Web安全基础及项目实践
-
【作 者】主编 郑丽 安厚霖 崔俊鹏
【I S B N 】978-7-5226-0163-2
【责任编辑】周春元
【适用读者群】高职高专
【出版时间】2022-02-21
【开 本】16开
【装帧信息】平装(光膜)
【版 次】第1版第1次印刷
【页 数】248
【千字数】387
【印 张】15.5
【定 价】¥45
【丛 书】面向1+X证书系列教材(网络安全评估)
【备注信息】
简介
本书特色
前言
章节列表
精彩阅读
下载资源
相关图书
内 容 提 要
本书共10个项目:项目1和项目2介绍Web安全和HTTP协议的基础知识;项目3和项目4介绍漏洞环境的搭建和各种安全工具的使用,包括在Linux系统和Windows系统下搭建漏洞测试平台及Fiddler、SQLMap、Burp Suite、Nmap和AWVS工具的使用;项目5至项目10对常见的漏洞进行实践,从原理、攻击方法和防御策略等方面详细介绍XSS漏洞、CSRF漏洞、SQL注入漏洞、文件上传漏洞、文件包含漏洞、点击劫持漏洞、URL跳转漏洞与钓鱼操作和命令执行漏洞。
本书可作为高职高专院校计算机、信息安全、网络工程等专业的教材,也可作为信息安全开发爱好者及1+X认证考试的参考书。
任务驱动: 采用“项目- 任务”编排方式,把学习内容组织成项目并拆分成一个个小任务。
结构新颖: 每个项目都包括理论知识相关的任务和案例实践相关的任务,理论与实践相结合,最后通过“项目小结”和“思考与练习”让读者总结测试和提高。
案例丰富: 各项目均安排了丰富的实战案例,并带领读者一步步完成案例操作过程。
配套微课: 读者扫描书中二维码即可播放微课视频,进行直观学习实践。
前 言
随着网络技术的快速发展,尤其是Web技术的发展,基于Web环境的互联网应用越来越广泛。网上订票、购物、银行转账等业务都依赖于互联网,这也导致越来越多的个人或企业敏感信息通过Web展现给了用户。一些恶意攻击者会通过Web窃取重要数据或者攻击Web服务器,影响人们的工作和生活,Web安全问题日益突出。
本书关注到Web安全人才紧缺这一社会现状,为培养信息安全人才这一目标而编写。全书从原理到实战,由浅入深、循序渐进地介绍了Web安全基本概念及目前常见高危漏洞的原理、攻击手段和防御策略,帮助初学者从零开始掌握一些基本技能。
项目1认识Web安全:介绍Web安全的基本概念、Web访问过程、常见的Web浏览器和服务器、使用Chrome浏览器查看数据交互的方法。
项目2使用HTTP协议传输数据:包括HTTP协议和统一资源定位符URL的概念、HTTP请求与HTTP响应的格式、HTTP报文格式,最后分别使用CURL命令和Telnet工具执行HTTP请求。
项目3漏洞环境搭建:搭建常用的漏洞测试环境,包括Linux系统下的LANMP环境、Windows系统下的WAMP环境、DVWA漏洞平台、SQL注入平台和XSS测试平台。
项目4安全工具实践:对常用的安全工具进行实践,包括Fiddler、SQLMap、Burp Suite、Nmap和AWVS。
项目5至项目10:对常见的漏洞进行实践,包括XSS漏洞、CSRF漏洞、SQL注入漏洞、文件上传漏洞、文件包含漏洞、点击劫持漏洞、URL跳转漏洞与钓鱼操作和命令执行漏洞。首先介绍这些漏洞的理论知识,然后用实例对这些漏洞进行实践,并给出漏洞防御建议。
本书具有以下特色:
(1)任务驱动。本书采用“项目-任务”编排方式,把学习内容组织成项目并拆分成一个个小任务,用通俗易懂的语言和丰富多彩的案例详细介绍Web安全的相关基础知识和技术。
(2)结构新颖。每个项目都包括理论知识相关的任务和案例实践相关的任务。首先通过清晰明了的语言介绍项目相关的概念及技术,接着安排与当前知识点和实际应用相结合的实例,让读者边学边练。每个任务也是先介绍任务相关的理论知识,再紧跟实例实践过程,理论与实践相结合。此外,每个项目都有“项目小结”和“思考与练习”,让读者完成项目后还能对所学知识和技能进行总结与测试。
(3)案例丰富。为加强读者的实战能力,每个项目都安排了丰富的案例,并详细介绍了案例的操作过程,一步一步带领读者完成实践操作。
(4)配套微课。本书提供微课视频,便于读者学习和掌握相关内容。
本书由郑丽(负责整体规划和内容组织)、安厚霖、崔俊鹏任主编,李国辉、时瑞鹏任副主编。其中郑丽、安厚霖、李国辉、时瑞鹏来自天津市职业大学,崔俊鹏来自天津中德应用技术大学。具体分工如下:项目1由安厚霖编写,项目2、项目5至项目8由郑丽编写,项目3、项目4和项目10由崔俊鹏编写,项目9由李国辉编写,全书习题由时瑞鹏编写。在本书编写过程中,编者参考了许多优秀资源,在此对各位作者的辛勤劳动表示衷心的感谢。
由于编者水平有限,书中不足甚至错误之处在所难免,恳请读者批评指正。
编 者
2021年10月
项目1 认识Web安全 1
项目导读 1
教学目标 1
任务1 认识Web安全 1
任务2 访问Web 5
