news 2026/9/18 18:43:10

WebGoat 实战教程:4 个典型 Web 安全漏洞场景讲透

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
WebGoat 实战教程:4 个典型 Web 安全漏洞场景讲透

WebGoat 实战教程:4 个典型 Web 安全漏洞场景讲透

【免费下载链接】WebGoatWebGoat is a deliberately insecure application项目地址: https://gitcode.com/GitHub_Trending/we/WebGoat

想练手 Web 安全,却担心碰坏真实业务系统?公司的测试环境审批流程长,纯 CTF 平台又缺少贴近生产的上下文。这篇 WebGoat 实战教程围绕 OWASP 开源的 WebGoat 展开:先花几分钟把它跑起来,再用四个典型场景拆解漏洞的攻击面与修复思路,最后附一张踩坑速查表,方便随时回查。

项目速览:一个"故意不安全"的教学靶场

WebGoat 是 OWASP 社区维护的一个故意不安全(deliberately insecure,即每个功能点都刻意保留已知缺陷、不做防护)的 Web 应用,定位是教学与演练,不是生产系统。它的课程覆盖 SQL 注入、跨站脚本、令牌伪造、路径穿越等方向,每个实验完成后系统会自动校验,做对了立刻标记进度,做错了可以反复尝试。对初学者来说,它最大的价值在于:攻击对象是"为你摆好"的,你只需要专注手法本身。

关键属性说明
语言/框架Java,Spring Boot
许可证GPL-2.0-or-later
JDK 要求Java 25
默认端口WebGoat 8080,WebWolf 9090
运行方式Maven 源码、Docker 镜像、独立 Jar 包

5 分钟跑通第一个实验

本地运行只需一个 JDK 25 环境(java -version可确认),然后依次执行:

git clone https://gitcode.com/GitHub_Trending/we/WebGoat cd WebGoat ./mvnw clean install ./mvnw spring-boot:run

启动完成后访问http://localhost:8080/WebGoat,注册账号即可进入课程界面。Windows 下把两处./mvnw换成mvnw.cmd。应用默认只绑定本机地址,这是它能放心跑在个人电脑上的原因;如果你已有 Docker,也可以用官方镜像直接启动,跳过编译步骤。

核心能力拆解:从攻击者视角看四个场景

SQL 注入怎么打、怎么防

场景:Users 实验要求你在不知道任何合法密码的情况下进入用户管理系统。 原理一句话:SQL 注入(SQL Injection,把用户输入拼进 SQL 语句,从而改变查询本意)在缺少参数化时,一个' OR '1'='1就能改写判断逻辑。 你会学到什么:课程按 introduction / advanced / mitigation 三段递进,从基础注入、盲注与堆叠查询,讲到用预编译语句和参数绑定做对抗。想对照理解,实现代码在src/main/java/org/owasp/webgoat/lessons/sqlinjection/,实验文案在同名的 resources 目录下。

XSS 三种类型一次讲清

场景:跨站脚本实验提供留言板等可写页面,目标是以其他用户的身份执行一段脚本。 原理一句话:服务器把用户提交的内容原样存下并回显,浏览器渲染时把其中的标签当作代码执行。 你会学到什么:跨站脚本(Cross-Site Scripting,简称 XSS)的反射型、存储型、DOM 型各对应独立子任务,mitigation 部分则演示按上下文选择编码策略的效果。存储型 XSS 的判定逻辑可看src/main/java/org/owasp/webgoat/lessons/xss/stored/

JWT 为什么会被伪造

场景:JWT 实验里你扮演低权限用户,任务是提权或篡改投票记录。 原理一句话:JSON Web Token(JWT,用"头.载荷.签名"三段结构保存身份信息的令牌)一旦签名密钥太弱或校验逻辑宽松,攻击者就能自造或篡改令牌。 你会学到什么:先用 Decode 任务拆解令牌结构,再沿刷新令牌滥用、头字段注入等路径构造攻击。下图展示了令牌的内部构成与流转方式。

