安全资料库 · 总览
这一卷收的是Web 安全与漏洞研究方向的一手来源:安全厂商的研究团队、浏览器厂商的安全博客、以及 Project Zero 这类专职漏洞研究的团队。
收录截止 2026-08-20,共 100 条。
先说清立场
这个库里的每一条都是公开发表的安全研究,来源是 PortSwigger、Google Project Zero、Mozilla 这类厂商与研究团队。它们公开的目的是让防御方知道该防什么。
我写的"我的补充"一律站在防御一侧:这个攻击面在你自己的系统里长什么样、该怎么检测、配置该怎么改。我不写利用步骤,也不写具体 payload —— 原文里有的自己去读,那是研究者面向从业者写的,有它的语境。
如果你是来找"怎么打进某个不属于你的系统"的,这个库帮不上你,去读原文也帮不上——那些研究默认读者是在授权范围内做测试的人。
这个库怎么用
每条的结构固定:
- 来源 —— 谁的研究、发在哪、大概什么时候
- 读它解决什么 —— 你带着什么问题去读
- 要点 —— 从标题与元信息能确认的范围
- 我的补充 —— 防御视角:这类问题在真实系统里的形态、以及可操作的对策
要点里我只写能从标题和元信息确认的东西;我的补充是我自己的判断。想知道研究细节,点阅读原文。
五卷目录
| 卷 | 主题 | 条目 | 主要来源 |
|---|---|---|---|
| ① | 注入与浏览器攻击面 | 1–20 | PortSwigger Research |
| ② | HTTP 协议与请求走私 | 21–40 | PortSwigger Research |
| ③ | 认证、会话与令牌 | 41–60 | PortSwigger、Google 安全博客 |
| ④ | 漏洞研究与利用链 | 61–80 | Google Project Zero、Mozilla Security |
| ⑤ | 防御、泄露与事件响应 | 81–100 | Troy Hunt、Mozilla、Google |
关于来源的选择
为什么 PortSwigger 占了六成。 前三卷几乎全是这一家。原因是 Web 安全领域真正的原创攻击面研究集中度非常高——HTTP 请求走私、Web 缓存投毒、单包竞态、CSS 数据外泄这几类攻击面,基本都是 James Kettle 和 Gareth Heyes 那个团队先系统化的。他们每年还办一次"年度十大 Web 黑客技术"评选(本库收了 2021–2025 五届),那五篇本身就是极好的年度综述索引。
为什么收 Project Zero。 它是唯一持续公开完整利用链技术细节的团队。对绝大多数人来说这些细节用不上(你不写浏览器和内核),但读它能校准一件事:真实的攻击是多个小问题串起来的。一个信息泄露加一个类型混淆加一个沙箱逃逸,单看每一个都"影响有限",串起来就是零点击。这直接影响你怎么给漏洞定级。
没收进来的。 Schneier 的博客(403,抓不到目录)、Google 安全博客(域名被安全策略拦了,只从镜像 feed 拿到 4 条)。这两处的缺口让第五卷的来源比前四卷杂一些,我在那一卷开头做了说明。
阅读顺序建议
- 做 Web 开发、想知道自己该防什么 → 第一卷加第三卷,这两卷和日常代码最近
- 管着反向代理、CDN、负载均衡 → 第二卷,那一卷讲的问题全部出在"两个组件对同一个请求理解不一致"上
- 要给漏洞定优先级 → 第四卷,理解利用链之后你对"低危"的判断会变
- 负责应急响应或合规 → 第五卷
下一卷: ① 注入与浏览器攻击面 →
