学完这本书,你可能最想问的一句话是:"接下来,我去哪练?" 这份附录,就是一张"资源地图"—— 从"最该先去的靶场",到"该怎么规划学习路径",一次说清。
⚠️ 通用底线:所有靶场 / 平台,都只在其自身环境内测试。 对真实网站,只有拿到授权,才能开始(本书第 22 章)。
B.1 本地靶场(自己搭,随便打)
适合:刚学完漏洞篇,需要"反复练、随便打"的阶段。
| 靶场 | 语言/栈 | 特点 | 难度 |
|---|---|---|---|
| DVWA | PHP | 每类漏洞分 Low/Medium/High/Impossible,最适合对照学习 | 入门 |
| Juice Shop | Node | 现代 SPA,有"排行榜",漏洞覆盖现代场景 | 入门-中 |
| WebGoat | Java | OWASP 出品,有引导式教学,配套讲解 | 入门 |
| bWAPP | PHP | 100+ 漏洞,覆盖广 | 入门-中 |
| Pikachu | PHP | 中文,覆盖常见漏洞,适合中文学习者 | 入门 |
| VulnHub | 镜像 | 下载虚拟机镜像,完整主机渗透 | 中-高 |
| Vulnhub/HTB 靶机 | 镜像 | 综合渗透,需要完整链条 | 中-高 |
| Metasploitable2/3 | Linux | 经典"千疮百孔"的靶机系统 | 入门-中 |
B.1.1 一个"靶场使用路线"
① 【DVWA】先建立"每类漏洞长什么样"的直观感受
重点:把每关的 Low / Medium / High / Impossible 都看一遍
→ Impossible 版本就是"正确写法"的教科书(第 24 章)
② 【Juice Shop】练"现代应用"的感觉
它是 SPA,接口在 JS 里,能练"从 JS 挖接口"(第 19 章)
③ 【WebGoat】补"系统知识"
它有讲解 + 引导,适合"查漏补缺"
④ 【bWAPP / Pikachu】扩"覆盖面"
把不常见的漏洞类型也过一遍
⑤ 【VulnHub / 靶机】练"完整渗透"
从信息收集到提权,走完整流程(第 22 章)
B.1.2 Docker 一键起靶场
docker run -d -p 80:80 vulnerables/web-dvwa # DVWA
docker run -d -p 3000:3000 bkimminich/juice-shop # Juice Shop
docker run -d -p 8080:8080 webgoat/goatandwolf # WebGoat
docker run -d -p 8081:80 raesene/bwapp # bWAPP
💡 本地靶场的价值:可以"随便打、反复打、打坏了重启"。 这是打基础的阶段,不要急着"上真实目标"。
B.2 在线练习平台(有讲解、有进度)
适合:想"系统化练习"、需要"被引导"的阶段。
B.2.1 PortSwigger Web Security Academy(★ 最推荐)
【是什么】
Burp Suite 官方免费平台,**当前公认最好的 Web 安全练习平台**
【为什么最推荐】
□ 完全免费
□ 内容"体系化"(和本书漏洞篇高度对应)
□ 每个主题"先讲原理,再做实验"
□ 实验有"解法/提示"
□ 覆盖"现代漏洞"(含请求走私、原型链污染等进阶内容)
【怎么用】
按主题顺序刷:
SQL injection → XSS → CSRF → SSRF → Access control →
File upload → OS command injection → XXE → ...
