ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

WebGoat 入门教程:OWASP 官方漏洞靶场,5 分钟搭好 Web 安全练手环境

WebGoat 入门教程:OWASP 官方漏洞靶场,5 分钟搭好 Web 安全练手环境 WebGoat 入门教程OWASP 官方漏洞靶场5 分钟搭好 Web 安全练手环境【免费下载链接】WebGoatWebGoat is a deliberately insecure application项目地址: https://gitcode.com/GitHub_Trending/we/WebGoat想练手 SQL 注入、XSS却不敢也不该去碰真实网站没有靶场练习就停在纸面。WebGoat 是 OWASP 官方维护的一个故意不安全的 Web 应用它把所有经典 Web 漏洞真实地长在代码里等你亲手去攻破。这篇 WebGoat 入门教程带你从零搭环境、过课程、读源码。一、项目名片OWASP 出品的 Web 安全课堂一句话WebGoat 是OWASP 组织维护的教学用漏洞应用面向想系统学 Web 安全的开发者和安全爱好者你只需要一个浏览器。真·漏洞环境不是 PPT 演示每个漏洞都是可执行的活代码攻破与否由程序实时判定课程化闯关按 OWASP Top 10 分章从入门到盲注逐级递进每关都有 Hint 提示双应用陪练附带 WebWolf 站点专门用来演示 CSRF、会话劫持这类需要第二方配合的攻击免费开源源码全公开卡住的题目可以直接翻代码找答案二、快速上手两种启动 WebGoat 的方法环境要求很简单有 Docker 的话什么都不用装想从源码跑需要Java 25和 Git。方式一推荐新手一条命令拉官方镜像Docker 会自动帮你下镜像并启动8080 端口留给 WebGoat 主站、9090 留给 WebWolfdocker run -it -p 127.0.0.1:8080:8080 -p 127.0.0.1:9090:9090 webgoat/webgoat方式二从源码编译启动mvnw是 Maven 的官方包装脚本会自动下载所需依赖spring-boot:run表示以开发模式运行整个 Spring Boot 应用git clone https://link.gitcode.com/i/067285d5235942926135c5a385d0136b cd WebGoat ./mvnw spring-boot:run跑起来后浏览器打开http://localhost:8080/WebGoat先注册一个账号登录你就会看到左侧按分类 → 课程 → 题目排好的闯关菜单进度会实时记录在你的账号里。三、核心能力拆解WebGoat 五大漏洞模块能练什么课程源码都在 src/main/resources/lessons/ 下每个目录对应一门课。挑最有价值的五块说1. SQL 注入从手工拼串到处方名盲注能做什么从输入框直接拼接 SQL的基础题入手一路打到需要逐字符猜解的盲注再对照参数化查询、输入校验两种修法。怎么用在 sqlinjection 课程里按课号顺序做卡住就点 Hint。解决什么问题把我知道有 SQL 注入变成我知道怎么利用、怎么防。2. XSS 跨站脚本反射、存储、DOM 三型全覆盖能做什么反射型、存储型、DOM 型三类 XSS 各有独立题目评论区、答题框都是你的注入点。怎么用xss 课程内逐题提交 payload程序即时验证是否执行。解决什么问题分清脚本在哪一层执行的这是面试和实战都绕不开的分层思维。3. 认证与会话JWT 原理 常见翻车姿势能做什么用Jerry 和 Tom 互相投票的小故事讲清 JWT 是什么再练algnone、密钥泄露这类经典坑。怎么用jwt 课程里有完整的 token 流转图照图抓包、改字段、重放即可。解决什么问题现代应用几乎都在用 JWT这关练的是签发方信任错了什么。4. 访问控制越权改资料、偷管理接口能做什么横向越权改别人档案、直接敲管理 URL、拿用户哈希等场景对应源码在 idor 和 missingac。怎么用换掉 URL 里的 ID、换账号 Cookie 重放请求。解决什么问题让你形成每个接口都要问一句这个人有权调吗的审查习惯。5. 不安全配置与敏感信息泄露能做什么错误页吐栈、默认口令、Actuator 接口暴露、过时组件全是真实事故同款。怎么用securitymisconfiguration 课程逐项排查修复。解决什么问题很多生产事故不是功能漏洞而是忘了关的灯。四、进阶玩法WebGoat 搭配 Burp Suite 抓包重放光靠浏览器做练习会错过一半细节。把 Burp Suite一款可以拦截、修改、重放 HTTP 请求的抓包工具或 OWASP ZAP 挂成代理再访问 WebGoat你就能看见每个请求的原文改个参数重新发一遍观察程序如何上当。项目专门用 httpproxies 课程手把手教代理设置Docker 模式下按该课程的说明改 hosts 指向自定义域名即可。一个靶场 一把瑞士军刀理解深度直接翻倍。五、避坑指南新手高频问题速查Q启动后打开 8080 页面是空白A端口可能被占用或页面还在跳转登录。看启动日志里的真实地址换--webgoat.port参数避开 8080然后注册登录。QDocker 模式挂代理却抓不到包A127.0.0.1/localhost会被容器安全策略拦截。给 hosts 加127.0.0.1 www.webgoat.local再带WEBGOAT_HOST环境变量启动访问新域名即可。Q题目明明对了判定却失败A部分关卡依赖时区计算。Docker 加-e TZ你的时区跑 jar 前先export TZ...重做一遍。Q跑起来后我的电脑会不会被人打A默认只绑定本机回环地址外网访问不到。练习时断开外网更安心这些技术永远别用在未授权的目标上。六、你的下一步三条进阶路线巩固基础按课程菜单顺序把每个分类刷完完成度可在成绩卡里查看先把提示用掉再尝试独立复现。深入进阶对照课程读漏洞实现例如 SSRF 任务 的源码看每个坑是怎么在代码里被挖出来的再回题目里复现。实战输出动手给项目补题、修文档或加翻译流程见 CONTRIBUTING.md——教别人是学安全最快的方式。现在就把它跑起来断网、打开第一关让第一个漏洞在你手里炸开。更完整的说明在 docs/README.md 和 FAQ.md 里。【免费下载链接】WebGoatWebGoat is a deliberately insecure application项目地址: https://gitcode.com/GitHub_Trending/we/WebGoat创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表