<bdo id="vljxk"><rt id="vljxk"><noframes id="vljxk"><noframes id="vljxk"><noframes id="vljxk"><rt id="vljxk"></rt><rt id="vljxk"></rt><noframes id="vljxk"><rt id="vljxk"><delect id="vljxk"></delect></rt><noframes id="vljxk"><rt id="vljxk"></rt><noframes id="vljxk"><noframes id="vljxk"><rt id="vljxk"></rt>

當前位置:首頁 >  站長 >  建站經驗 >  正文

網站滲透測試 該如何入門

 2020-08-05 09:59  來源: A5用戶投稿   我來投稿 撤稿糾錯

  阿里云優惠券 先領券再下單

從大學畢業的時候開始簡單入門,寫寫網站程序代碼,搞搞sql注入以及安全測試,到現在Sinesafe當安全工程師,差不多在安全行業成長了11年,發現不懂得問題隨著實戰滲透測試中非常多,還是學到老干到老才是成功之道。當今時代的安全發展很多都是依靠大數據去確保,而人工手動網站安全測試卻被忽略了,只有當客戶出了安全漏洞問題,才想起找人工進行全面的漏洞測試。

如何入門安全滲透測試 ,本質上是如何入門一個新的領域。個人的見解是你可以從三個步驟來遞進學習。

1.明確目標,學以致用

你首先要明確學習安全滲透測試的目標,你是想打CTF比賽,還是當個白帽挖CVE洞,還是想寫個安全的代碼,或是開源個安全軟件等,目標不同,你的學習路徑也是不同的。

不建議立即從基礎學起,肯定有人給你說學c,學數據結構,學算法,學匯編等等,其實這是不聰明的,目標導向:之前說的每一門都是個大學科,其實用到安全上的 并不多,如果你在暫時用的不多的內容上花費了很多時間,那么你什么時候才能實現自己的目標呀,人的精力是有限的。

2.細化你的目標,制定具體的學習內容

例如咱們定個目標,寫一個PE的保護殼,那你首先要做的是什么呢?

先去google 搜索 PE的保護殼有哪些種?比如壓縮殼,加密殼,虛擬機等等,難度高低怎么樣?

對于入門者來說,壓縮殼相對簡單,那就從這個開始學。

接著去github或者google搜索 開源的PE壓縮殼和相應的教程。發現PE壓縮殼有用匯編寫的,有用C,C++寫的,這個時候咱們可以先選擇匯編來寫。

然后就查詢一下壓縮殼原理的教程和書籍,比如書籍推薦《加密與解密》,對比著開源殼的代碼去理解,如果匯編不懂,找到一本匯編書,比如王爽的匯編入門書籍,不要全看完,對比著殼代碼 看到哪去學哪。

整體的學習過程變成了:

PE保護殼 -》 壓縮殼 -》 匯編壓縮殼 -》搜索開源代碼和原理教程 -》 對比著殼代碼,看匯編書籍理解

將目標越來越細化,你就越清楚自己做什么。

3. 反饋

學習是一個不斷反饋的過程,你在第2步的學習過程中,作為初學者肯定不會這么順利,看看開源代碼也會遇到不懂得地方,自己寫的代碼的時候肯定也會調試不通,這時候就接著去找資料,看書,調試,搞懂。

正常的學習過程一般是:

學習 -》應用-》反饋-》接著學習

4. 推薦CTF

CTF比賽還是非常推薦的,為啥這么說呢?有兩點吧。

接近實戰的機會?,F在網絡安全法很嚴格,不像之前大家能瞎搞

題目緊跟技術前沿,而書籍很多落后了。

如果你想打CTF比賽,直接去看賽題,賽題看不懂,根據不懂的地方接著去看資料。

如果大家想要對自己的網站或平臺以及APP進行全面的滲透測試服務的話可以去網站安全公司看看,國內推薦SINESAFE,啟明星辰,綠盟,鷹盾安全等等這些安全公司。

申請創業報道,分享創業好點子。點擊此處,共同探討創業新機遇!

相關文章

  • 網站安全評估滲透測試手法分析

    互聯網的廣泛應用不僅給用戶帶來了便利,也帶來了許多問題。近年來,出現了各種網站攻擊方法,也出現了許多相應的網絡滲透測試和評估方法。為了提高網站的整體安全性,整合網絡滲透測試和評估具有重要的實際應用價值。本文首先研究了滲透測試的主要技術,總結了滲透測試的方法和特點。

  • 網站安全防護滲透測試常見的攻擊方法

    國內對滲透測試以及安全評估的研究起步較晚,并且大多集中在在滲透測試技術上的研究,安全評估方面也有部分企業和研宄團體具有系統的評估方式。然而國內對基于滲透測試的自動化集成系統研宄還非常少

  • 網站安全滲透測試報告模板的一些經驗總結

    理想情況下,您的滲透測試模板應包括:通常測試的測試列表。有時候客戶會問這個,提前做好準備。每種漏洞類型的結果和解決方案(XSS、CSRF、XXE……)報告的基本大綱(主要大綱和頁碼)我曾經做過一個月的任務,其中滲透測試的實際時間不超過一周。我們被要求寫、描述和重寫報告五六次。

  • 進行網站滲透測試的新人學習感悟

    無論是讀書,還是練習,你都需要總結,讀書的總結會幫你提煉出書本上的知識點;練習的總結會幫你在以后的道路上不斷的去復習,少走彎路。概括起來最好有兩種方法:一是繪制思維導圖,思維導圖比較適合梳理自己的思路點。

  • 網站做滲透測試服務的準備條件

    對于客戶的滲透測試來說,在進行前與用戶溝通某些有關事項是非常必要的:首先是滲透測試的目的:用戶這次的需求是什么?等待保險、日常安全檢查或者其他目的,不同的目的決定了不同的漏洞評估等級,在測試過程中也感受到不同的方法。二是滲透測試總體目標:總體目標通常分為服務器和軟件系統,這兩個總體目標的滲透方式大致

熱門排行

信息推薦