和我第 7–17 章对应(几乎一一对应)
【建议】
把它的"每个实验"当作本书某章的"课后作业"来做
B.2.2 TryHackMe
【是什么】
"引导式"的网络安全学习平台,把内容拆成一个个"房间(Room)"
【特点】
□ 有完整的"学习路径"(Path),从零基础到进阶
□ 有图形化引导,门槛低
□ 覆盖 Web / 网络 / 主机 / 蓝队
□ 部分免费,订阅后内容更多
B.2.3 Hack The Box
【是什么】
真实渗透风格的靶机平台
【特点】
□ 靶机"贴近真实",需完整渗透链(信息收集 → 利用 → 提权)
□ 有 Web 挑战、Pwn、Crypto 等分类
□ 有"Pro Labs"(企业级场景)
□ 免费可玩的机器有限,VIP 更多
B.2.4 其他平台
| 平台 | 特点 |
|---|---|
| Root-Me | 分类很细,覆盖广,免费题多 |
| PentesterLab | 偏"代码级"理解(比如"这个漏洞在代码里长什么样") |
| OverTheWire | 经典的 Linux/命令基础练习(Bandit 系列) |
| PicoCTF | 面向学生/入门,CTF 入门首选 |
| VulnHub | 下载镜像本地打,适合无网练习 |
B.2.5 平台选择建议
【零基础】
TryHackMe(有引导)→ PortSwigger Academy(补 Web)
【有基础,想系统练 Web】
PortSwigger Academy(主)→ Root-Me / PentesterLab(扩)
【想练完整渗透】
TryHackMe 的路径 → HackTheBox / VulnHub
【想玩 CTF】
PicoCTF(入门)→ 各 CTF 平台 → 大型比赛(DEFCON CTF 等)
B.3 漏洞库与情报源
适合:保持"感知",知道"最近发生了什么"。
B.3.1 漏洞数据库
| 资源 | 说明 |
|---|---|
| NVD (nvd.nist.gov) | 美国国家漏洞库,CVE 的标准来源 |
| CVE (cve.org) | 通用漏洞编号 |
| CNVD / CNNVD | 中国国家漏洞库 |
| Exploit-DB | 公开的 exploit 合集 |
| GitHub Advisory | 开源组件的漏洞公告 |
| 厂商安全公告 | 如阿里云、腾讯云、各组件官方 |
B.3.2 资讯与社区(中文)
| 资源 | 说明 |
|---|---|
| FreeBuf | 国内知名安全媒体 |
| 安全客 | 技术文章 |
| 先知社区(阿里) | 高质量技术分享 |
| Seebug(知道创宇) | 漏洞库 + 文章 |
| 看雪 | 偏逆向 / 二进制 |
| i 春秋 | 学习社区 / 题库 |
B.3.3 资讯与社区(英文)
| 资源 | 说明 |
|---|---|
| Hacker News | 综合技术资讯 |
| r/netsec | Reddit 安全板块 |
| PortSwigger Research | 高质量研究(如请求走私、原型链污染的"源头") |
| Project Zero (Google) | 顶级漏洞研究博客 |
| 各大厂商的安全博客 | 微软、Google、Cloudflare 等 |
B.3.4 保持感知的"最小习惯"
□ 每周看一次"主要漏洞库"的更新(NVD / 厂商公告)
□ 关注 3-5 个"高质量"的安全博客 / 团队
□ 遇到"新名词",立刻查清"它是什么、怎么防"
□ 别"信息过载"——挑"与你方向相关"的看
💡 关键不是"看多少",而是"建立自己的信息过滤网"——只吸收"对当前成长阶段有用"的信息。
B.4 必读书单
书比文章"系统",是打基础的必需品。
B.4.1 Web 安全(核心)
| 书名 | 说明 |
|---|---|
| 《Web 安全深度剖析》 | 中文经典,覆盖全面 |
| 《白帽子讲 Web 安全》 | 中文入门经典,思想性强 |
| 《Web 应用安全权威指南》 | 系统全面 |
| 《The Web Application Hacker's Handbook》 | Web 安全"圣经"(英文) |
| 《Web Hacking 101》 | 赏金入门,实例多 |
| 《Real-World Bug Hunting》 | 真实赏金案例集 |
B.4.2 漏洞 / 攻防进阶
| 书名 | 说明 |
|---|---|
| 《黑客攻防技术宝典》系列 | 系统深入 |
| 《代码审计:企业级 Web 代码安全架构》 | 中文代码审计 |
| 《Java 代码审计》 | Java 方向 |
| 《SQL 注入攻击与防御》 | 专题深入 |
| 《XSS 跨站脚本攻击剖析与防御》 | 专题深入 |
B.4.3 底层基础(长期投资)
| 书名 | 说明 |
|---|---|
| 《深入理解计算机系统》(CSAPP) | 计算机基础圣经 |
| 《计算机网络:自顶向下方法》 | 网络基础 |
| 《HTTP 权威指南》 | HTTP 深入 |
| 《TCP/IP 详解》 | 协议深入 |
