☰
小白入门 Web 安全,先掌握这 5 个基础漏洞原理
2026/9/29 21:54:59 网站建设 项目流程

小白入门 Web 安全,先掌握这 5 个基础漏洞原理

免责声明:本文内容仅用于网络安全学习,所有漏洞复现请在本地授权靶场(DVWA、Pikachu、Vulhub 等)内操作。严禁对互联网上未授权站点进行漏洞探测、抓包、渗透测试,任何违规操作带来的法律后果由行为人自行承担。

前言

很多刚接触 Web 安全的小白,一上来就安装 Burp、sqlmap,到处找网站扫描。工具跑出来一堆漏洞名称,一问原理,什么都讲不明白,这就是典型的只会工具,不懂原理。

Web 安全漏洞种类繁多,XSS、注入、文件上传、SSRF、逻辑漏洞…… 全部一次性学完很容易混乱。对于零基础小白,不需要一口气啃完所有漏洞。优先吃透 5 个最经典、出场率最高的基础漏洞,建立漏洞底层思维,后面再学习其他漏洞就会轻松很多。

本篇文章不讲复杂 Payload,不堆砌工具命令,只讲原理、成因、危害、简单复现思路和修复方案。适合刚从计算机网络、HTTP 协议入门,准备接触 Web 漏洞的同学。

学习顺序建议:SQL 注入 → XSS → 文件上传 → CSRF → 未授权访问。

一、SQL 注入(Web 安全最经典漏洞)

漏洞原理

Web 程序在拼接 SQL 语句时,直接把前端用户输入的内容拼入数据库查询语句,没有做过滤与转义。攻击者可以构造特殊字符,修改原本 SQL 语句的逻辑,欺骗数据库执行非预期的查询。

简单举例:
网站原本代码逻辑,查询用户账号:

select * from user where username='用户输入' and password='用户输入';

正常用户输入账号密码,程序查询数据库校验。
攻击者输入:admin' or 1=1 --
拼接之后 SQL 变成:

select * from user where username='admin' or 1=1 -- ' and password='xxx';

or 1=1永远成立,--代表 SQL 注释,后面语句被忽略。数据库直接返回 admin 用户数据,实现绕过登录。

漏洞危害

  1. 查询数据库内所有数据(手机号、账号、订单、身份证)
  2. 修改、删除数据库数据,破坏业务
  3. 拿到服务器权限(看数据库权限配置)

常见类型

  • 联合查询注入:直接回显数据
  • 布尔盲注:页面返回不同真假状态,猜数据
  • 时间盲注:通过页面响应延迟判断语句真假

核心修复方案

  1. 预编译语句(参数化查询),不要直接拼接用户输入,这是最有效的手段
  2. 输入过滤、特殊字符转义
  3. 数据库账号最小权限原则,禁止使用 root 账号连接网站业务库

小白重点理解:用户输入不能直接当成 SQL 代码执行。

二、XSS 跨站脚本攻击

漏洞原理

网站未对用户输入的内容做过滤,直接把用户输入输出到网页上。攻击者可以注入 JS 脚本,当其他用户访问页面时,浏览器执行这段恶意 JS。

简单例子:
评论区输入<script>alert('XSS')</script>
网站没有过滤,直接把这段代码渲染在页面,其他用户打开页面,弹窗执行 JS。

三大分类

  1. 反射型 XSS:一次性触发,恶意链接发给受害者,点击后执行,不存入数据库
  2. 存储型 XSS:恶意代码存入数据库,所有访问页面的人都会触发,危害更大(留言板、评论区)
  3. DOM 型 XSS:不经过后端,前端 JS 直接操作 DOM,取出用户输入渲染,后端无法感知

漏洞危害

  • 窃取用户 Cookie,劫持用户账号
  • 伪造页面钓鱼,诱导用户输入账号密码
  • 执行恶意操作,以受害者身份发起请求

修复方案

  1. 输出到页面时做 HTML 转义,< > & " '等特殊符号转义
  2. 设置 CSP 内容安全策略,限制脚本执行来源
  3. Cookie 添加 HttpOnly 属性,防止 JS 读取 Cookie

小白重点理解:XSS 是浏览器执行恶意代码,攻击的是访问页面的用户。

三、文件上传漏洞

漏洞原理

网站允许用户上传文件(头像、附件),但是后端没有严格校验文件类型。攻击者上传可执行脚本文件(php、jsp、asp),访问文件地址,服务器解析并执行脚本。

常见绕过场景:

  • 仅前端校验后缀,前端 JS 判断文件后缀,抓包改包可以直接绕过
  • 黑名单过滤,禁止.php,但是允许.php5、.phtml等可解析后缀
  • 文件名后缀大小写绕过,例如.Php
  • 上传图片马,配合文件包含漏洞执行脚本

漏洞危害

上传一句话木马,访问后获取服务器 Web 权限,接管网站,读取网站源码、数据库配置。

修复方案

  1. 后端校验文件,不能只依靠前端校验
  2. 使用白名单校验后缀,只允许jpg/png/gif这类图片后缀,禁止黑名单
  3. 重命名上传文件,随机改名,禁止保留原始文件名
  4. 上传目录禁止脚本执行权限

