Web安全攻防項目化實戰教程(第2版)
賈如春 楊帆 王娟娟 華漫 覃匡宇 劉玉明
- 出版商: 清華大學
- 出版日期: 2026-08-01
- 定價: $419
- 售價: $418
- 語言: 簡體中文
- ISBN: 7302719624
- ISBN-13: 9787302719625
-
相關分類:
Penetration-test
下單後立即進貨 (約4週~6週)
商品描述
本書以項目任務為核心導向,立足Web滲透與防護實戰場景,系統覆蓋Web安全全流程知識與技能,從Web應用安全基礎、信息漏洞探測掃描,到各類漏洞攻擊與防禦、移動終端安全,再到自動化運維與安全新技術,由淺入深、層層遞進,全面解析當前Web滲透與防護的核心技術、主流工具及實戰方法。 全書采用項目任務式架構,共設置七個核心項目,涵蓋Web應用安全測試防範技術、Web信息漏洞與探測掃描技術、Web站點漏洞攻擊及註入技術、Web服務器端組件漏洞測試攻擊與防禦技術、Web應用程序客戶端弱口令攻擊與防禦技術、Web及WAP移動終端安全與防禦、Web服務自動化運維技術及安全新進展等關鍵領域。 每個項目拆解為若幹任務,每個任務進一步細化為子任務,以“提出問題、分析問題、解決問題、總結提高”為邏輯主線,結合實戰工具(Nmap、Burp Suite、SQLMAP等)、典型案例和實操步驟,圖文並茂地再現Web滲透與防護的完整流程,引導讀者動手實操、學以致用。 本書兼顧理論講解與實戰落地,既梳理了Web安全的核心原理、漏洞成因,又詳細講解了測試環境搭建、工具部署應用、漏洞利用與防禦技巧,同時融入DevOps、移動終端安全等前沿內容,貼合行業發展需求。本書主要作為網絡空間安全、信息安全管理、網絡工程、軟件工程等專業的高等教育教材,也可作為信息安全培訓機構的考試訓練教材,對從事計算機安全、網絡系統、信息化安全、Web開發與運維等相關工作的從業者具有極高的參考價值。
作者簡介
賈如春,男,副教授,CISP信息安全高級講師,信息安全國賽技能大賽裁判,《全國高等教育信息安全人才培養規劃叢書》編委會主任,先後發表國家級核心期刊論文80余篇,獲得國家發明軟著專利20余項,主持、參與省市級科研項目8項,獨著、主編《網絡安全實用教程》、《數據安全與災備管理》、《信息安全基礎》、《計算機病毒與防禦》等20余本國家高等教育信息安全人才培養專業規劃系列教材。
目錄大綱
目錄
項目1Web應用安全測試防範技術1
任務1.1Web應用程序安全與風險2
子任務1.1.1Web應用程序的發展歷程與常見功能2
子任務1.1.2Web服務器寫權限刺探4
子任務1.1.3Web核心安全問題及因素10
子任務1.1.4Web服務器及常用攻擊技術12
子任務1.1.5Web應用剖析自動化運維16
子任務1.1.6Web應用程序安全的未來20
任務1.2Web安全實踐——HTTP架構分析23
子任務1.2.1HTTP解析23
子任務1.2.2HTTP消息頭註入26
子任務1.2.3HTTP Cookie數據29
子任務1.2.4截取HTTP請求33
子任務1.2.5編碼與規範化漏洞38
任務1.3Web服務器應用程序規範40
子任務1.3.1攻擊瀏覽器擴展的方法40
子任務1.3.2Web核心安全同源策略42
子任務1.3.3Web應用運行日誌44
子任務1.3.4惡意網頁及其檢測技術50
子任務1.3.5Web服務器信息泄露52
子任務1.3.6Web服務器版本信息收集54
子任務1.3.7Web服務器端口掃描56
項目2Web信息漏洞與探測掃描技術60
任務2.1Google Hack60
子任務2.1.1搜索子域名60
子任務2.1.2搜索Web信息64
任務2.2Nmap體驗67
子任務2.2.1安裝Nmap67
子任務2.2.2測主機信息71
子任務2.2.3Nmap腳本引擎75
任務2.3Burp Suite81
任務2.4AWVS89
任務2.5AppScan106
項目3Web站點漏洞攻擊及註入技術118
任務3.1SQL註入攻擊技術118
子任務3.1.1數字型註入123
子任務3.1.2字符型註入127
子任務3.1.3Access 的 SQL 註入128
子任務3.1.4MySQL的 SQL 註入135
子任務3.1.5Web註入工具144
子任務3.1.6SQL註入防禦155
任務3.2跨站腳本攻擊156
子任務3.2.1XSS攻擊的分類156
子任務3.2.2反射型XSS攻擊159
子任務3.2.3存儲型XSS攻擊164
子任務3.2.4DOM型XSS攻擊168
子任務3.2.5XSS攻擊漏洞的利用171
子任務3.2.6XSS攻擊的防禦177
任務3.3跨站請求偽造183
子任務3.3.1跨站請求偽造簡介183
子任務3.3.2CSRF 攻擊場景(POST方式)188
子任務3.3.3CSRF 攻擊場景(GET方式)191
子任務3.3.4瀏覽器Cookie機制193
子任務3.3.5CSRF攻擊的防禦197
任務3.4文件包含漏洞198
子任務3.4.1文件包含漏洞簡介198
子任務3.4.2本地文件包含漏洞200
子任務3.4.3遠程文件包含漏洞204
子任務3.4.4文件包含漏洞的防禦208
任務3.5命令執行漏洞208
子任務3.5.1命令執行漏洞簡介208
子任務3.5.2命令執行漏洞的利用211
