PortSwigger Web Security Academy 学习笔记

本分类用于整理 PortSwigger Web Security Academy 的学习记录。笔记重点不是保存 Payload 或照抄实验步骤,而是沉淀可以迁移到新应用中的测试方法。

记录内容

每条学习路径的笔记尽量包含以下内容:

  1. 漏洞原理与需要满足的前置条件;
  2. 应用的正常业务流程与安全规则;
  3. 可测试的入口、参数、角色和状态;
  4. 观察、假设、实验、预期结果与实际结果;
  5. 最小化验证过程、影响范围与证据;
  6. 漏洞根因、修复建议与复测方法;
  7. 失败方向以及可迁移到其他应用的检查项。

学习路径索引

后续笔记将按照认证与会话、访问控制、服务端漏洞、客户端漏洞、API 与业务逻辑、高级 HTTP 技术等方向持续补充。

所有测试仅在 PortSwigger 实验环境、自有环境或获得明确授权的目标中进行。