Web 安全与开发基础实战知识库
参考来源:一份综合学习清单(HTTP / TLS / CORS / CSP / 会话 / JWT / OAuth / OWASP Top 10 / 工具 等公开资料,见各篇链接)(本文为原创讲解,非转载原文)
把一份”Web 安全与开发基础”学习清单读薄。本库按两类维度组织:
- 知识域(6 组):协议与架构 / 传输·会话·缓存 / 浏览器安全 / 身份·授权·标准 / 服务与开发 / 工具实操。
- 文章类型(写法不同):
- 概念篇:讲清”是什么、为什么、怎么拆”,拆解里必带最小示例(一段真实请求、一个令牌样例)。
- 实操篇(Lab):目标→环境→分步(点击路径/命令/真实请求响应片段)→现象→结论。
- 速查篇:对照清单 + 配置/命令片段,便于临场用。
其中 Postman / Burp / ZAP 另有完整专属知识库,本库第 6 组是”针对本清单场景的精简 Lab”,与之互补不重复。
分组与文章:
- ① 协议与架构
- ② 传输·会话·缓存
- 概念:Cookie 与会话管理 · TLS 握手与 HTTPS
- 概念+示例:Web 缓存与缓存投毒
- ③ 浏览器安全机制
- 概念:同源策略与 CORS · CSP 内容安全策略
- 实操:输出编码与 DOM XSS 实战
- ④ 身份·授权·标准
- ⑤ 服务与开发安全
- ⑥ 工具实操