小白入门 Web 安全,先掌握这 5 个基础漏洞原理
免责声明:本文内容仅用于网络安全学习,所有漏洞复现请在本地授权靶场(DVWA、Pikachu、Vulhub 等)内操作。严禁对互联网上未授权站点进行漏洞探测、抓包、渗透测试,任何违规操作带来的法律后果由行为人自行承担。
前言
很多刚接触 Web 安全的小白,一上来就安装 Burp、sqlmap,到处找网站扫描。工具跑出来一堆漏洞名称,一问原理,什么都讲不明白,这就是典型的只会工具,不懂原理。
Web 安全漏洞种类繁多,XSS、注入、文件上传、SSRF、逻辑漏洞…… 全部一次性学完很容易混乱。对于零基础小白,不需要一口气啃完所有漏洞。优先吃透 5 个最经典、出场率最高的基础漏洞,建立漏洞底层思维,后面再学习其他漏洞就会轻松很多。
本篇文章不讲复杂 Payload,不堆砌工具命令,只讲原理、成因、危害、简单复现思路和修复方案。适合刚从计算机网络、HTTP 协议入门,准备接触 Web 漏洞的同学。
学习顺序建议:SQL 注入 → XSS → 文件上传 → CSRF → 未授权访问。
一、SQL 注入(Web 安全最经典漏洞)
漏洞原理
Web 程序在拼接 SQL 语句时,直接把前端用户输入的内容拼入数据库查询语句,没有做过滤与转义。攻击者可以构造特殊字符,修改原本 SQL 语句的逻辑,欺骗数据库执行非预期的查询。
简单举例:
网站原本代码逻辑,查询用户账号:
select * from user where username='用户输入' and password='用户输入';正常用户输入账号密码,程序查询数据库校验。
攻击者输入:admin' or 1=1 --
拼接之后 SQL 变成:
select * from user where username='admin' or 1=1 -- ' and password='xxx';or 1=1永远成立,--代表 SQL 注释,后面语句被忽略。数据库直接返回 admin 用户数据,实现绕过登录。
漏洞危害
- 查询数据库内所有数据(手机号、账号、订单、身份证)
- 修改、删除数据库数据,破坏业务
- 拿到服务器权限(看数据库权限配置)
常见类型
- 联合查询注入:直接回显数据
- 布尔盲注:页面返回不同真假状态,猜数据
- 时间盲注:通过页面响应延迟判断语句真假
核心修复方案
- 预编译语句(参数化查询),不要直接拼接用户输入,这是最有效的手段
- 输入过滤、特殊字符转义
- 数据库账号最小权限原则,禁止使用 root 账号连接网站业务库
小白重点理解:用户输入不能直接当成 SQL 代码执行。
二、XSS 跨站脚本攻击
漏洞原理
网站未对用户输入的内容做过滤,直接把用户输入输出到网页上。攻击者可以注入 JS 脚本,当其他用户访问页面时,浏览器执行这段恶意 JS。
简单例子:
评论区输入<script>alert('XSS')</script>
网站没有过滤,直接把这段代码渲染在页面,其他用户打开页面,弹窗执行 JS。
三大分类
- 反射型 XSS:一次性触发,恶意链接发给受害者,点击后执行,不存入数据库
- 存储型 XSS:恶意代码存入数据库,所有访问页面的人都会触发,危害更大(留言板、评论区)
- DOM 型 XSS:不经过后端,前端 JS 直接操作 DOM,取出用户输入渲染,后端无法感知
漏洞危害
- 窃取用户 Cookie,劫持用户账号
- 伪造页面钓鱼,诱导用户输入账号密码
- 执行恶意操作,以受害者身份发起请求
修复方案
- 输出到页面时做 HTML 转义,
< > & " '等特殊符号转义 - 设置 CSP 内容安全策略,限制脚本执行来源
- Cookie 添加 HttpOnly 属性,防止 JS 读取 Cookie
小白重点理解:XSS 是浏览器执行恶意代码,攻击的是访问页面的用户。
三、文件上传漏洞
漏洞原理
网站允许用户上传文件(头像、附件),但是后端没有严格校验文件类型。攻击者上传可执行脚本文件(php、jsp、asp),访问文件地址,服务器解析并执行脚本。
常见绕过场景:
- 仅前端校验后缀,前端 JS 判断文件后缀,抓包改包可以直接绕过
- 黑名单过滤,禁止
.php,但是允许.php5、.phtml等可解析后缀 - 文件名后缀大小写绕过,例如
.Php - 上传图片马,配合文件包含漏洞执行脚本
漏洞危害
上传一句话木马,访问后获取服务器 Web 权限,接管网站,读取网站源码、数据库配置。
修复方案
- 后端校验文件,不能只依靠前端校验
- 使用白名单校验后缀,只允许
jpg/png/gif这类图片后缀,禁止黑名单 - 重命名上传文件,随机改名,禁止保留原始文件名
- 上传目录禁止脚本执行权限
小白重点理解:前端的校验只是给普通用户看的,攻击者抓包可以轻松绕过,所有校验必须放在后端。
四、CSRF 跨站请求伪造
漏洞原理
利用用户当前登录状态,诱导用户在不知情的情况下发起请求,执行非预期操作。
简单来说:网站没有校验请求是否为用户自愿发起,只依靠 Cookie 做身份认证。
场景举例:
