iframe,覆盖到网站上,诱使用户进行操作,点击攻击者想要用户点击的位置。

4.SQL注入

SQL注入(SQL Injection),是最常见影响非常广泛的漏洞。攻击者把SQL命令插入到web表单的输入域或者页面请求的查询字符串,执行恶意的SQL命令,从而入侵数据库来执行未授意的任意查询。

5.文件上传攻击

文件上传漏洞是指用户上传了一个可执行的脚本文件,并通过此脚本文件获得了执行服务器端命令的能力。这种攻击方式是最直接有效的。

6.Session Fixation攻击

什么是Session Fixation呢?举个例子,如果A将汽车买个了B,但是A并没有把所有的车钥匙都交给B,自己私藏了一把。这时候如果B没有给车换锁的话,A仍然可能用私藏的钥匙使用汽车。这个没有换“锁”而导致的安全问题,就是Session Fixation问题。

以上就是如今最常见的几大web漏洞,那么,大公司是怎么做安全的呢?要选择怎样的方案,为什么要选择这个方案呢?这些疑问你都可以在《白帽子Web安全》这本书找到答案。

本书特点

● 豆瓣评分8.2

● 内容详实,深入浅出,为读者讲述新层面上的技术知识

● 大量举例,增加实用性,在动手中思考理解

● 作者是阿里巴巴安全架构师

目录详情如下:

