跳到主要内容

CNSS 2026 Web Guideline

🕸️ WEB 方向简述

在 CTF 竞赛中,Web占比重很大。Web类的题目种类繁多,知识点细碎,时效性强,能紧跟时下热点漏洞,贴近实战。同时网安领域一些必要的概念都可以在Web里学到,如果刚入门,不知道选什么方向,选WEB总没错。

由于大部分的任务都和“网络”有关,Web方向更像是低调的Hacker形象:在电脑前飞速敲击键盘,轻而易举地攻破复杂的防火墙,窃取敏感信息或瘫痪整个系统。虽然CTF Web手确实是干这些的,但是现实中的Web安全工作更多是关于识别和修复网站和应用程序中的漏洞,确保数据传输的安全性,以及防范其他hacker的攻击。

与其他方向相比,Web同样需要高超的技术和细致入微的分析能力,但实际的工作内容往往更系统化和规范化,涉及大量的安全审计、风险评估和防御策略的制定。意味着你可能花了一整个晚上一行一行的审计人家代码试图找出漏洞,但最后却可能无功而返,感觉就像在代码海洋中捞针,结果捞出了五花八门的东西,就是没有针。

💖如何入门

  • 先于web的基础仍然需要打好。以下是很必要的:VPN(几乎必用,便宜没好货,贵的没必要,建议货比三家,以下的全部内容默认你已经会科学上网了),Google账号(现在谷歌管得挺严的,注册需要一个长期使用的国外电话号码,B站有视频分享资源,可以看看。如果你能找到其它的注册小窍门当然也可以),LLM(Claude被禁太严重了就别考虑了,在GPT,Gemini,Deepseek,GLM里面至少要有一个能用,专业的问题千万别问豆包),AI agent平台(首推Codex, 然后是ClaudeCode(终端用),还有Devin),IDE(首推VScode。Python可以用PyCharm),markdown类型笔记整理软件(首推Obsidian)。
  • 善用文档,善用搜索引擎,善用AI,善用网页翻译插件,学会自我提问,学会“优雅而不烦人”地向他人请教问题。
  • 自学可以说是Web领域里最重要的能力,基本上99%的问题都能在网上找到良莠不齐的解答,这对自学能力是一个很大的考验。
  • 了解基本的 Linux 知识,会使用基本命令,可以尝试学习一种可以在 Linux 下使用的文本编辑器 ( 推荐学习Vim )
  • 了解基本的计算机网络知识,能读懂 HTTP 报文。
  • 对前端语言有大致了解,可以读懂 HTML、CSS、JavaScript,参考 MDN Web 文档
  • 学习一种或几种后端语言,建议从 CTF 比赛中最常见的 PHP 入手,至少做到能读懂代码,再尝试自己构建简单的页面,之后可继续学习 Python、JAVA 等不同的后端语言,参考 PHP ManualFlask 文档
  • 学习并掌握一种脚本语言(如 Python),了解其与 Web 相关的常用库(如 Python 的 Requests),运用脚本语言解决 Web 相关问题,Python 学习参考 Python3 - 菜鸟教程Requests 文档
  • 学习数据库相关知识及 SQL 语言,了解 MySQL 数据库的基本使用,参考 SQL - 菜鸟教程MySQL - 菜鸟教程
  • 学会自己搭建靶场或者通过 Docker 复现题目环境 参考 小皮面板Docker - 中文网DVWASQLib
  • 多做题,多看别人的 Write-up ,多找找大佬博客收藏起来供着。以做代学,在做中学,学了又做,不失为一条路子。
  • 感兴趣的话可以找点相关类型的hacker游戏玩,个人推荐steam上的hackhub,hacknet