XXE:一张 XML 上传页背后的文件泄露

场景:XXE 实验接收你上传的 XML 内容,任务是让服务器读取本地任意文件。 原理一句话:外部实体注入(XML External Entity,简称 XXE)利用 XML 解析器默认处理DOCTYPE声明中的外部引用,把file://指向的内容回吐到响应里。 你会学到什么:从直接读文件到盲打外发数据的进阶练习,以及关闭外部实体解析这类修复配置的含义。实现与提示文案位于src/main/resources/lessons/xxe/

工具联动与进阶路线

最顺手的搭档是Burp Suite(一款用于拦截和修改 HTTP 流量的代理工具)。WebGoat 的 http proxies 课程本身就是完整的联动教程:给浏览器配好指向 Burp 的代理、导入并信任其 CA 证书后,WebGoat 的每个请求都会出现在代理历史里,你可以逐条修改重发,观察响应差异。

两条进阶路线供参考:一是通读课程源码,所有实验都是标准的 Spring 控制器,src/main/java/org/owasp/webgoat/lessons/下按漏洞类型分目录,是理解"漏洞在代码层长什么样"的捷径;二是把这里练熟之后去 CTF 平台验证手感,遇到解析器、绕过技巧上的疑问再回来翻对应课程的文案与测试用例(src/it/下每个课程都有集成测试,里面藏着不少可用的攻击载荷)。

踩坑速查

启动报错或编译失败

原因:JDK 版本不对,本项目要求 Java 25,低版本会在编译期直接失败。 解法:用java -version确认版本,必要时装一个 25 并切换JAVA_HOME

页面打开 404 或端口占用

原因:8080 已被其他进程占用,或实际端口与预期不符。 解法:查看启动日志中打印的真实地址;需要换端口时,通过启动参数传入新的端口值即可(Jar 方式支持--webgoat.port=xxxx)。

代理课程始终拦截不到请求

原因:浏览器没有走 Burp 代理,或 Burp 的根证书未被系统信任。 解法:按 http proxies 课程把浏览器代理指向 Burp 端口,导入并信任证书,并把 WebGoat 域名加入扫描范围;Docker 方式运行时注意localhost在容器外需要按文档配置 hosts 映射。

资源与参与方式

  • 官方文档与使用说明:docs/
  • 课程源码入口:src/main/java/org/owasp/webgoat/lessons/
  • 贡献指南(含环境要求与社区入口):CONTRIBUTING.md

WebGoat 把"能不能攻击"变成了"敢不敢练习"的问题,剩下的就靠你自己动手去验证每一条结论。靶场的进度条不会说谎,做完一个场景,你对该漏洞的理解就深一层。

【免费下载链接】WebGoatWebGoat is a deliberately insecure application项目地址: https://gitcode.com/GitHub_Trending/we/WebGoat

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/18 18:42:48

AI Agent 驱动 Unity 自动化构建与测试:批处理模式与桥接层实战

前阵子,我们工作室一直在做 Unity 项目的自动化构建和持续验证,效果还行,但人肉参与度还是太高——每天打开编辑器、切平台、点 PlayMode 测试、看日志、传包,这一套下来少说半小时。后来我决定把 AI Agent 引进来,让它…

作者头像 李华
网站建设 2026/9/18 18:38:30

Node.js+Vue+Express旅游景点推荐系统从零实战指南

前阵子帮人搭了一套基于 Node.js Vue Express 的旅游景点推荐系统,从环境配置、数据库设计、推荐算法到前后端联调,完整走了一遍。这类项目在个人作品集、毕设和中小型团队内部工具里出镜率非常高,技术栈看着简单,但真要跑通一个…

作者头像 李华
网站建设 2026/9/18 18:36:56

Arxiv论文批量导入NoteExpress:题录、PDF下载与文献管理自动化流程

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

作者头像 李华
网站建设 2026/9/18 18:36:46

IIS安装与配置完全指南:从零搭建网站发布环境

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

作者头像 李华
网站建设 2026/9/18 18:35:45

STM32F407嵌入式网络系统重构:FreeRTOS+LwIP资源协同设计

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

作者头像 李华