-
内容大纲
本书以项目任务为核心导向,立足Web渗透与防护实战场景,系统覆盖Web安全全流程知识与技能,从Web应用安全基础、信息漏洞探测扫描,到各类漏洞攻击与防御、移动终端安全,再到自动化运维与安全新技术,由浅入深、层层递进,全面解析当前Web渗透与防护的核心技术、主流工具及实战方法。
全书采用项目任务式架构,共设置七个核心项目,涵盖Web应用安全测试防范技术、Web信息漏洞与探测扫描技术、Web站点漏洞攻击及注入技术、Web服务器端组件漏洞测试攻击与防御技术、Web应用程序客户端弱口令攻击与防御技术、Web及WAP移动终端安全与防御、Web服务自动化运维技术及安全新进展等关键领域。
每个项目拆解为若干任务,每个任务进一步细化为子任务,以“提出问题、分析问题、解决问题、总结提高”为逻辑主线,结合实战工具(Nmap、Burp Suite、SQLMAP等)、典型案例和实操步骤,图文并茂地再现Web渗透与防护的完整流程,引导读者动手实操、学以致用。
本书兼顾理论讲解与实战落地,既梳理了Web安全的核心原理、漏洞成因,又详细讲解了测试环境搭建、工具部署应用、漏洞利用与防御技巧,同时融入DevOps、移动终端安全等前沿内容,贴合行业发展需求。本书主要作为网络空间安全、信息安全管理、网络工程、软件工程等专业的高等教育教材,也可作为信息安全培训机构的考试训练教材,对从事计算机安全、网络系统、信息化安全、Web开发与运维等相关工作的从业者具有极高的参考价值。 -
作者介绍
-
目录
项目1 Web应用安全测试防范技术
任务1.1 Web应用程序安全与风险
子任务1.1.1 Web应用程序的发展历程与常见功能
子任务1.1.2 Web服务器写权限刺探
子任务1.1.3 Web核心安全问题及因素
子任务1.1.4 Web服务器及常用攻击技术
子任务1.1.5 Web应用剖析自动化运维
子任务1.1.6 Web应用程序安全的未来
任务1.2 Web安全实践——HTTP架构分析
子任务1.2.1 HTTP解析
子任务1.2.2 HTTP消息头注入
子任务1.2.3 HTTP Cookie数据
子任务1.2.4 截取HTTP请求
子任务1.2.5 编码与规范化漏洞
任务1.3 Web服务器应用程序规范
子任务1.3.1 攻击浏览器扩展的方法
子任务1.3.2 Web核心安全同源策略
子任务1.3.3 Web应用运行日志
子任务1.3.4 恶意网页及其检测技术
子任务1.3.5 Web服务器信息泄露
子任务1.3.6 Web服务器版本信息收集
子任务1.3.7 Web服务器端口扫描
项目2 Web信息漏洞与探测扫描技术
任务2.1 Google Hack
子任务2.1.1 搜索子域名
子任务2.1.2 搜索Web信息
任务2.2 Nmap体验
子任务2.2.1 安装Nmap
子任务2.2.2 测主机信息
子任务2.2.3 Nmap脚本引擎
任务2.3 Burp Suite
任务2.4 AWVS
任务2.5 AppScan
项目3 Web站点漏洞攻击及注入技术
任务3.1 SQL注入攻击技术
子任务3.1.1 数字型注入
子任务3.1.2 字符型注入
子任务3.1.3 Access的SQL注入
子任务3.1.4 MySQL的SQL注入
子任务3.1.5 Web注入工具
子任务3.1.6 SQL注入防御
任务3.2 跨站脚本攻击
子任务3.2.1 XSS攻击的分类
子任务3.2.2 反射型XSS攻击
子任务3.2.3 存储型XSS攻击
子任务3.2.4 DOM型XSS攻击
子任务3.2.5 XSS攻击漏洞的利用
子任务3.2.6 XSS攻击的防御
任务3.3 跨站请求伪造
子任务3.3.1 跨站请求伪造简介
子任务3.3.2 CSRF攻击场景(POST方式)
子任务3.3.3 CSRF攻击场景(GET方式)
子任务3.3.4 浏览器Cookie机制
子任务3.3.5 CSRF攻击的防御
任务3.4 文件包含漏洞
子任务3.4.1 文件包含漏洞简介
子任务3.4.2 本地文件包含漏洞
子任务3.4.3 远程文件包含漏洞
子任务3.4.4 文件包含漏洞的防御
任务3.5 命令执行漏洞
子任务3.5.1 命令执行漏洞简介
子任务3.5.2 命令执行漏洞的利用
子任务3.5.3 命令执行漏洞的防御
任务3.6 上传漏洞
子任务3.6.1 上传漏洞简介
子任务3.6.2 客户端验证绕过
子任务3.6.3 服务端验证绕过
项目4 Web服务器端组件漏洞测试攻击与防御技术
任务4.1 文件包含漏洞
子任务4.1.1 本地文件包含漏洞
子任务4.1.2 远程文件包含漏洞
子任务4.1.3 文件包含漏洞修复
任务4.2 Web服务器漏洞
子任务4.2.1 IIS解析漏洞
子任务4.2.2 Apache解析漏洞
子任务4.2.3 PHP CGI解析漏洞
任务4.3 文件上传漏洞
子任务4.3.1 客户端检测绕过
子任务4.3.2 MIME类型检测绕过
子任务4.3.3 文件扩展名检测绕过
子任务4.3.4 内容检测绕过
项目5 Web应用程序客户端弱口令攻击与防御技术
任务5.1 暴力破解
子任务5.1.1 暴力破解简介
