WebGoat 实战教程:4 个典型 Web 安全漏洞场景讲透
【免费下载链接】WebGoatWebGoat is a deliberately insecure application项目地址: https://gitcode.com/GitHub_Trending/we/WebGoat
想练手 Web 安全,却担心碰坏真实业务系统?公司的测试环境审批流程长,纯 CTF 平台又缺少贴近生产的上下文。这篇 WebGoat 实战教程围绕 OWASP 开源的 WebGoat 展开:先花几分钟把它跑起来,再用四个典型场景拆解漏洞的攻击面与修复思路,最后附一张踩坑速查表,方便随时回查。
项目速览:一个"故意不安全"的教学靶场
WebGoat 是 OWASP 社区维护的一个故意不安全(deliberately insecure,即每个功能点都刻意保留已知缺陷、不做防护)的 Web 应用,定位是教学与演练,不是生产系统。它的课程覆盖 SQL 注入、跨站脚本、令牌伪造、路径穿越等方向,每个实验完成后系统会自动校验,做对了立刻标记进度,做错了可以反复尝试。对初学者来说,它最大的价值在于:攻击对象是"为你摆好"的,你只需要专注手法本身。
| 关键属性 | 说明 |
|---|---|
| 语言/框架 | Java,Spring Boot |
| 许可证 | GPL-2.0-or-later |
| JDK 要求 | Java 25 |
| 默认端口 | WebGoat 8080,WebWolf 9090 |
| 运行方式 | Maven 源码、Docker 镜像、独立 Jar 包 |
5 分钟跑通第一个实验
本地运行只需一个 JDK 25 环境(java -version可确认),然后依次执行:
git clone https://gitcode.com/GitHub_Trending/we/WebGoat cd WebGoat ./mvnw clean install ./mvnw spring-boot:run启动完成后访问http://localhost:8080/WebGoat,注册账号即可进入课程界面。Windows 下把两处./mvnw换成mvnw.cmd。应用默认只绑定本机地址,这是它能放心跑在个人电脑上的原因;如果你已有 Docker,也可以用官方镜像直接启动,跳过编译步骤。
核心能力拆解:从攻击者视角看四个场景
SQL 注入怎么打、怎么防
场景:Users 实验要求你在不知道任何合法密码的情况下进入用户管理系统。 原理一句话:SQL 注入(SQL Injection,把用户输入拼进 SQL 语句,从而改变查询本意)在缺少参数化时,一个' OR '1'='1就能改写判断逻辑。 你会学到什么:课程按 introduction / advanced / mitigation 三段递进,从基础注入、盲注与堆叠查询,讲到用预编译语句和参数绑定做对抗。想对照理解,实现代码在src/main/java/org/owasp/webgoat/lessons/sqlinjection/,实验文案在同名的 resources 目录下。
XSS 三种类型一次讲清
场景:跨站脚本实验提供留言板等可写页面,目标是以其他用户的身份执行一段脚本。 原理一句话:服务器把用户提交的内容原样存下并回显,浏览器渲染时把其中的标签当作代码执行。 你会学到什么:跨站脚本(Cross-Site Scripting,简称 XSS)的反射型、存储型、DOM 型各对应独立子任务,mitigation 部分则演示按上下文选择编码策略的效果。存储型 XSS 的判定逻辑可看src/main/java/org/owasp/webgoat/lessons/xss/stored/。
JWT 为什么会被伪造
场景:JWT 实验里你扮演低权限用户,任务是提权或篡改投票记录。 原理一句话:JSON Web Token(JWT,用"头.载荷.签名"三段结构保存身份信息的令牌)一旦签名密钥太弱或校验逻辑宽松,攻击者就能自造或篡改令牌。 你会学到什么:先用 Decode 任务拆解令牌结构,再沿刷新令牌滥用、头字段注入等路径构造攻击。下图展示了令牌的内部构成与流转方式。
XXE:一张 XML 上传页背后的文件泄露
场景:XXE 实验接收你上传的 XML 内容,任务是让服务器读取本地任意文件。 原理一句话:外部实体注入(XML External Entity,简称 XXE)利用 XML 解析器默认处理DOCTYPE声明中的外部引用,把file://指向的内容回吐到响应里。 你会学到什么:从直接读文件到盲打外发数据的进阶练习,以及关闭外部实体解析这类修复配置的含义。实现与提示文案位于src/main/resources/lessons/xxe/。
工具联动与进阶路线
最顺手的搭档是Burp Suite(一款用于拦截和修改 HTTP 流量的代理工具)。WebGoat 的 http proxies 课程本身就是完整的联动教程:给浏览器配好指向 Burp 的代理、导入并信任其 CA 证书后,WebGoat 的每个请求都会出现在代理历史里,你可以逐条修改重发,观察响应差异。
两条进阶路线供参考:一是通读课程源码,所有实验都是标准的 Spring 控制器,src/main/java/org/owasp/webgoat/lessons/下按漏洞类型分目录,是理解"漏洞在代码层长什么样"的捷径;二是把这里练熟之后去 CTF 平台验证手感,遇到解析器、绕过技巧上的疑问再回来翻对应课程的文案与测试用例(src/it/下每个课程都有集成测试,里面藏着不少可用的攻击载荷)。
踩坑速查
启动报错或编译失败
原因:JDK 版本不对,本项目要求 Java 25,低版本会在编译期直接失败。 解法:用java -version确认版本,必要时装一个 25 并切换JAVA_HOME。
页面打开 404 或端口占用
原因:8080 已被其他进程占用,或实际端口与预期不符。 解法:查看启动日志中打印的真实地址;需要换端口时,通过启动参数传入新的端口值即可(Jar 方式支持--webgoat.port=xxxx)。
代理课程始终拦截不到请求
原因:浏览器没有走 Burp 代理,或 Burp 的根证书未被系统信任。 解法:按 http proxies 课程把浏览器代理指向 Burp 端口,导入并信任证书,并把 WebGoat 域名加入扫描范围;Docker 方式运行时注意localhost在容器外需要按文档配置 hosts 映射。
资源与参与方式
- 官方文档与使用说明:docs/
- 课程源码入口:src/main/java/org/owasp/webgoat/lessons/
- 贡献指南(含环境要求与社区入口):CONTRIBUTING.md
WebGoat 把"能不能攻击"变成了"敢不敢练习"的问题,剩下的就靠你自己动手去验证每一条结论。靶场的进度条不会说谎,做完一个场景,你对该漏洞的理解就深一层。
【免费下载链接】WebGoatWebGoat is a deliberately insecure application项目地址: https://gitcode.com/GitHub_Trending/we/WebGoat
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考