☰
网络安全学习1-2章
2026/10/11 7:51:19 网站建设 项目流程

第一篇 入门基础
第 1 章 网络安全导论
1.1 学习目标
理解信息安全的 CIA 三要素;
分清攻击者、防守者、白帽子三种角色;
建立法律与伦理红线意识。
1.2 什么是网络安全
网络安全的核心是保护信息资产的三个属性,简称 CIA 三要素:
保密性(Confidentiality):信息只对授权人可见。例如数据库里的用户密码不能被拖库;聊天内容不能被窃听。
完整性(Integrity):信息不被未授权篡改。例如银行转账金额不能在传输中被中间人修改;网页不能被篡改挂马。
可用性(Availability):授权用户需要时能正常访问。DDoS 攻击就是破坏可用性的典型。
后来又扩展出 AAA:认证(Authentication)、授权(Authorization)、审计(Accounting/Audit),即 “你是谁、你能干什么、你干过什么”。
1.3 攻击者的分类
黑帽(Black Hat):未经授权入侵、牟利、破坏,违法。
白帽(White Hat)/ 道德黑客:受雇于企业或在 SRC(安全应急响应中心)合法挖掘漏洞、修复漏洞。
灰帽(Grey Hat):有时未经授权但无恶意目的,可能公开漏洞提醒厂商,仍游走在法律边缘。
脚本小子(Script Kiddie):不懂原理,只会用别人写好的工具乱扫。
本书训练的是白帽子。
1.4 攻击的基本流程
一次典型攻击可以抽象为 Cyber Kill Chain(网络杀伤链) 七步:
侦察(Reconnaissance):收集目标信息;
武器化(Weaponization):制作漏洞利用载荷;
投递(Delivery):把载荷送进目标(钓鱼邮件、水坑、U 盘);
利用(Exploitation):触发代码执行;
安装(Installation):植入后门;
命令与控制(C2):建立长期信道;
行动(Actions on Objectives):偷数据、破坏、横向移动。
后来 MITRE 提出了更细的 ATT&CK 框架,把企业环境里的攻击战术拆成 14 类(初始访问、执行、持久化、权限提升、防御规避、凭证访问、发现、横向移动、收集、命令与控制、数据渗出、影响等)。学完本书第四篇你会对它非常熟悉。
1.5 法律红线(务必牢记)
在中国,与黑客行为相关的主要法条:
《刑法》第 285 条:非法侵入计算机信息系统罪、非法获取计算机信息系统数据罪、非法控制计算机信息系统罪;
《刑法》第 286 条:破坏计算机信息系统罪;
《网络安全法》《数据安全法》《个人信息保护法》。
一句话原则:未经书面授权,不扫、不登、不试。 想练手就去搭自己的靶场或用合法平台。
1.6 小结
安全不是神秘的黑客炫技,而是一门关于 “识别脆弱点 → 利用脆弱点 → 修补脆弱点” 的工程学科。本书后面所有章节都是在教你这套方法论。
延伸阅读:《白帽子讲 Web 安全》第 1 章;《2020 安全漏洞年报》。

第 2 章 计算机网络与 HTTP
2.1 学习目标
看懂 OSI 七层和 TCP/IP 四层模型;
理解 TCP 三次握手、四次挥手;
熟练拆解一个 HTTP 请求和响应;
理解 HTTPS 的基本原理。
2.2 OSI 七层与 TCP/IP 四层
OSI 七层
TCP/IP 四层
典型协议 / 设备
应用层、表示层、会话层
应用层
HTTP、HTTPS、FTP、SSH、DNS
传输层
传输层
TCP、UDP
网络层
网络层
IP、ICMP、路由器
数据链路层、物理层
网络接口层
以太网、MAC、交换机

安全漏洞几乎都发生在应用层(Web、APP),但要理解它们必须先懂下面三层。
2.3 IP、端口与 TCP
IP 地址:设备在网络上的门牌号(如 192.168.1.100)。
端口:一台主机上不同服务的编号(0–65535)。常见:22 SSH、80 HTTP、443 HTTPS、3306 MySQL、6379 Redis、3389 RDP、445 SMB。
TCP 三次握手:
握手完成后才传数据。nmap 扫描的本质就是探测这些握手包能不能通。
客户端 → SYN → 服务端
服务端 → SYN+ACK → 客户端
客户端 → ACK → 服务端
2.4 HTTP 协议拆解
用浏览器访问 http://example.com,抓一个请求:
GET /index.html HTTP/1.1
Host: example.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
Accept: text/html,application/xhtml+xml
Accept-Language: zh-CN,zh;q=0.9
Cookie: sessionid=abc123xyz; username=alice
Referer: http://google.com/
Connection: keep-alive

关键点:
请求行:方法(GET/POST/PUT/DELETE)+ 路径 + 协议版本;
Host:虚拟主机必需;
User-Agent:标识客户端,服务端可据此做 WAF 或 UA 校验;
Cookie:在请求头里自动携带,这是 CSRF 漏洞能成立的根本原因;
Referer:来源页,可被伪造;
Content-Type(POST 时):application/x-www-form-urlencoded、multipart/form-data、application/json。
响应:
HTTP/1.1 200 OK
Server: nginx/1.21.0
Content-Type: text/html; charset=utf-8
Set-Cookie: sessionid=abc123xyz; Path=/; HttpOnly; Secure; SameSite=Lax
Cache-Control: no-cache

...

状态码要眼熟:
2xx 成功(200);
3xx 重定向(301 永久、302 临时、304 缓存);
4xx 客户端错(403 禁止、404 不存在、401 未认证);
5xx 服务端错(500 内部错误、502 网关错、504 超时)。
2.5 Cookie、Session、Token
Cookie:服务端下发、浏览器自动存储并在同源请求里携带的小段文本;
Session:服务端存储的会话数据,靠 Cookie 里的 sessionid 关联;
Token(JWT):无状态方案,服务端签发一个签名后的字符串,客户端放在 Authorization: Bearer xxx 头里。
Cookie 的三个关键属性(安全开发必须知道):
HttpOnly:JS 读不到,防 XSS 偷 Cookie;
Secure:只在 HTTPS 下传输;
SameSite=Strict/Lax:限制跨站携带,缓解 CSRF。
2.6 HTTPS 简述
HTTPS = HTTP + TLS。它解决两个问题:
加密:中间人看不到明文;
身份认证:通过 CA 证书确认你访问的是真的 example.com,而不是钓鱼站。
但 HTTPS 不防:你自己把密码输入钓鱼站、服务端被攻破、客户端被植入木马。
2.7 动手练习
用浏览器 F12 → Network,随便打开一个网站,复制一个完整请求和响应;
用 curl -v http://httpbin.org/get 看一次纯文本 HTTP 交互;
回答:为什么 Cookie 里加了 SameSite=Lax 就能挡住大部分 CSRF?
延伸阅读:《Wireshark 数据包分析实战》第 1–6 章;《白帽子讲 Web 安全》第 2 章。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询