资讯动态

5分钟跑起来WebGoat:OWASP免费Web安全漏洞实战终极指南

发布时间:2026/9/18 3:35:54 来源:尧图企业网站定制
5分钟跑起来WebGoatOWASP免费Web安全漏洞实战终极指南【免费下载链接】WebGoatWebGoat is a deliberately insecure application项目地址: https://gitcode.com/GitHub_Trending/we/WebGoat学 Web 安全总卡在没地方练WebGoat 是 OWASP 出品的一个故意不安全的 Web 应用让你在隔离环境里亲手打真实漏洞。无论你是刚入门的新手还是想刷题的渗透爱好者这篇手册都带你从部署到进阶一步步跑通。第一步5 分钟把环境跑起来前置准备先确认三样东西JDK仓库当前要求 Java 25装好并配好环境变量Git用来拉取源码一台安静机器WebGoat 只绑定127.0.0.1启动时建议断开外网别把自己暴露给攻击准备好后把仓库拉到本地这是唯一一处需要联网的地方git clone https://gitcode.com/GitHub_Trending/we/WebGoat cd WebGoat一条命令启动项目自带 Maven Wrapper不用单独装 Maven。进到目录后直接跑./mvnw spring-boot:runWindows 用户把./mvnw换成.\mvnw.cmd即可。首次启动会下载依赖稍等一两分钟看到 Spring Boot 把服务拉起的日志就说明它活着了。确认环境可用浏览器打开http://localhost:8080/WebGoat会跳到登录页。用内置演示账号登录webgoat-user / webgoat管理员是 webgoat-admin / webgoat。能看到课程列表就代表环境完全可用——接下来就可以开打了。能练什么漏洞实验场全景WebGoat 把常见 Web 漏洞做成了一道道可通关的实验菜单里按主题分了 30 个课程。挑几条主线看注入家族SQL 注入从入门、进阶到盲注、绕过是这里最厚的一块练习时最常被提到前端三件套反射型 / 存储型 / DOM 型 XSS外加 CSRF练的就是输出没转义、请求没校验这两类老毛病身份与令牌JWT 模块讲透令牌结构、弱签名、声明滥用配套 WebWolf 做签发方越权与访问控制IDOR、缺失功能级访问控制、隐藏菜单提权练别人能看你的数据这类逻辑漏洞文件与解析路径遍历、XXE、反序列化属于进阶区配置与凭据不安全默认配置、明文密码、敏感信息泄露会话劫持配合 SSO 场景练会话窃取所有课程的实现代码都在 src/main/ 下每道题做完不妨翻一下对应源码比看文章快得多。配一个代理实战效率翻倍只靠浏览器点点你只能看到结果看不到过程。挂一个 HTTP 代理请求就能被拦下来改一改学习曲线直接变平。Burp Suite 是最常见的搭配WebGoat 还专门有一课手把手教。核心动作只有三步浏览器走代理 → 打开拦截 → 把请求转发到 Repeater 反复改参数。两个容易踩的点Burp 默认监听8080跟 WebGoat 撞端口进代理设置把它改到别的高位端口部分课程需要自定义 host 名来匹配拦截规则按课程里的提示配好即可配好之后同一个请求你可以反复重放SQL 注入、参数篡改这类实验会顺畅很多。接下来就回课程里跑 HTTP Proxies 那一课跟着做一遍。从入门到进阶三段式成长路线别贪多按节奏走更稳第 1 段 · 打地基约 1–2 周先把 WebGoat Introduction 走通摸清菜单、提示、计分怎么运作再啃 HTTP 基础搞懂请求和响应长什么样。这一段的产出是会看包。第 2 段 · 上强度约 2–4 周主攻 SQL 注入、XSS、CSRF开始理解漏洞到底怎么触发。顺手把 JWT 和会话管理补上。这一段的产出是能复现一类经典漏洞。第 3 段 · 啃硬骨头约 4–8 周进入路径遍历、XXE、反序列化、SSRF 这些进阶题再配合 Challenges 里的综合关卡练串联攻击。学有余力就去打 CTF 巩固。这一段的产出是能把多个知识点串成攻击链。每段结束回看一眼 Report Card确认完成度再进下一段比埋头刷效率高。卡住了常见坑与解法几个高频问题基本能救急启动失败先看 Java 版本对不对仓库要求 Java 25再确认8080端口没被占用最后翻启动日志最后的报错行某道实验怎么都过不了点题里的Show hints拿提示还不行就打开 src/main/ 里对应课程的源码答案往往就在校验逻辑里代理连不上 / 抓不到包多半是 Burp 端口和 WebGoat 撞了或没把浏览器指到代理端口回去查一下代理设置只想看特定漏洞不用全跑启动时加环境变量EXCLUDE_CATEGORIES/EXCLUDE_LESSONS就能把菜单裁剪成你要的那几课从使用者到贡献者WebGoat 是活的开源项目玩过之后完全可以把学到的反哺回去发现课程或文档的 bug、错别字提个 issue给现有实验补更清楚的说明和示例设计一道新的漏洞关卡贡献一个新 lesson帮你常用的语言补翻译让更多人能读懂改起来不用有心理负担先看 CONTRIBUTING.md 里的流程照着走就行。最好的学安全的方式就是动手把漏洞打一遍。现在就把 WebGoat 跑起来从第一道题开始吧——更详细的安装参数与运行配置见 README.md 和 docs/ 目录。【免费下载链接】WebGoatWebGoat is a deliberately insecure application项目地址: https://gitcode.com/GitHub_Trending/we/WebGoat创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价