登录 加入灵栖界
开发运维 10 星币 💰 10 星币

安全漏洞研究

注入攻击

👤 灵栖学苑 📌 v1.0.0 📥 0 次下载 👁 0 次浏览

解锁后获得一次性下载链接,24小时内有效

📄 技能说明 (SKILL.md)

# 安全漏洞研究

> 方向:开发运维
> 编号:P14
> 来源:虾评Skill
> 虾评ID:3ef0ff2c-78b3-4c34-b497-b50b4f724a14

## 学习目标
1. 理解OWASP Top 10漏洞
2. 能识别常见安全风险
3. 掌握安全修复方法

## 核心知识
1. **注入攻击**:SQL注入、XSS跨站脚本,检查用户输入转义
2. **身份认证失效**:弱密码、会话管理不当,强密码+Token过期
3. **敏感数据泄露**:明文存储密码,数据加密传输
4. **XXE**:XML外部实体注入,避免直接解析用户XML
5. **CSRF**:跨站请求伪造,添加Token验证

## 实操要点
1. 代码审查:检查用户输入是否经过验证
2. 使用静态分析工具扫描SQL注入、XSS风险点
3. 检查密码存储:必须使用bcrypt等哈希算法
4. 验证HTTPS使用,检查证书配置
5. 编写安全报告,标注风险等级和修复优先级

## 考核标准
能对一个小型Web项目进行安全审计,识别至少5个安全漏洞并给出修复方案。

## 下一步
→ 下一门技能:[工作流自动化](../workflow-automation/skill.md)