第一篇 世界观安全
  第1章 我的安全世界观 2
  1.1 web安全简史 2
  1.1.1 中国黑客简史 2
  1.1.2 黑客技术的发展历程 3
  1.1.3 web安全的兴起 5
  1.2 黑帽子,白帽子 6
  1.3 返璞归真,揭秘安全的本质 7
  1.4 破除迷信,没有银弹 9
  1.5 安全三要素 10
  1.6 如何实施安全评估 11
  1.6.1 资产等级划分 12
  1.6.2 威胁分析 13
  1.6.3 风险分析 14
  1.6.4 设计安全方案 15
  1.7 白帽子兵法 16
  1.7.1 secure by default原则 16
  1.7.2 纵深防御原则 18
  1.7.3 数据与代码分离原则 19
  .1.7.4 不可预测性原则 21
  1.8 小结 22
  (附)谁来为漏洞买单? 23
  第二篇 客户端脚本安全
  第2章 浏览器安全 26
  2.1 同源策略 26
  2.2 浏览器沙箱 30
  2.3 恶意网址拦截 33
  2.4 高速发展的浏览器安全 36
  2.5 小结 39
  第3章 跨站脚本攻击(xss) 40
  3.1 xss简介 40
  3.2 xss攻击进阶 43
  3.2.1 初探xss payload 43
  3.2.2 强大的xss payload 46
  3.2.3 xss 攻击平台 62
  3.2.4 终极武器:xss worm 64
  3.2.5 调试javascript 73
  3.2.6 xss构造技巧 76
  3.2.7 变废为宝:mission impossible 82
  3.2.8 容易被忽视的角落:flash xss 85
  3.2.9 真的高枕无忧吗:javascript开发框架 87
  3.3 xss的防御 89
  3.3.1 四两拨千斤:httponly 89
  3.3.2 输入检查 93
  3.3.3 输出检查 95
  3.3.4 正确地防御xss 99
  3.3.5 处理富文本 102
  3.3.6 防御dom based xss 103
  3.3.7 换个角度看xss的风险 107
  3.4 小结 107
  第4章 跨站点请求伪造(csrf) 109
  4.1 csrf简介 109
  4.2 csrf进阶 111
  4.2.1 浏览器的cookie策略 111
  4.2.2 p3p头的副作用 113
  4.2.3 get? post? 116
  4.2.4 flash csrf 118
  4.2.5 csrf worm 119
  4.3 csrf的防御 120
  4.3.1 验证码 120
  4.3.2 referer check 120
  4.3.3 anti csrf token 121
  4.4 小结 124
  第5章 点击劫持(clickjacking) 125
  5.1 什么是点击劫持 125
  5.2 flash点击劫持 127
  5.3 图片覆盖攻击 129
  5.4 拖拽劫持与数据窃取 131
  5.5 clickjacking 3.0:触屏劫持 134
  5.6 防御clickjacking 136
  5.6.1 frame busting 136
  5.6.2 x-frame-options 137
  5.7 小结 138
  第6章 html 5 安全 139
  6.1 html 5新标签 139
  6.1.1 新标签的xss 139
  6.1.2 iframe的sandbox 140
  6.1.3 link types: noreferrer 141
  6.1.4 canvas的妙用 141
  6.2 其他安全问题 144
  6.2.1 cross-origin resource sharing 144
  6.2.2 postmessage——跨窗口传递消息 146
  6.2.3 web storage 147
  6.3 小结 150
  第三篇 服务器端应用安全
  第7章 注入攻击 152
  7.1 sql注入 152
  7.1.1 盲注(blind injection) 153
  7.1.2 timing attack 155
  7.2 数据库攻击技巧 157
  7.2.1 常见的攻击技巧 157
  7.2.2 命令执行 158
  7.2.3 攻击存储过程 164
  7.2.4 编码问题 165
  7.2.5 sql column truncation 167
  7.3 正确地防御sql注入 170
  7.3.1 使用预编译语句 171
  7.3.2 使用存储过程 172
  7.3.3 检查数据类型 172
  7.3.4 使用安全函数 172
  7.4 其他注入攻击 173
  7.4.1 xml注入 173
  7.4.2 代码注入 174
  7.4.3 crlf注入 176
  7.5 小结 179
  第8章 文件上传漏洞 180
  8.1 文件上传漏洞概述 180
  8.1.1 从fckeditor文件上传漏洞谈起 181
  8.1.2 绕过文件上传检查功能 182
  8.2 功能还是漏洞 183
  8.2.1 apache文件解析问题 184
  8.2.2 iis文件解析问题 185
  8.2.3 php cgi路径解析问题 187
  8.2.4 利用上传文件钓鱼 189
  8.3 设计安全的文件上传功能 190
  8.4 小结 191
  第9章 认证与会话管理 192
  9.1 who am i? 192
  9.2 密码的那些事儿 193
  9.3 多因素认证 195
  9.4 session与认证 196
  9.5 session fixation攻击 198
  9.6 session保持攻击 199
  9.7 单点登录(sso) 201
  9.8 小结 203
  第10章 访问控制 205
  10.1 what can i do? 205
  10.2 垂直权限管理 208
  10.3 水平权限管理 211
  10.4 oauth简介 213
  10.5 小结 219
  第11章 加密算法与随机数 220
  11.1 概述 220
  11.2 stream cipher attack 222
  11.2.1 reused key attack 222
  11.2.2 bit-flipping attack 228
  11.2.3 弱随机iv问题 230
  11.3 wep破解 232
  11.4 ecb模式的缺陷 236
  11.5 padding oracle attack 239
  11.6 密钥管理 251
  11.7 伪随机数问题 253
  11.7.1 弱伪随机数的麻烦 253
  11.7.2 时间真的随机吗 256
  11.7.3 破解伪随机数算法的种子 257
  11.7.4 使用安全的随机数 265
  11.8 小结 265
  (附)understanding md5 length extension attack 267
  第12章 web框架安全 280
  12.1 mvc框架安全 280
  12.2 模板引擎与xss防御 282
  12.3 web框架与csrf防御 285
  12.4 http headers管理 287
  12.5 数据持久层与sql注入 288
  12.6 还能想到什么 289
  12.7 web框架自身安全 289
  12.7.1 struts 2命令执行漏洞 290
  12.7.2 struts 2的问题补丁 291
  12.7.3 spring mvc命令执行漏洞 292
  12.7.4 django命令执行漏洞 293
  12.8 小结 294
  第13章 应用层拒绝服务攻击 295
  13.1 ddos简介 295
  13.2 应用层ddos 297
  13.2.1 cc攻击 297
  13.2.2 限制请求频率 298
  13.2.3 道高一尺,魔高一丈 300
  13.3 验证码的那些事儿 301
  13.4 防御应用层ddos 304
  13.5 资源耗尽攻击 306
  13.5.1 slowloris攻击 306
  13.5.2 http post dos 309
  13.5.3 server limit dos 310
  13.6 一个正则引发的血案:redos 311
  13.7 小结 315
  第14章 php安全 317
  14.1 文件包含漏洞 317
  14.1.1 本地文件包含 319
  14.1.2 远程文件包含 323
  14.1.3 本地文件包含的利用技巧 323
  14.2 变量覆盖漏洞 331
  14.2.1 全局变量覆盖 331
  14.2.2 extract()变量覆盖 334
  14.2.3 遍历初始化变量 334
  14.2.4 import_request_variables变量覆盖 335
  14.2.5 parse_str()变量覆盖 335
  14.3 代码执行漏洞 336
  14.3.1 “危险函数”执行代码 336
  14.3.2 “文件写入”执行代码 343
  14.3.3 其他执行代码方式 344
  14.4 定制安全的php环境 348
  14.5 小结 352
  第15章 web server配置安全 353
  15.1 apache安全 353
  15.2 nginx安全 354
  15.3 jboss远程命令执行 356
  15.4 tomcat远程命令执行 360
  15.5 http parameter pollution 363
  15.6 小结 364
  第四篇 互联网公司安全运营
  第16章 互联网业务安全 366
  16.1 产品需要什么样的安全 366
  16.1.1 互联网产品对安全的需求 367
  16.1.2 什么是好的安全方案 368
  16.2 业务逻辑安全 370
  16.2.1 永远改不掉的密码 370
  16.2.2 谁是大赢家 371
  16.2.3 瞒天过海 372
  16.2.4 关于密码取回流程 373
  16.3 账户是如何被盗的 374
  16.3.1 账户被盗的途径 374
  16.3.2 分析账户被盗的原因 376
  16.4 互联网的垃圾 377
  16.4.1 垃圾的危害 377
  16.4.2 垃圾处理 379
  16.5 关于网络钓鱼 380
  16.5.1 钓鱼网站简介 381
  16.5.2 邮件钓鱼 383
  16.5.3 钓鱼网站的防控 385
  16.5.4 网购流程钓鱼 388
  16.6 用户隐私保护 393
  16.6.1 互联网的用户隐私挑战 393
  16.6.2 如何保护用户隐私 394
  16.6.3 do-not-track 396
  16.7 小结 397
  (附)麻烦的终结者 398
  第17章 安全开发流程(sdl) 402
  17.1 sdl简介 402
  17.2 敏捷sdl 406
  17.3 sdl实战经验 407
  17.4 需求分析与设计阶段 409
  17.5 开发阶段 415
  17.5.1 提供安全的函数 415
  17.5.2 代码安全审计工具 417
  17.6 测试阶段 418
  17.7 小结 420
  第18章 安全运营 422
  18.1 把安全运营起来 422
  18.2 漏洞修补流程 423
  18.3 安全监控 424
  18.4 入侵检测 425
  18.5 紧急响应流程 428
  18.6 小结 430
  (附)谈谈互联网企业安全的发展方向 431

