Skip to content

安全资料库 · 总览

这一卷收的是Web 安全与漏洞研究方向的一手来源:安全厂商的研究团队、浏览器厂商的安全博客、以及 Project Zero 这类专职漏洞研究的团队。

收录截止 2026-08-20,共 100 条

先说清立场

这个库里的每一条都是公开发表的安全研究,来源是 PortSwigger、Google Project Zero、Mozilla 这类厂商与研究团队。它们公开的目的是让防御方知道该防什么。

我写的"我的补充"一律站在防御一侧:这个攻击面在你自己的系统里长什么样、该怎么检测、配置该怎么改。我不写利用步骤,也不写具体 payload —— 原文里有的自己去读,那是研究者面向从业者写的,有它的语境。

如果你是来找"怎么打进某个不属于你的系统"的,这个库帮不上你,去读原文也帮不上——那些研究默认读者是在授权范围内做测试的人。

这个库怎么用

每条的结构固定:

  • 来源 —— 谁的研究、发在哪、大概什么时候
  • 读它解决什么 —— 你带着什么问题去读
  • 要点 —— 从标题与元信息能确认的范围
  • 我的补充 —— 防御视角:这类问题在真实系统里的形态、以及可操作的对策

要点里我只写能从标题和元信息确认的东西;我的补充是我自己的判断。想知道研究细节,点阅读原文

五卷目录

主题条目主要来源
注入与浏览器攻击面1–20PortSwigger Research
HTTP 协议与请求走私21–40PortSwigger Research
认证、会话与令牌41–60PortSwigger、Google 安全博客
漏洞研究与利用链61–80Google Project Zero、Mozilla Security
防御、泄露与事件响应81–100Troy Hunt、Mozilla、Google

关于来源的选择

为什么 PortSwigger 占了六成。 前三卷几乎全是这一家。原因是 Web 安全领域真正的原创攻击面研究集中度非常高——HTTP 请求走私、Web 缓存投毒、单包竞态、CSS 数据外泄这几类攻击面,基本都是 James Kettle 和 Gareth Heyes 那个团队先系统化的。他们每年还办一次"年度十大 Web 黑客技术"评选(本库收了 2021–2025 五届),那五篇本身就是极好的年度综述索引。

为什么收 Project Zero。 它是唯一持续公开完整利用链技术细节的团队。对绝大多数人来说这些细节用不上(你不写浏览器和内核),但读它能校准一件事:真实的攻击是多个小问题串起来的。一个信息泄露加一个类型混淆加一个沙箱逃逸,单看每一个都"影响有限",串起来就是零点击。这直接影响你怎么给漏洞定级。

没收进来的。 Schneier 的博客(403,抓不到目录)、Google 安全博客(域名被安全策略拦了,只从镜像 feed 拿到 4 条)。这两处的缺口让第五卷的来源比前四卷杂一些,我在那一卷开头做了说明。

阅读顺序建议

  • 做 Web 开发、想知道自己该防什么 → 第一卷加第三卷,这两卷和日常代码最近
  • 管着反向代理、CDN、负载均衡 → 第二卷,那一卷讲的问题全部出在"两个组件对同一个请求理解不一致"上
  • 要给漏洞定优先级 → 第四卷,理解利用链之后你对"低危"的判断会变
  • 负责应急响应或合规 → 第五卷

下一卷: ① 注入与浏览器攻击面 →

其他分类的资料库: 运维 · 前端 · 编程