用户已经登录个人中心,Cookie 保存在浏览器。攻击者构造恶意页面,页面隐藏请求,访问页面时自动发起修改密码请求。浏览器自动带上当前站点 Cookie,服务器认为是用户本人操作,直接修改成功。
关键点:攻击者看不到 Cookie,不需要拿到用户 Cookie,只是借用浏览器自带 Cookie 发送请求。和 XSS 有本质区别。
漏洞危害
在受害者账号下执行操作:修改密码、修改绑定手机号、发起转账、提交表单。
修复方案
- 添加 CSRF Token:每次表单请求携带一次性随机 Token,后端校验 Token 合法性
- 校验请求来源:Referer 校验(有局限性,可绕过,仅辅助)
- 重要操作增加二次验证,短信验证码、密码确认
小白重点理解:CSRF 是 “借用户身份操作”,攻击者无法获取用户的 Cookie 数据。
五、未授权访问
漏洞原理
系统接口、后台页面缺少身份登录校验。不需要登录、不需要 Cookie/Token,直接访问地址就能查看数据、执行操作。
很多开发误以为后台地址很隐蔽,别人找不到,只靠隐藏路径做安全防护,后端不做权限校验。
示例:
后台用户列表接口/api/admin/userList
不登录,直接在浏览器访问该地址,接口直接返回全部用户信息。
延伸:越权漏洞属于权限逻辑漏洞,未授权访问可以理解成最基础的权限漏洞,也是小白挖 SRC 最容易挖到的一类漏洞。
漏洞危害
泄露后台敏感数据,查看全部用户、订单信息;甚至可以直接新增管理员账号,接管后台。
修复方案
- 所有接口、后台路由统一增加登录认证校验
- 管理员接口额外增加角色权限校验
- 不要依靠隐藏路径来保护资源,隐藏不等于安全
小白重点理解:不要依靠 “别人不知道地址” 来保护数据,后端必须校验访问者身份。
六、小白学习这 5 个漏洞的正确姿势
- 先读懂原理,再去靶场手动复现。不要上来直接复制工具 Payload。
- 每一个漏洞搞清楚三件事:漏洞怎么产生、会造成什么危害、如何修复。面试最喜欢问这三点。
- 在 Pikachu、DVWA 逐个练习,每复现一个漏洞,手写一遍复现流程笔记。
- 区分漏洞之间的差别,不要混淆 XSS 和 CSRF、SQL 注入和未授权访问。
容易混淆的点小结
- SQL 注入:欺骗数据库执行 SQL 语句
- XSS:在受害者浏览器执行 JS 代码
- 文件上传:上传脚本,服务器执行
- CSRF:借用用户登录状态,偷偷发起请求
- 未授权访问:不用登录,直接访问接口 / 页面
七、小白常见误区
❌ 漏洞靠工具扫描发现,看懂原理不重要
✅ 工具只是自动化验证手段,不懂原理无法判断真假漏洞,面试一问就暴露。
❌ 前端加限制就安全
✅ 前端所有校验都可以抓包绕过,安全校验必须放在后端。
❌ 路径藏深一点别人找不到,就不会被攻击
✅ 隐藏路径属于 “保密性通过隐匿”,不是安全方案,很容易被扫描器发现。
❌ 学会这 5 个漏洞就可以去网上找站点测试
✅ 只能本地靶场练习,线上网站没有授权一律禁止测试,违法。
结尾
Web 安全漏洞千千万,但万变不离其宗。上面这 5 个基础漏洞,覆盖了输入控制、权限校验、代码执行三大核心安全思想。
吃透这 5 个漏洞原理之后,再去学习 SSRF、文件包含、逻辑越权等其他漏洞,你会发现很多漏洞底层思想是相通的。
Web 安全学习,原理永远优先于工具。懂原理,你才能看懂 Payload,看懂漏洞报告,在 SRC 挖掘中发现别人忽略的风险。
再次提醒:所有复现操作仅限本地靶场,遵守《网络安全法》,合规学习。
如何系统学习网络安全?
网络安全作为数字时代的核心技术基石,已成为保障各行业安全稳定运行的坚实屏障。筑牢网络安全的防线,掌握先进的防护策略和技能正上升为国家与企业发展的战略优先级。
构建稳固的网络安全能力是一个体系的工程,需要从夯实基础理论出发,持续深化到攻防对抗与应急响应的实战层面。
如果你是准备学习网络安全(黑客)或者正在学习,我可以把我自用的360独家内部资料分享给你,包含以下内容你应该能用得上:
①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析
一、网络安全(黑客)学习路线
网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。
二、网络安全教程视频
我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。
三、网络安全CTF实战案例
光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~
四、网络安全面试题
最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。
网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。
机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!
这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】