Strix · 第 6 章 Web漏洞核心·访问控制与客户端 章节摘要:本章属「漏洞核心」,越权、客户端与逻辑类漏洞。访问控制漏洞不靠花哨 payload,靠的是「我能不能做本不该做的事」。 本章共 7 节,前置依赖为「第 5 章」。 学习目标 阅读完本章,你应当能够: 理解Web漏洞核心·访问控制与客户端在渗透测试工作中的定位(越权、客户端与逻辑类漏洞)。 掌握本章 7 节覆盖的核心漏洞/方法/工具。 在授权环境中复现本章的关键技术与验证方法。 ⚠️ 本章所有技术仅限授权测试。注:具体学习目标将在各子节完善时细化。 核心概念速览 访问控制漏洞不靠花哨 payload,靠的是「我能不能做本不该做的事」。 子章节导航 01 XSS 跨站脚本。 02 CSRF 跨站请求伪造。
章节摘要:本章属「漏洞核心」,越权、客户端与逻辑类漏洞。访问控制漏洞不靠花哨 payload,靠的是「我能不能做本不该做的事」。 本章共 7 节,前置依赖为「第 5 章」。
阅读完本章,你应当能够:
⚠️ 本章所有技术仅限授权测试。注:具体学习目标将在各子节完善时细化。
访问控制漏洞不靠花哨 payload,靠的是「我能不能做本不该做的事」。
跨站脚本。
跨站请求伪造。
IDOR + BFLA。
服务端请求伪造。
认证/JWT/OIDC + 弱口令。
业务逻辑 + 竞争条件。
开放重定向/批量赋值/原型污染/信息泄露/子域接管/不安全上传/LLM 提示注入。
本章第 01 节 ... ──► 第 07 节 │ ▼ 下一章(第 7 章)
前置知识:
本章支柱页为骨架初稿。原文位于
docs/与strix/skills/,汉化状态见「教程规划.md」。