| 《操作系统导论》(OSTEP) | 操作系统 |
💡 别一上来就啃"圣经"。 建议顺序: 入门读物 → 本书 + Academy 实操 → 专题深入 → 底层经典。
B.5 常用工具清单
按"用途"分类,方便按需查找。
B.5.1 代理 / 抓包 / 测试(核心)
| 工具 | 用途 |
|---|---|
| Burp Suite | 抓包 / 重放 / 扫描 / 扩展(必装) |
| OWASP ZAP | 开源替代,自动化扫描 |
| mitmproxy | 命令行 / 脚本化代理 |
| Postman | API 测试 |
| HackBar / FoxyProxy | 浏览器辅助插件 |
B.5.2 信息收集
| 工具 | 用途 |
|---|---|
| nmap | 端口 / 服务扫描 |
| masscan | 快速大范围端口扫描 |
| httpx | 批量 HTTP 存活 / 指纹 |
| whatweb / wappalyzer | 指纹识别 |
| subfinder / amass | 子域枚举(被动) |
| ffuf / gobuster / dirsearch | 目录 / 子域爆破 |
| katana | 现代爬虫 |
| arjun | 参数发现 |
B.5.3 漏洞扫描 / 利用
| 工具 | 用途 |
|---|---|
| nuclei | 模板化漏洞扫描(第 19 章) |
| sqlmap | SQL 注入自动化 |
| xSStrike / dalfox | XSS 检测 |
| wafw00f | WAF 识别 |
| ysoserial | Java 反序列化 payload |
| Cobalt Strike / Sliver | 红队 C2(进阶) |
B.5.4 代码审计 / 分析
| 工具 | 用途 |
|---|---|
| Semgrep | 多语言静态扫描(入门友好) |
| CodeQL | 跨文件数据流分析(最强) |
| Fortify / Checkmarx | 商业 SAST |
| jadx / JD-GUI / dnSpy | 反编译 |
| gitleaks / trufflehog | 密钥泄露扫描 |
B.5.5 环境与脚本
| 工具 | 用途 |
|---|---|
| Docker | 起靶场 / 隔离环境 |
| Python (requests) / Go | 写自动化脚本 |
| tmux | 终端复用(跑长任务) |
| dnslog / Burp Collaborator | 盲注 / 回连验证 |
💡 工具不在多,而在"精通 + 按需"。 新手先把"Burp + nmap + ffuf + nuclei + 一门脚本语言"吃透,胜过装一百个工具。
B.6 一条"资源使用路线"
把上面的资源,按"成长阶段"排成一条路线。
【第 1 阶段:建立根基(0-2 个月)】
平台:DVWA / WebGoat
书:《白帽子讲 Web 安全》《Web 安全深度剖析》
重点:理解每一类漏洞"长什么样"
【第 2 阶段:系统练习(2-6 个月)】
平台:PortSwigger Academy(主)+ TryHackMe
书:本书(对照实操)
重点:把每类漏洞"打透",能独立复现
【第 3 阶段:进阶能力(6-12 个月)】
平台:HackTheBox / Root-Me / PentesterLab
书:《代码审计》《SQL 注入攻击与防御》
重点:代码审计、自动化、完整渗透链
【第 4 阶段:真实实战(1 年+)】
平台:赏金平台 / 授权测试 / CTF
重点:真实目标、报告、心态(本书第 22-23 章)
【贯穿全程】
□ 持续:看漏洞情报、复现新漏洞
□ 输出:写博客 / 笔记 / 工具(第 25 章)
□ 社区:参与讨论、参加活动
B.6.1 一张"资源对照表"
| 阶段 | 平台 | 书 | 目标 |
|---|---|---|---|
| 根基 | DVWA / WebGoat | 入门书 | 认识漏洞 |
| 系统 | Academy / THM | 本书 | 打透漏洞 |
| 进阶 | HTB / Root-Me | 专题书 | 能力深化 |
| 实战 | 赏金 / CTF | 案例书 | 真实产出 |
B.7 学习方法的"三条忠告"
【忠告一:动手 > 阅读】
看 10 篇文章,不如亲手打一个靶场。
"看懂"和"做出"之间,隔着一整个太平洋。
【忠告二:深度 > 广度】
与其"什么都懂一点",不如"有一块特别扎实"。
深度会带来自信和方法论,然后再"横向扩展"。
【忠告三:输出 > 输入】
写下来的、讲出来的,才是真正属于你的。
输出倒逼输入,也让你被别人看见(第 25 章)。
🔥 一句话总结这份附录:
资源不缺,缺的是"开始"和"坚持"。 选一个靶场,今天就开始。别再"收藏"了。
📌 本附录使用建议 把 B.1(本地靶场)和 B.2(在线平台)当作"行动清单",今天就挑一个开始。 B.4(书单)和 B.5(工具)当作"备查",需要时再来翻。 记住:最好的资源,是你"已经打开并动手"的那个。