Web安全攻防項目化實戰教程(第2版)

賈如春 楊帆 王娟娟 華漫 覃匡宇 劉玉明

  • 出版商: 清華大學
  • 出版日期: 2026-08-01
  • 定價: $419
  • 售價: $418
  • 語言: 簡體中文
  • ISBN: 7302719624
  • ISBN-13: 9787302719625
  • 相關分類: Penetration-test
  • 下單後立即進貨 (約4週~6週)

  • Web安全攻防項目化實戰教程(第2版)-preview-1
  • Web安全攻防項目化實戰教程(第2版)-preview-2
  • Web安全攻防項目化實戰教程(第2版)-preview-3
  • Web安全攻防項目化實戰教程(第2版)-preview-4
  • Web安全攻防項目化實戰教程(第2版)-preview-5
  • Web安全攻防項目化實戰教程(第2版)-preview-6
  • Web安全攻防項目化實戰教程(第2版)-preview-7
Web安全攻防項目化實戰教程(第2版)-preview-1

商品描述

本書以項目任務為核心導向,立足Web滲透與防護實戰場景,系統覆蓋Web安全全流程知識與技能,從Web應用安全基礎、信息漏洞探測掃描,到各類漏洞攻擊與防禦、移動終端安全,再到自動化運維與安全新技術,由淺入深、層層遞進,全面解析當前Web滲透與防護的核心技術、主流工具及實戰方法。 全書采用項目任務式架構,共設置七個核心項目,涵蓋Web應用安全測試防範技術、Web信息漏洞與探測掃描技術、Web站點漏洞攻擊及註入技術、Web服務器端組件漏洞測試攻擊與防禦技術、Web應用程序客戶端弱口令攻擊與防禦技術、Web及WAP移動終端安全與防禦、Web服務自動化運維技術及安全新進展等關鍵領域。 每個項目拆解為若幹任務,每個任務進一步細化為子任務,以“提出問題、分析問題、解決問題、總結提高”為邏輯主線,結合實戰工具(Nmap、Burp Suite、SQLMAP等)、典型案例和實操步驟,圖文並茂地再現Web滲透與防護的完整流程,引導讀者動手實操、學以致用。 本書兼顧理論講解與實戰落地,既梳理了Web安全的核心原理、漏洞成因,又詳細講解了測試環境搭建、工具部署應用、漏洞利用與防禦技巧,同時融入DevOps、移動終端安全等前沿內容,貼合行業發展需求。本書主要作為網絡空間安全、信息安全管理、網絡工程、軟件工程等專業的高等教育教材,也可作為信息安全培訓機構的考試訓練教材,對從事計算機安全、網絡系統、信息化安全、Web開發與運維等相關工作的從業者具有極高的參考價值。

作者簡介

賈如春,男,副教授,CISP信息安全高級講師,信息安全國賽技能大賽裁判,《全國高等教育信息安全人才培養規劃叢書》編委會主任,先後發表國家級核心期刊論文80余篇,獲得國家發明軟著專利20余項,主持、參與省市級科研項目8項,獨著、主編《網絡安全實用教程》、《數據安全與災備管理》、《信息安全基礎》、《計算機病毒與防禦》等20余本國家高等教育信息安全人才培養專業規劃系列教材。

目錄大綱

 

 

 

 