小白重点理解:前端的校验只是给普通用户看的,攻击者抓包可以轻松绕过,所有校验必须放在后端。

四、CSRF 跨站请求伪造

漏洞原理

利用用户当前登录状态,诱导用户在不知情的情况下发起请求,执行非预期操作。
简单来说:网站没有校验请求是否为用户自愿发起,只依靠 Cookie 做身份认证。

场景举例:
用户已经登录个人中心,Cookie 保存在浏览器。攻击者构造恶意页面,页面隐藏请求,访问页面时自动发起修改密码请求。浏览器自动带上当前站点 Cookie,服务器认为是用户本人操作,直接修改成功。

关键点:攻击者看不到 Cookie,不需要拿到用户 Cookie,只是借用浏览器自带 Cookie 发送请求。和 XSS 有本质区别。

漏洞危害

在受害者账号下执行操作:修改密码、修改绑定手机号、发起转账、提交表单。

修复方案

  1. 添加 CSRF Token:每次表单请求携带一次性随机 Token,后端校验 Token 合法性
  2. 校验请求来源:Referer 校验(有局限性,可绕过,仅辅助)
  3. 重要操作增加二次验证,短信验证码、密码确认

小白重点理解:CSRF 是 “借用户身份操作”,攻击者无法获取用户的 Cookie 数据。

五、未授权访问

漏洞原理

系统接口、后台页面缺少身份登录校验。不需要登录、不需要 Cookie/Token,直接访问地址就能查看数据、执行操作。
很多开发误以为后台地址很隐蔽,别人找不到,只靠隐藏路径做安全防护,后端不做权限校验。

示例:
后台用户列表接口/api/admin/userList
不登录,直接在浏览器访问该地址,接口直接返回全部用户信息。

延伸:越权漏洞属于权限逻辑漏洞,未授权访问可以理解成最基础的权限漏洞,也是小白挖 SRC 最容易挖到的一类漏洞。

漏洞危害

泄露后台敏感数据,查看全部用户、订单信息;甚至可以直接新增管理员账号,接管后台。

修复方案

  1. 所有接口、后台路由统一增加登录认证校验
  2. 管理员接口额外增加角色权限校验
  3. 不要依靠隐藏路径来保护资源,隐藏不等于安全

小白重点理解:不要依靠 “别人不知道地址” 来保护数据,后端必须校验访问者身份。

六、小白学习这 5 个漏洞的正确姿势

  1. 先读懂原理,再去靶场手动复现。不要上来直接复制工具 Payload。
  2. 每一个漏洞搞清楚三件事:漏洞怎么产生、会造成什么危害、如何修复。面试最喜欢问这三点。
  3. 在 Pikachu、DVWA 逐个练习,每复现一个漏洞,手写一遍复现流程笔记。
  4. 区分漏洞之间的差别,不要混淆 XSS 和 CSRF、SQL 注入和未授权访问。

容易混淆的点小结

  • SQL 注入:欺骗数据库执行 SQL 语句
  • XSS:在受害者浏览器执行 JS 代码
  • 文件上传:上传脚本,服务器执行
  • CSRF:借用用户登录状态,偷偷发起请求
  • 未授权访问:不用登录,直接访问接口 / 页面

七、小白常见误区

❌ 漏洞靠工具扫描发现,看懂原理不重要
✅ 工具只是自动化验证手段,不懂原理无法判断真假漏洞,面试一问就暴露。

❌ 前端加限制就安全
✅ 前端所有校验都可以抓包绕过,安全校验必须放在后端。

❌ 路径藏深一点别人找不到,就不会被攻击
✅ 隐藏路径属于 “保密性通过隐匿”,不是安全方案,很容易被扫描器发现。

❌ 学会这 5 个漏洞就可以去网上找站点测试
✅ 只能本地靶场练习,线上网站没有授权一律禁止测试,违法。

结尾

Web 安全漏洞千千万,但万变不离其宗。上面这 5 个基础漏洞,覆盖了输入控制、权限校验、代码执行三大核心安全思想。
吃透这 5 个漏洞原理之后,再去学习 SSRF、文件包含、逻辑越权等其他漏洞,你会发现很多漏洞底层思想是相通的。

Web 安全学习,原理永远优先于工具。懂原理,你才能看懂 Payload,看懂漏洞报告,在 SRC 挖掘中发现别人忽略的风险。

再次提醒:所有复现操作仅限本地靶场,遵守《网络安全法》,合规学习。


如何系统学习网络安全?

网络安全作为数字时代的核心技术基石,已成为保障各行业安全稳定运行的坚实屏障。筑牢网络安全的防线,掌握先进的防护策略和技能正上升为国家与企业发展的战略优先级。

构建稳固的网络安全能力是一个体系的工程,需要从夯实基础理论出发,持续深化到攻防对抗与应急响应的实战层面。

如果你是准备学习网络安全(黑客)或者正在学习,我可以把我自用的360独家内部资料分享给你,包含以下内容你应该能用得上:

①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析

一、网络安全(黑客)学习路线

网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。

二、网络安全教程视频

我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。

三、网络安全CTF实战案例

光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~

四、网络安全面试题

最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。

网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。

机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!

这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询