子任务5.1.2 暴力破解工具Hydra
子任务5.1.3 暴力破解工具Medusa
子任务5.1.4 密码工具软件John
任务5.2 Webshell提权
子任务5.2.1 Webshell提权简介
子任务5.2.2 Webshell提权的方法
项目6 Web及WAP移动终端安全与防御
任务6.1 WAP及移动端安全
子任务6.1.1 WAP网关安全威胁
子任务6.1.2 数据劫持与监听防护
任务6.2 手机浏览器安全机制
子任务6.2.1 沙箱机制与权限管理
子任务6.2.2 浏览器指纹技术及防范
任务6.3 移动终端身份认证技术
子任务6.3.1 多因素认证技术演进
子任务6.3.2 生物识别技术应用及挑战
任务6.4 移动应用数据安全
子任务6.4.1 本地存储加密技术
子任务6.4.2 安全数据传输方案
任务6.5 手机恶意软件防护
子任务6.5.1 恶意应用识别技术
子任务6.5.2 应用权限管理策略
任务6.6 HTML5安全机制与应用
子任务6.6.1 新增标签安全特性分析
子任务6.6.2 跨域资源共享策略优化
子任务6.6.3 postMessage安全机制
子任务6.6.4 WebStorage及IndexedDB安全加固
任务6.7 内容安全策略
子任务6.7.1 CSP规则制定与实践
子任务6.7.2 典型绕过方式与防御手段
任务6.8 HTTPS与安全传输技术
子任务6.8.1 TLS协议演进与应用
子任务6.8.2 HSTS与HPKP机制详解
任务6.9 微信及主流移动社交平台安全
子任务6.9.1 微信公众平台安全
子任务6.9.2 小程序安全开发实践
子任务6.9.3 社交平台隐私保护机制
任务6.10 移动社交平台的安全事件分析
子任务6.10.1 典型安全漏洞案例
子任务6.10.2 防御及应急响应策略
项目7 Web服务自动化运维技术及安全新进展
任务7.1 自动化部署与持续集成/持续交付
子任务7.1.1 DevOps流程及工具链
子任务7.1.2 零停机部署技术
子任务7.1.3 蓝绿部署与金丝雀发布
任务7.2 智能监控与自动化故障处理
子任务7.2.1 多维度监控指标体系
子任务7.2.2 日志智能分析与异常检测
子任务7.2.3 自动化故障定位及修复
任务7.3 配置管理及环境一致性保障
子任务7.3.1 配置管理工具与实践
子任务7.3.2 配置版本控制与回滚机制
任务7.4 容器化与微服务运维自动化
子任务7.4.1 Kubernetes编排技术
子任务7.4.2 微服务自动伸缩与灰度发布
子任务7.4.3 服务网格安全与流量管理
任务7.5 Web服务安全新技术
子任务7.5.1 零信任安全架构模型
子任务7.5.2 微服务安全设计准则
子任务7.5.3 内容安全策略最新应用
子任务7.5.4 最新跨域资源共享规范
子任务7.5.5 postMessage安全实践
任务7.6 网络传输与通信安全
子任务7.6.1 TLS 1.3及以后的协议创新
子任务7.6.2 HTTP/3及QUIC协议安全特性
任务7.7 Web存储安全进展
子任务7.7.1 本地存储安全技术
子任务7.7.2 隐私保护与数据隔离
任务7.8 智能化运维与安全融合
子任务7.8.1 机器学习在运维故障预测的应用
子任务7.8.2 AI辅助的自动化安全审计
任务7.9 自动化漏洞扫描及修复
子任务7.9.1 静态与动态安全分析结合
子任务7.9.2 自动化补丁管理
任务7.10 DevOps融合实践
子任务7.10.1 安全纳入CI/CD流程
子任务7.10.2 安全策略自动化配置
任务7.11 未来趋势与新技术展望
子任务7.11.1 Web 3与区块链技术安全展望
子任务7.11.2 零信任与身份安全新模式
子任务7.11.3 自动化运维安全的智能化发展趋势
子任务7.11.4 量子计算对Web安全的挑战与对策
参考文献
同类热销排行榜
- C语言与程序设计教程(高等学校计算机类十二五规划教材)16
- 电机与拖动基础(教育部高等学校自动化专业教学指导分委员会规划工程应用型自动化专业系列教材)13.48
- 传感器与检测技术(第2版高职高专电子信息类系列教材)13.6
- ASP.NET项目开发实战(高职高专计算机项目任务驱动模式教材)15.2
- Access数据库实用教程(第2版十二五职业教育国家规划教材)14.72
- 信号与系统(第3版下普通高等教育九五国家级重点教材)15.08
- 电气控制与PLC(普通高等教育十二五电气信息类规划教材)17.2
- 数字电子技术基础(第2版)17.36
- VB程序设计及应用(第3版十二五职业教育国家规划教材)14.32
- Java Web从入门到精通(附光盘)/软件开发视频大讲堂27.92
推荐书目
-

孩子你慢慢来/人生三书 华人世界率性犀利的一枝笔,龙应台独家授权《孩子你慢慢来》20周年经典新版。她的《...
-

时间简史(插图版) 相对论、黑洞、弯曲空间……这些词给我们的感觉是艰深、晦涩、难以理解而且与我们的...
-

本质(精) 改革开放40年,恰如一部四部曲的年代大戏。技术突变、产品迭代、产业升级、资本对接...
[
