主题
第三阶段 · 后端与数据库
目标:理解数据怎么存取、身份怎么验证。这是 SQL 注入、越权、命令注入类漏洞的土壤。 前置要求:完成第一、二阶段。
本阶段课程
- 服务端如何接收一个请求:从 Nginx 到你的代码 —— 请求进了服务器之后走哪条路,用户输入从哪几个口子进来
- Cookie、Session 与身份认证:登录到底发生了什么 ——
Set-Cookie每个属性、会话固定、为什么 CSRF 依赖 Cookie - SQL 基础:从增删改查到注入的起点 —— 增删改查、参数化查询,以及"拼接字符串为什么会注入"
学习方式
每一节都遵循"先写漏洞版 → 打一遍 → 改成安全版"的节奏,代码示例与知识库(myxbw.cn)各文章一一对应。