目錄

項目1Web應用安全測試防範技術1

任務1.1Web應用程序安全與風險2

子任務1.1.1Web應用程序的發展歷程與常見功能2

子任務1.1.2Web服務器寫權限刺探4

子任務1.1.3Web核心安全問題及因素10

子任務1.1.4Web服務器及常用攻擊技術12

子任務1.1.5Web應用剖析自動化運維16

子任務1.1.6Web應用程序安全的未來20

任務1.2Web安全實踐——HTTP架構分析23

子任務1.2.1HTTP解析23

子任務1.2.2HTTP消息頭註入26

子任務1.2.3HTTP Cookie數據29

子任務1.2.4截取HTTP請求33

子任務1.2.5編碼與規範化漏洞38

任務1.3Web服務器應用程序規範40

子任務1.3.1攻擊瀏覽器擴展的方法40

子任務1.3.2Web核心安全同源策略42

子任務1.3.3Web應用運行日誌44

子任務1.3.4惡意網頁及其檢測技術50

子任務1.3.5Web服務器信息泄露52

子任務1.3.6Web服務器版本信息收集54

子任務1.3.7Web服務器端口掃描56

項目2Web信息漏洞與探測掃描技術60

任務2.1Google Hack60

子任務2.1.1搜索子域名60

子任務2.1.2搜索Web信息64

任務2.2Nmap體驗67

子任務2.2.1安裝Nmap67

子任務2.2.2測主機信息71

子任務2.2.3Nmap腳本引擎75

任務2.3Burp Suite81

任務2.4AWVS89

任務2.5AppScan106

項目3Web站點漏洞攻擊及註入技術118

任務3.1SQL註入攻擊技術118

子任務3.1.1數字型註入123

子任務3.1.2字符型註入127

子任務3.1.3Access 的 SQL 註入128

子任務3.1.4MySQL的 SQL 註入135

子任務3.1.5Web註入工具144

子任務3.1.6SQL註入防禦155

任務3.2跨站腳本攻擊156

子任務3.2.1XSS攻擊的分類156

子任務3.2.2反射型XSS攻擊159

子任務3.2.3存儲型XSS攻擊164

子任務3.2.4DOM型XSS攻擊168

子任務3.2.5XSS攻擊漏洞的利用171

子任務3.2.6XSS攻擊的防禦177

任務3.3跨站請求偽造183

子任務3.3.1跨站請求偽造簡介183

子任務3.3.2CSRF 攻擊場景(POST方式)188

子任務3.3.3CSRF 攻擊場景(GET方式)191

子任務3.3.4瀏覽器Cookie機制193

子任務3.3.5CSRF攻擊的防禦197

任務3.4文件包含漏洞198

子任務3.4.1文件包含漏洞簡介198

子任務3.4.2本地文件包含漏洞200

子任務3.4.3遠程文件包含漏洞204

子任務3.4.4文件包含漏洞的防禦208

任務3.5命令執行漏洞208

子任務3.5.1命令執行漏洞簡介208

子任務3.5.2命令執行漏洞的利用211

子任務3.5.3命令執行漏洞的防禦215

任務3.6上傳漏洞219

子任務3.6.1上傳漏洞簡介219

子任務3.6.2客戶端驗證繞過222

子任務3.6.3服務端驗證繞過225

項目4Web服務器端組件漏洞測試攻擊與防禦技術233

任務4.1文件包含漏洞233

子任務4.1.1本地文件包含漏洞233

子任務4.1.2遠程文件包含漏洞235

子任務4.1.3文件包含漏洞修復237

任務4.2Web服務器漏洞240

子任務4.2.1IIS解析漏洞241

子任務4.2.2Apache解析漏洞243

子任務4.2.3PHP CGI解析漏洞244

任務4.3文件上傳漏洞246

子任務4.3.1客戶端檢測繞過246

子任務4.3.2MIME類型檢測繞過248

子任務4.3.3文件擴展名檢測繞過250

子任務4.3.4內容檢測繞過252

項目5Web應用程序客戶端弱口令攻擊與防禦技術254

任務5.1暴力破解254

子任務5.1.1暴力破解簡介254

子任務5.1.2暴力破解工具Hydra262

子任務5.1.3暴力破解工具Medusa270

子任務5.1.4密碼工具軟件John272