😴相关资料

过一下基础知识,选择性地学习就够了。重点在于实践。

🧐常用工具

  • aliyun 阿里云官网。里面可以买轻量级的服务器,获得一个公网ip,不过大可不必。
  • **Burp Suite** 抓请求包响应包。改请求包响应包。简称抓包改包。
  • **Ant Sword** 在上传可被解析的木马成功后,在虚拟终端控制目标服务器。
  • cyberchef 编码解码神器。
  • sqlmap SQL注入测试脚本。功能很强但有时不好用。衷心建议在理解SQL注入原理后再用sqlmap。
  • Nmap 网络扫描工具。主要查存活主机,开放端口,服务名称,操作系统类型。
  • Chrome/Firefox 开发者工具及常用插件(如 Hack Bar
  • GitHub 上各种奇奇怪怪的脚本
  • Kali 网安专用虚拟操作系统 ,运行在虚拟机上。虚拟机推荐VMware。
  • 渗透工具 Metasploit , CobaltStrike

❓️如何学习

  • 保持学习的状态。因为Web中遇见的各种框架各种技术迭代速度都非常快,你将会在招新题中常常遇到的php代码审计已经可以说是老掉牙的东西了。每时每刻全世界都有无数大黑客——不论红蓝阵营——都在渗透、审计、测试来寻找和修复新的漏洞,每年都会有上千个CVE(Common Vulnerabilities and Exposures,公共漏洞和暴露)被发布。也就是说,你遇到的可能会是这个月刚披露的漏洞,而这些漏洞都是其他网络安全从业者翻遍代码找到的漏洞,在比赛中如果不会检索,就没有做出这些题目的可能。总的来说,Web方向不是一个能有非常有条理的体系的方向,需要拥有很强的信息搜集、检索能力高效的自主学习、转化能力才能达到一个比较高的境界。
  • 找到自我学习的方法。其实 Web 没有绝对的学习路线,究其原因还是内容太多太杂,遇水涉水、见山开山,遇到问题快速搜集信息并掌握知识然后解决之,这就是一个CTFer的基本素养。直接做题会让你快速学习并应用到某一个具体的点上,而看书更有利于构建体系化的知识与视角,至于视频,则和视频的质量关系很大。不管怎么说,实践、实践、**实践出真知。**记笔记和产出writeup是检验实践最好的方式。
  • 合理的长期规划。如果你对计算机的世界都还没有总括的认识的话,一些基础的信息、技能都是要主动去获取的。在有足够的信息的基础上才能更清晰的认知到自己是否对某个领域有兴趣,从而发展成主观上的“我要”。对不同方向有了更多的了解(包括但不限于本室招新方向,还有比如机器学习、嵌入式开发、游戏开发等),主动去汲取知识才是可取之道。不仅仅是网络安全这一块,IT 这个行业技术迭代过快,很多东西老师课堂上教不了或不够深入的都需要自己去学,这些都需要去了解后确定自己喜欢做的。既然能进群并将这份文件看到这儿,相信你是有一定的意识去获取信息的😆,加油去找到自己感兴趣的方向并为之努力吧(千万不要随波逐流看大家都做啥我就做啥最后陷入迷茫。当然,就算在学习过程中感到迷茫,也是很正常的。保持热爱的心,坚持朝着大黑阔的方向努力,就一定会有收获。希望每个人都能找到自己最喜欢的领域,愉快的开启安全学习之路!
  • 杂谈:还有很多有意思的东西不是在知识树上的: Windows Terminal 舒爽眼睛再添上WSL、VPS,如何自建梯子,拥有一个持续更新的博客的好处,拒绝流氓全家桶、国产套壳浏览器,为什么用 Google 不用 Baidu,为什么 CSDN 盛产劣质抄袭文章,怎么玩路由器透明代理,局域网做一个云盘,做一个私人 BT 下载器,Tampermonkey 的玩法,IDM下载的优势,装一个 Arch Linux,树莓派怎么玩,python 实现成电讲坛抢票。。。那些可能更倾向于 Geek 的玩法(作为一个 Web 手难道不应该对什么都感兴趣吗)看起来扯远了其实还是在说发挥主观能动性的事,在这个过程中也能有更多的体会。

🔨敲打负责人

如果在多次尝试搜索与实践之后,依然遇到什么难以解决的问题或者有建设性的意见,欢迎私聊负责人 @Moder