主题
按攻击面分类的漏洞知识体系,每个模块独立成节,从原理到利用、从绕过到缓解。
关系型数据库注入
跨站脚本攻击
服务端模板注入
操作系统命令注入
换行符注入与响应拆分
跨站请求伪造
服务端请求伪造
开放重定向
Host 头注入
文件上传漏洞
本地/远程文件包含
任意文件下载
远程代码执行
不安全反序列化
XML 外部实体注入
HTTP 请求走私
JSON Web Token 安全
OAuth 2.0 / OIDC 安全
GraphQL API 安全
REST / API 安全总论
条件竞争
原型链污染
sqli → xss → csrf → upload → cmdi
ssrf → xxe → ssti → deserial → jwt / oauth
smuggling → proto-pollution → race → api