PortSwigger Web Security Academy

2026-09-03发布 277 0 0

免费 Web 安全教材、学习路径与交互式 Labs

所在地:
GBR
语言:
en
收录时间:
2026-09-03
PortSwigger Web Security AcademyPortSwigger Web Security Academy

PortSwigger Web Security Academy(https://portswigger.net/web-security/) 是面向公众提供的 Web 安全学习平台,把漏洞原理教材、视频、交互式 Labs、学习路径和进度记录放在同一入口。它适合开发者、安全学习者、渗透测试入门者和 AppSec 团队,但实验室是受控练习环境,不能替代生产扫描器、众测平台或现实系统的授权评估。

学院主体内容和实验室可以免费访问,登录后可记录学习进度。主题、实验室和认证要求会持续更新,下面按学习任务整理入口,不把某一时点的数量、排名或考试结果当作固定承诺。

先按学习目标选入口

你的目标 优先入口 使用方式
第一次接触 Web 安全 Getting started(https://portswigger.net/web-security/getting-started) 了解教材、实验室和工具,再从基础主题开始
希望有明确顺序 Learning paths(https://portswigger.net/web-security/learning-paths) 按结构化路径逐步完成主题和练习
已经知道漏洞类别 All topics(https://portswigger.net/web-security/all-topics) 直接进入 SQL 注入、XSS、认证、SSRF、API 测试等专题
想按任务练习 All labs(https://portswigger.net/web-security/all-labs) 按漏洞类别和实验难度筛选受控靶场

新手的起点

官方入门页建议先理解服务端基础,再逐步进入客户端和高级主题;已有开发或测试经验的人,可以从当前薄弱类别切入,再回到学习路径补齐前置知识。

用实验室形成可复盘的学习闭环

练习前先读懂条件

先读当前主题的原理、前置知识和防护说明,确认自己理解请求、响应、会话和数据流。实验目标越清楚,后面的复盘越有价值。

完成后留下自己的证据

  1. 从较低难度实验开始,记录目标、输入点、响应和验证结果。
  2. 遇到卡点时回到材料、提示或前置主题,不直接把别人的答案当作掌握证明。
  3. 完成实验后整理成立条件、影响范围和修复思路,再用同类实验检验迁移能力。
  4. 用 Dashboard 记录进度;Leaderboard 和 Hall of Fame 只代表平台活动记录,不等于现实项目能力认证。

实验室围绕明确漏洞或组合条件设计,能帮助你建立分析方法,但真实系统还有不同的业务逻辑、数据、权限和防护配置,不能把实验室请求直接复制到第三方站点。

按攻击面组织主题,而不是死记 payload

服务端与访问控制

SQL 注入、认证、访问控制、路径穿越、命令注入、文件上传和业务逻辑等主题,适合联系服务端输入、会话和权限模型理解。

客户端与接口

XSS、CSRF、CORS、点击劫持、DOM 漏洞、WebSockets、API 测试、OAuth 和 JWT 等主题,需要结合浏览器行为、令牌生命周期和接口设计阅读。

高级攻击面

请求走私、竞态条件、原型污染、GraphQL、Web LLM attacks 和 Web cache deception 等主题更依赖前置知识。全部主题页提供索引,不代表每个项目都能在你的业务中复现。

Burp Suite 是练习工具,不是授权替代品

工具分工

部分实验需要拦截、重放或修改 HTTP 请求。官方说明没有 Burp Suite Professional 时可以使用 Community Edition 进行探索,但具体功能、实验要求和版本兼容性应以实验室页面与 Burp Suite 官方页面(https://portswigger.net/burp)为准。

操作范围

  • 只在 Web Security Academy 提供的实验环境,或获得明确书面授权的目标上操作。
  • 不要把实验室账号、示例凭据、扫描器配置或请求脚本用于真实第三方系统。
  • 不要因为实验题目可行,就推断某个真实站点存在相同漏洞。
  • 记录练习时的环境和工具版本,避免把旧版行为误认为当前生产风险。

认证与职业准备怎样使用学院

如果目标是 Burp Suite Certified Practitioner 等认证,可从当前认证页面核对前置实验、练习考试和考试规则。实验室有助于建立漏洞识别与验证能力,认证考试、面试和真实项目还会考察范围界定、证据记录、风险沟通、修复建议与职业道德。

适合谁,以及使用边界

  • 前端、后端和 API 开发者:理解输入校验、会话、权限与业务逻辑风险。
  • 安全学习者和渗透测试入门者:通过路径和分级实验逐步形成测试方法。
  • 漏洞赏金或 AppSec 团队:在受控实验中练习分析,再迁移到明确授权范围。
  • 安全培训与面试准备者:用主题、实验记录和复盘笔记检验掌握程度。

学院主体内容以英文为主,实验室需要浏览器和一定的 HTTP 基础;部分题目对 Burp Suite 功能、账号或网络环境有要求。任何真实测试、漏洞验证或自动化扫描,都应先取得明确授权并遵守目标方规则。

数据统计

相关导航

暂无评论

none
暂无评论...