作者简介

吴翰清,国内知名安全组织Ph4nt0m的创始人,精通各种攻击与防御技术。2005年加入阿里巴巴(中国)有限公司,现任阿里巴巴安全架构师,先后完成阿里巴巴、淘宝、支付宝的安全评估与安全体系建设工作。主导了阿里巴巴的安全开发流程建设工作,在应用安全领域内有丰富的经验。负责全集团WEB安全工作以及云计算安全。

想要获取免费电子版pdf的点击:《白帽子讲WEB安全》


http://chatgpt.dhexx.cn/article/g1uUgj0b.shtml

相关文章

白帽子讲Web安全(纪念版)笔记

白帽子讲Web安全(纪念版) 只是笔记,详情请查阅吴翰清老师的《白帽子讲Web安全》 前言 安全工程师的核心竞争力不在于他能拥有多少个0day,掌握多少中安全技术,而是在于他对安全理解的深度,以及由此引申的看…

《白帽子讲Web安全》学习笔记

一、为何要了解Web安全 最近加入新公司后,公司的官网突然被Google标记为了不安全的诈骗网站,一时间我们信息技术部门成为了众矢之的,虽然老官网并不是我们开发的(因为开发老官网的前辈们全都跑路了)。我们花了很多时间…

笔记《白帽子讲Web安全》吴翰清

第一篇:世界观安全 第一章:我的安全世界观 一个网站的数据库,在没有任何保护的情况下,数据库服务端口是允许任何人随意连接的;在有了防火墙的保护后,通过ACL可以控制只允许信任来源的访问。这些措施在很大…

《白帽子讲web安全》我的安全世界观

文章目录 我的安全世界观前言安全工程师的核心竞争力白帽子的使命现状里程碑安全的本质安全三要素如何防范安全问题? 安全评估步骤资产等级划分互联网核心问题威胁分析(确定攻击面)风险分析设计安全方案 白帽子兵法一、Secure By Default 原则…

学习web安全,强烈推荐这本《白帽子讲web安全》!

Web是互联网的核心,是未来云计算和移动互联网的最佳载体,因此Web安全也是互联网公司安全业务中最重要的组成部分。 下面来看看几种常见的web漏洞: 1.XSS跨站脚本攻击 XSS跨站脚本攻击,通常指黑客通过”HTML注入”篡改了网页&am…

白帽子讲Web安全——世界观安全

一、web安全简史 1、不想拿“root”的黑客不是好黑客 2、在黑客的世界里,有的黑客,精通计算机技术,能自己挖掘漏洞,并编写exp;而有的黑客只懂得编译别人的代码,自己没有动手能力,这种黑客被称…