任务3 Chrome浏览器查看数据交互 13
项目小结 16
思考与练习 17
项目2 使用HTTP协议传输数据 18
项目导读 18
教学目标 18
任务1 认识HTTP协议 18
任务2 HTTP发送请求与接收响应 23
任务3 查看HTTP报文 29
任务4 使用CURL发送请求 33
任务5 Telnet模拟HTTP请求 36
项目小结 39
思考与练习 39
项目3 漏洞环境搭建 41
项目导读 41
教学目标 41
任务1 Linux系统下的LANMP环境搭建 41
任务2 Windows系统下的WAMP应用
环境搭建 44
任务3 DVWA漏洞平台搭建 53
任务4 SQL注入平台搭建 58
任务5 XSS测试平台搭建 63
项目小结 75
思考与练习 75
项目4 安全工具实践 77
项目导读 77
教学目标 77
任务1 Fiddler工具实践 77
任务2 SQLMap工具实践 83
任务3 Burp Suite工具实践 94
任务4 Nmap扫描工具实践 111
任务5 AWVS工具实践 118
项目小结 123
思考与练习 123
项目5 XSS漏洞实践 125
项目导读 125
教学目标 125
任务1 认识XSS漏洞 125
任务2 XSS攻击与绕过 131
任务3 DVWA平台的XSS攻击实践 138
任务4 XSS漏洞防御 141
项目小结 144
思考与练习 144
项目6 CSRF漏洞实践 145
项目导读 145
教学目标 145
任务1 认识CSRF漏洞 145
任务2 在DVWA平台实践CSRF攻击 149
任务3 CSRF漏洞防御 156
项目小结 159
思考与练习 159
项目7 SQL注入漏洞实践 160
项目导读 160
教学目标 160
任务1 使用Sqli-labs平台实践SQL注入 160
任务2 使用DVWA平台实践SQL注入 166
任务3 使用DVWA平台实践SQL盲注 181
任务4 SQL注入绕过及漏洞防御技术 192
项目小结 193
思考与练习 194
项目8 文件上传漏洞实践 195
项目导读 195
教学目标 195
任务1 使用DVWA平台实践文件上传漏洞 195
任务2 文件上传漏洞防御 202
任务3 文件上传绕过方法 209
项目小结 215
思考与练习 216
项目9 文件包含漏洞实践 217
项目导读 217
教学目标 217
任务1 认识文件包含漏洞 217
任务2 使用DVWA平台实践文件包含漏洞 220
任务3 绕过攻击及防御建议 225
项目小结 228
思考与练习 228
项目10 其他安全漏洞实践 229
项目导读 229
教学目标 229
任务1 点击劫持 229
任务2 URL跳转与钓鱼 232
任务3 命令执行 235
项目小结 240
思考与练习 240
参考文献 241
- Linux系统管理(openEuler版) [主编 许兴鹍 黄君羡]
- Web前端开发从学到用完美实践 [阮晓龙 冯顺磊 编著]
- 用英语讲中国故事(全视频 彩色版)上、下册 [主编 谢亮亮 汪洋]
- 新时代大学生美育教育 [穆林 刘苍劲 彭圣芳]
- 电子商务英语 [丁文毅 严慧]
- 智能可穿戴项目化教程 [曾文波 陈赵云]
- 视觉设计解析与实战教程 [姜春磊 杨晓]
- 电子产品制图与制版案例教程 [邹莉莉 苏文斌 贺小艳]
- 设计新维度:CMF元素与创新产品设计 [彭小鹏]
- 园林树木识别与应用 [主编 张玉泉]
- 文本信息处理与应用 [主编 何黎松 姚香秀]
- 工业机器人编程及应用(第二版) [主编 向艳芳 胡月霞]
- C语言程序设计(第二版) [主编 刘祖珉 赵仕波]
- 数据分析与应用 [主编 孙伟 王兰芹]
- Linux操作系统配置与管理项目化教程(第二版) [主编 白玉羚 刘金明 闫 淼]
- Ansys SpaceClaim直接建模与仿真指南 [蔡宜时 编著]
- 基于大数据的智慧农业管理平台关键技术研究与实践 [周永福 著]
- 健美运动 [戴显岩]
- Python程序开发基础(AI+微课版) [赵艳莉 曾鑫]
- 大学生心理困境突围之路 [张珏 著]
- 机器学习基础与实践 [主编 李晓峰 胥文婷 李云波]
- 大模型应用实战 DeepSeek+即梦AI+剪映重塑创作 [丁红 杨彦彦 丁丁 编著]
- HarmonyOS从入门到精通 [陈赵云 周永福 杨 浪]
- 用英语发现世界:欧美文化篇 [李小丽 张薇 编著]
- 大学体育教程 [戴显岩]
- 新一代信息技术 [李佼辉 任雪冬]
- 轨道交通类专门用途英语教程 [李德华主编 商晔副主编]
- 建设工程项目团队知识异质性对团队绩效的影响研究 [胡可]
- 新时代元阳梯田 云南现代化高原立体灌区 前世 今生 未来 [云南省水利水电勘测设计研究院 ]
- 网络工程师章节习题与考点特训(适配第6版考纲) [夏杰 编著]

