PortSwigger Web Security Academy(https://portswigger.net/web-security/) 是面向公众提供的 Web 安全学习平台,把漏洞原理教材、视频、交互式 Labs、学习路径和进度记录放在同一入口。它适合开发者、安全学习者、渗透测试入门者和 AppSec 团队,但实验室是受控练习环境,不能替代生产扫描器、众测平台或现实系统的授权评估。
学院主体内容和实验室可以免费访问,登录后可记录学习进度。主题、实验室和认证要求会持续更新,下面按学习任务整理入口,不把某一时点的数量、排名或考试结果当作固定承诺。
先按学习目标选入口
| 你的目标 | 优先入口 | 使用方式 |
|---|---|---|
| 第一次接触 Web 安全 | Getting started(https://portswigger.net/web-security/getting-started) | 了解教材、实验室和工具,再从基础主题开始 |
| 希望有明确顺序 | Learning paths(https://portswigger.net/web-security/learning-paths) | 按结构化路径逐步完成主题和练习 |
| 已经知道漏洞类别 | All topics(https://portswigger.net/web-security/all-topics) | 直接进入 SQL 注入、XSS、认证、SSRF、API 测试等专题 |
| 想按任务练习 | All labs(https://portswigger.net/web-security/all-labs) | 按漏洞类别和实验难度筛选受控靶场 |
新手的起点
官方入门页建议先理解服务端基础,再逐步进入客户端和高级主题;已有开发或测试经验的人,可以从当前薄弱类别切入,再回到学习路径补齐前置知识。
用实验室形成可复盘的学习闭环
练习前先读懂条件
先读当前主题的原理、前置知识和防护说明,确认自己理解请求、响应、会话和数据流。实验目标越清楚,后面的复盘越有价值。
完成后留下自己的证据
- 从较低难度实验开始,记录目标、输入点、响应和验证结果。
- 遇到卡点时回到材料、提示或前置主题,不直接把别人的答案当作掌握证明。
- 完成实验后整理成立条件、影响范围和修复思路,再用同类实验检验迁移能力。
- 用 Dashboard 记录进度;Leaderboard 和 Hall of Fame 只代表平台活动记录,不等于现实项目能力认证。
实验室围绕明确漏洞或组合条件设计,能帮助你建立分析方法,但真实系统还有不同的业务逻辑、数据、权限和防护配置,不能把实验室请求直接复制到第三方站点。
按攻击面组织主题,而不是死记 payload
服务端与访问控制
SQL 注入、认证、访问控制、路径穿越、命令注入、文件上传和业务逻辑等主题,适合联系服务端输入、会话和权限模型理解。
客户端与接口
XSS、CSRF、CORS、点击劫持、DOM 漏洞、WebSockets、API 测试、OAuth 和 JWT 等主题,需要结合浏览器行为、令牌生命周期和接口设计阅读。
高级攻击面
请求走私、竞态条件、原型污染、GraphQL、Web LLM attacks 和 Web cache deception 等主题更依赖前置知识。全部主题页提供索引,不代表每个项目都能在你的业务中复现。
Burp Suite 是练习工具,不是授权替代品
工具分工
部分实验需要拦截、重放或修改 HTTP 请求。官方说明没有 Burp Suite Professional 时可以使用 Community Edition 进行探索,但具体功能、实验要求和版本兼容性应以实验室页面与 Burp Suite 官方页面(https://portswigger.net/burp)为准。
操作范围
- 只在 Web Security Academy 提供的实验环境,或获得明确书面授权的目标上操作。
- 不要把实验室账号、示例凭据、扫描器配置或请求脚本用于真实第三方系统。
- 不要因为实验题目可行,就推断某个真实站点存在相同漏洞。
- 记录练习时的环境和工具版本,避免把旧版行为误认为当前生产风险。
认证与职业准备怎样使用学院
如果目标是 Burp Suite Certified Practitioner 等认证,可从当前认证页面核对前置实验、练习考试和考试规则。实验室有助于建立漏洞识别与验证能力,认证考试、面试和真实项目还会考察范围界定、证据记录、风险沟通、修复建议与职业道德。
适合谁,以及使用边界
- 前端、后端和 API 开发者:理解输入校验、会话、权限与业务逻辑风险。
- 安全学习者和渗透测试入门者:通过路径和分级实验逐步形成测试方法。
- 漏洞赏金或 AppSec 团队:在受控实验中练习分析,再迁移到明确授权范围。
- 安全培训与面试准备者:用主题、实验记录和复盘笔记检验掌握程度。
学院主体内容以英文为主,实验室需要浏览器和一定的 HTTP 基础;部分题目对 Burp Suite 功能、账号或网络环境有要求。任何真实测试、漏洞验证或自动化扫描,都应先取得明确授权并遵守目标方规则。
数据统计
相关导航
检测网站 HTTP 安全响应头并给出配置等级
安全客
网络安全资讯、漏洞情报与攻防技术内容平台
Seebug 漏洞平台
中文漏洞信息、PoC 参考与安全研究平台
墨菲安全
软件供应链安全、SCA 与漏洞风险治理平台
火绒安全
面向 Windows 用户的终端安全与病毒防护产品
VirusTotal
聚合多引擎检测文件、网址、域名和 IP 风险
看雪安全社区
逆向工程、漏洞研究与安全技术中文社区
先知社区
漏洞分析、攻防研究与安全技术中文社区
暂无评论...
