Strix · 第 6 章 Web漏洞核心·访问控制与客户端


文档摘要

Strix · 第 6 章 Web漏洞核心·访问控制与客户端 章节摘要:本章属「漏洞核心」,越权、客户端与逻辑类漏洞。访问控制漏洞不靠花哨 payload,靠的是「我能不能做本不该做的事」。 本章共 7 节,前置依赖为「第 5 章」。 学习目标 阅读完本章,你应当能够: 理解Web漏洞核心·访问控制与客户端在渗透测试工作中的定位(越权、客户端与逻辑类漏洞)。 掌握本章 7 节覆盖的核心漏洞/方法/工具。 在授权环境中复现本章的关键技术与验证方法。 ⚠️ 本章所有技术仅限授权测试。注:具体学习目标将在各子节完善时细化。 核心概念速览 访问控制漏洞不靠花哨 payload,靠的是「我能不能做本不该做的事」。 子章节导航 01 XSS 跨站脚本。 02 CSRF 跨站请求伪造。

Strix · 第 6 章 Web漏洞核心·访问控制与客户端

章节摘要:本章属「漏洞核心」,越权、客户端与逻辑类漏洞。访问控制漏洞不靠花哨 payload,靠的是「我能不能做本不该做的事」。 本章共 7 节,前置依赖为「第 5 章」。

学习目标

阅读完本章,你应当能够:

  1. 理解Web漏洞核心·访问控制与客户端在渗透测试工作中的定位(越权、客户端与逻辑类漏洞)。
  2. 掌握本章 7 节覆盖的核心漏洞/方法/工具。
  3. 授权环境中复现本章的关键技术与验证方法。

⚠️ 本章所有技术仅限授权测试。注:具体学习目标将在各子节完善时细化。

核心概念速览

访问控制漏洞不靠花哨 payload,靠的是「我能不能做本不该做的事」。

子章节导航

01 XSS

跨站脚本。

02 CSRF

跨站请求伪造。

03 IDOR 与越权

IDOR + BFLA。

04 SSRF

服务端请求伪造。

05 认证与JWT

认证/JWT/OIDC + 弱口令。

06 业务逻辑与竞争

业务逻辑 + 竞争条件。

07 客户端与其它

开放重定向/批量赋值/原型污染/信息泄露/子域接管/不安全上传/LLM 提示注入。

子章节之间的逻辑关系

本章第 01 节 ... ──► 第 07 节 │ ▼ 下一章(第 7 章)

前置知识与后续延伸

前置知识:

  • 第 5 章

本章支柱页为骨架初稿。原文位于 docs/strix/skills/,汉化状态见「教程规划.md」。


发布者: 作者: 灏天文库 转发
评论区 (0)
U