子任務3.5.3命令執行漏洞的防禦215
任務3.6上傳漏洞219
子任務3.6.1上傳漏洞簡介219
子任務3.6.2客戶端驗證繞過222
子任務3.6.3服務端驗證繞過225
項目4Web服務器端組件漏洞測試攻擊與防禦技術233
任務4.1文件包含漏洞233
子任務4.1.1本地文件包含漏洞233
子任務4.1.2遠程文件包含漏洞235
子任務4.1.3文件包含漏洞修復237
任務4.2Web服務器漏洞240
子任務4.2.1IIS解析漏洞241
子任務4.2.2Apache解析漏洞243
子任務4.2.3PHP CGI解析漏洞244
任務4.3文件上傳漏洞246
子任務4.3.1客戶端檢測繞過246
子任務4.3.2MIME類型檢測繞過248
子任務4.3.3文件擴展名檢測繞過250
子任務4.3.4內容檢測繞過252
項目5Web應用程序客戶端弱口令攻擊與防禦技術254
任務5.1暴力破解254
子任務5.1.1暴力破解簡介254
子任務5.1.2暴力破解工具Hydra262
子任務5.1.3暴力破解工具Medusa270
子任務5.1.4密碼工具軟件John272
任務5.2Webshell提權279
子任務5.2.1Webshell提權簡介279
子任務5.2.2Webshell提權的方法282
項目6Web及WAP移動終端安全與防禦290
任務6.1WAP及移動端安全290
子任務6.1.1WAP網關安全威脅290
子任務6.1.2數據劫持與監聽防護292
任務6.2手機瀏覽器安全機制296
子任務6.2.1沙箱機制與權限管理297
子任務6.2.2瀏覽器指紋技術及防範298
任務6.3移動終端身份認證技術300
子任務6.3.1多因素認證技術演進301
子任務6.3.2生物識別技術應用及挑戰302
任務6.4移動應用數據安全303
子任務6.4.1本地存儲加密技術303
子任務6.4.2安全數據傳輸方案305
任務6.5手機惡意軟件防護306
子任務6.5.1惡意應用識別技術307
子任務6.5.2應用權限管理策略312
任務6.6HTML5安全機制與應用313
子任務6.6.1新增標簽安全特性分析313
子任務6.6.2跨域資源共享策略優化315
子任務6.6.3postMessage安全機制316
子任務6.6.4WebStorage及IndexedDB安全加固322
任務6.7內容安全策略325
子任務6.7.1CSP規則制定與實踐325
子任務6.7.2典型繞過方式與防禦手段330
任務6.8HTTPS與安全傳輸技術332
子任務6.8.1TLS協議演進與應用332
子任務6.8.2HSTS與HPKP機制詳解334
任務6.9微信及主流移動社交平臺安全336
子任務6.9.1微信公眾平臺安全336
子任務6.9.2小程序安全開發實踐337
子任務6.9.3社交平臺隱私保護機制345
任務6.10移動社交平臺的安全事件分析346
子任務6.10.1典型安全漏洞案例346
子任務6.10.2防禦及應急響應策略348
項目7Web服務自動化運維技術及安全新進展350
任務7.1自動化部署與持續集成/持續交付350
子任務7.1.1DevOps流程及工具鏈350
子任務7.1.2零停機部署技術352
子任務7.1.3藍綠部署與金絲雀發布353
任務7.2智能監控與自動化故障處理354
子任務7.2.1多維度監控指標體系354
子任務7.2.2日誌智能分析與異常檢測355
子任務7.2.3自動化故障定位及修復356
任務7.3配置管理及環境一致性保障357
子任務7.3.1配置管理工具與實踐358
子任務7.3.2配置版本控制與回滾機制358
任務7.4容器化與微服務運維自動化360
子任務7.4.1Kubernetes編排技術360
子任務7.4.2微服務自動伸縮與灰度發布361
子任務7.4.3服務網格安全與流量管理363
任務7.5Web服務安全新技術364
子任務7.5.1零信任安全架構模型364
子任務7.5.2微服務安全設計準則365
子任務7.5.3內容安全策略最新應用366
子任務7.5.4最新跨域資源共享規範367
子任務7.5.5postMessage安全實踐368
任務7.6網絡傳輸與通信安全370
子任務7.6.1TLS 1.3及以後的協議創新371
子任務7.6.2HTTP/3及QUIC協議安全特性372
任務7.7Web存儲安全進展373
子任務7.7.1本地存儲安全技術373
子任務7.7.2隱私保護與數據隔離374
任務7.8智能化運維與安全融合374
子任務7.8.1機器學習在運維故障預測的應用375
子任務7.8.2AI輔助的自動化安全審計376
任務7.9自動化漏洞掃描及修復377
子任務7.9.1靜態與動態安全分析結合377
子任務7.9.2自動化補丁管理378
任務7.10DevOps融合實踐379
子任務7.10.1安全納入CI/CD流程379
子任務7.10.2安全策略自動化配置385
任務7.11未來趨勢與新技術展望386
子任務7.11.1Web 3與區塊鏈技術安全展望386
子任務7.11.2零信任與身份安全新模式387
子任務7.11.3自動化運維安全的智能化發展趨勢388
子任務7.11.4量子計算對Web安全的挑戰與對策389
參考文獻391