白帽子讲Web安全

第一篇:世界观安全 第一章:我的安全世界观 一个网站的数据库,在没有任何保护的情况下,数据库服务端口是允许任何人随意连接的;在有了防火墙的保护后,通过ACL可以控制只允许信任来源的访问。这些措施在很大…

白帽子讲web安全(精写含思维导图)

写在前面 重要的事多说几遍 本文对学习基础、面试、了解安全都有辅助的作用 觉得本文对您有帮助的朋友们,请您动动小手点赞、收藏加关注哦~ 觉得本文对您有帮助的朋友们,请您动动小手点赞、收藏加关注哦~ 觉得本文对您有帮助的朋友们,请您动…

无人驾驶综述:国外国内发展历程

一、国外 从上世纪20年代开始,欧美等国家就开始了无人驾驶技术的探索。从无线电遥控汽车,到运用计算机视觉技术辅助感知、规划和控制,再到军方、大学、汽车企业广泛合作研发多辆自动驾驶汽车原型,无人驾驶的发展经历了很多重要的时…

无人驾驶综述:等级划分

无人驾驶不可能一蹴而就,从实现不同程度的无人驾驶开始也能较快促进产业的发展。无人驾驶的智能程度就对应不同的无人驾驶等级。《SAE J3016推荐实践:道路机动车辆驾驶自动化系统相关术语的分类和定义》(下文简称为《SAE驾驶自动化分级》&…

无人驾驶算法总结

本人主要做自动驾驶功能软件算法开发,最近上海疫情比较严重,已经被被封了好几天了,突然想总结总结无人驾驶这块。我们今天先来说说算法类岗位,结合高级辅助驾驶三大系统,分为环境感知类算法、决策规划类算法、控制算法…

无人驾驶决策控制

近年来,随着人工智能和物联网技术的快速发展,无人驾驶汽车受到学术界、产业界极大关注,无人驾驶概念持续火热。从概念定义来看,智能驾驶汽车是一种自动化载体,能够部分或者全面代替驾驶员进行驾驶行为,无人…

无人驾驶技术综述

Self-Driving Car System 有四个组成部分: 1.Perception : other objects around the car. 2.Localization : GPS local landmarks IMU. 3.Decision : path, speed and other behaviour planing. 4.Control : Drive by wire steering wheel, throttle(油门), …

无人驾驶技术有什么优点,人工驾驶的优缺点英文

无人驾驶汽车的优点与缺点 从2009年起,自动驾驶汽车(即“无人驾驶汽车”)已经开始出现在人们的视野当中,10年过去,汽车行业几乎发生了翻天覆地的变化,在诸多智能配置和主动安全系统的协作下,许…

无人驾驶网约车营销分析

摘 要 在这个科技高速发展的时代,科技已经融入到生活的方方面面,随着当代人工智能,5G通讯等技术的提出与发展,无人驾驶汽车技术发展日渐成熟,科技的进步催生无人驾驶网约车这种新型出行服务模式的兴起。 专家指出无人…

无人驾驶技术架构—百度Apollo介绍

今天我们以百度Apollo为例,讲讲无人驾驶的技术架构。通过本文的学习,希望大家可以初步建立起了对百度Apollo的架构的认知。 一、Apollo架构 先来看一张百度Apollo技术框架图: 可以看到该架构分为四层,其中除了Cloud Service Pl…

无人驾驶关键技术

无人驾驶关键技术 1、前言 如果从谷歌无人车原型机开始算,无人驾驶概念从提出到逐步量产化,已经有11年了,中间经历过概念化、模式分级、技术路线图的百花齐放,核心零部件的量产化、无人驾驶平…

无人驾驶技术(交通标志识别)

国内开源数据集TT100K(安全标志数据集) TT100K数据集中提供了annotations。json标注文件,train文件夹里有3000多张图片,test文件夹中有3000多张图片。 无人驾驶技术一般分为自主式和网连化 **自主式:**通过搭载多种先进…

无人驾驶技术架构、方向及技能要求

目录 一 前言二 无人驾驶技术架构2.1 车辆认证平台2.2 开源硬件平台2.3 开源软件平台2.4 云端服务平台 三 无人驾驶软件技术方向四 无人驾驶软件技能要求 一 前言 之前研究过百度Apollo平台,个人认为其作为一个开源开放的智能驾驶平台很适合初学者学习&#xf…

无人驾驶技术

目录 1.什么是无人驾驶 2.无人驾驶技术的发展历史 3.无人驾驶技术给人类带来的福利 4.无人驾驶技术的潜在危害 5.无人驾驶技术未来的发展趋势 1.什么是无人驾驶 无人驾驶,又称自动驾驶或自动驾驶汽车,是指不需要人类驾驶员干预的汽车系统。它使用各种…