XXE基础CTF Web安全 入门学习者。学完你能:判断 XML 解析入口是否存在 XXE,完成回显/盲 XXE 验证,并把漏洞推进到文件读取或 SSRF枫桥2025/10/1...大约 10 分钟CTFWeb安全WebWeb-基础
WebSocket 安全已掌握基本 Web 安全的学习者。学完你能:识别 WebSocket 握手、认证和消息处理风险,验证 CSWSH、消息注入、越权和协议状态类漏洞枫桥2025/9/22...大约 10 分钟CTFWeb安全WebWeb-基础
SSTI基础CTF Web安全 入门学习者。学完你能:从页面回显判断 SSTI,识别模板引擎,并完成从表达式验证到读取配置或命令执行的最小链条枫桥2025/9/19...大约 12 分钟CTFWeb安全WebWeb-基础
SSRF基础CTF Web安全入门学习者。学完你能:从 URL 抓取类入口判断 SSRF,完成回显/无回显验证,并把请求推进到内网探测或元数据读取枫桥2025/9/16...大约 12 分钟CTFWeb安全WebWeb-基础
OAuth 2.0 与 SAML 安全已掌握基本 Web 安全的学习者。学完你能:理解 OAuth 2.0 和 SAML 的认证流程,识别常见配置错误,利用绕过漏洞枫桥2025/9/7...大约 9 分钟CTFWeb安全WebWeb-基础
HTTP 参数污染已掌握基本 Web 安全的学习者。学完你能:理解 HTTP 参数污染原理,识别不同服务器的参数解析差异,利用 HPP 绕过安全限制枫桥2025/8/29...大约 9 分钟CTFWeb安全WebWeb-基础
GraphQL安全已经理解 API安全基础、HTTP请求与响应 和 访问控制与越权 的 Web 学习者。学完你能:从 `/graphql` 请求中还原 schema 线索,验证字段级越权、mutation 越权和 resolver 注入。枫桥2025/8/26...大约 6 分钟CTFWeb安全WebWeb-基础
任意文件读取与下载已掌握路径穿越、下载接口和基础 Web 请求分析的学习者。学完你能:从文件参数或下载 ID 判断任意文件读取风险,验证可读边界,并把读取能力推进到源码、配置或 flag 定位枫桥2025/8/2...大约 11 分钟CTFWeb安全WebWeb-基础
命令注入用户输入进入 `ping`、`curl`、`tar`、`ffmpeg`、`convert`、备份脚本或任何系统命令,并且能改变命令结构、追加命令、替换参数或触发延迟/外带时,就按命令注入分析。枫桥2025/7/27...大约 9 分钟CTFWeb安全WebWeb-基础