任務5.2Webshell提權279

子任務5.2.1Webshell提權簡介279

子任務5.2.2Webshell提權的方法282

項目6Web及WAP移動終端安全與防禦290

任務6.1WAP及移動端安全290

子任務6.1.1WAP網關安全威脅290

子任務6.1.2數據劫持與監聽防護292

任務6.2手機瀏覽器安全機制296

子任務6.2.1沙箱機制與權限管理297

子任務6.2.2瀏覽器指紋技術及防範298

任務6.3移動終端身份認證技術300

子任務6.3.1多因素認證技術演進301

子任務6.3.2生物識別技術應用及挑戰302

任務6.4移動應用數據安全303

子任務6.4.1本地存儲加密技術303

子任務6.4.2安全數據傳輸方案305

任務6.5手機惡意軟件防護306

子任務6.5.1惡意應用識別技術307

子任務6.5.2應用權限管理策略312

任務6.6HTML5安全機制與應用313

子任務6.6.1新增標簽安全特性分析313

子任務6.6.2跨域資源共享策略優化315

子任務6.6.3postMessage安全機制316

子任務6.6.4WebStorage及IndexedDB安全加固322

任務6.7內容安全策略325

子任務6.7.1CSP規則制定與實踐325

子任務6.7.2典型繞過方式與防禦手段330

任務6.8HTTPS與安全傳輸技術332

子任務6.8.1TLS協議演進與應用332

子任務6.8.2HSTS與HPKP機制詳解334

任務6.9微信及主流移動社交平臺安全336

子任務6.9.1微信公眾平臺安全336

子任務6.9.2小程序安全開發實踐337

子任務6.9.3社交平臺隱私保護機制345

任務6.10移動社交平臺的安全事件分析346

子任務6.10.1典型安全漏洞案例346

子任務6.10.2防禦及應急響應策略348

項目7Web服務自動化運維技術及安全新進展350

任務7.1自動化部署與持續集成/持續交付350

子任務7.1.1DevOps流程及工具鏈350

子任務7.1.2零停機部署技術352

子任務7.1.3藍綠部署與金絲雀發布353

任務7.2智能監控與自動化故障處理354

子任務7.2.1多維度監控指標體系354

子任務7.2.2日誌智能分析與異常檢測355

子任務7.2.3自動化故障定位及修復356

任務7.3配置管理及環境一致性保障357

子任務7.3.1配置管理工具與實踐358

子任務7.3.2配置版本控制與回滾機制358

任務7.4容器化與微服務運維自動化360

子任務7.4.1Kubernetes編排技術360

子任務7.4.2微服務自動伸縮與灰度發布361

子任務7.4.3服務網格安全與流量管理363

任務7.5Web服務安全新技術364

子任務7.5.1零信任安全架構模型364

子任務7.5.2微服務安全設計準則365

子任務7.5.3內容安全策略最新應用366

子任務7.5.4最新跨域資源共享規範367

子任務7.5.5postMessage安全實踐368

任務7.6網絡傳輸與通信安全370

子任務7.6.1TLS 1.3及以後的協議創新371

子任務7.6.2HTTP/3及QUIC協議安全特性372

任務7.7Web存儲安全進展373

子任務7.7.1本地存儲安全技術373

子任務7.7.2隱私保護與數據隔離374

任務7.8智能化運維與安全融合374

子任務7.8.1機器學習在運維故障預測的應用375

子任務7.8.2AI輔助的自動化安全審計376

任務7.9自動化漏洞掃描及修復377

子任務7.9.1靜態與動態安全分析結合377

子任務7.9.2自動化補丁管理378

任務7.10DevOps融合實踐379

子任務7.10.1安全納入CI/CD流程379

子任務7.10.2安全策略自動化配置385

任務7.11未來趨勢與新技術展望386

子任務7.11.1Web 3與區塊鏈技術安全展望386

子任務7.11.2零信任與身份安全新模式387

子任務7.11.3自動化運維安全的智能化發展趨勢388

子任務7.11.4量子計算對Web安全的挑戰與對策389

參考文獻391