CNSS 2026 Web Guideline
🕸️ WEB 方向简述
在 CTF 竞赛中,Web占比重很大。Web类的题目种类繁多,知识点细碎,时效性强,能紧跟时下热点漏洞,贴近实战。同时网安领域一些必要的概念都可以在Web里学到,如果刚入门,不知道选什么方向,选WEB总没错。
由于大部分的任务都和“网络”有关,Web方向更像是低调的Hacker形象:在电脑前飞速敲击键盘,轻而易举地攻破复杂的防火墙,窃 取敏感信息或瘫痪整个系统。虽然CTF Web手确实是干这些的,但是现实中的Web安全工作更多是关于识别和修复网站和应用程序中的漏洞,确保数据传输的安全性,以及防范其他hacker的攻击。
与其他方向相比,Web同样需要高超的技术和细致入微的分析能力,但实际的工作内容往往更系统化和规范化,涉及大量的安全审计、风险评估和防御策略的制定。意味着你可能花了一整个晚上一行一行的审计人家代码试图找出漏洞,但最后却可能无功而返,感觉就像在代码海洋中捞针,结果捞出了五花八门的东西,就是没有针。
💖如何入门
- 先于web的基础仍然需要打好。以下是很必要的:VPN(几乎必用,便宜没好货,贵的没必要,建议货比三家,以下的全部内容默认你已经会科学上网了),Google账号(现在谷歌管得挺严的,注册需要一个长期使用的国外电话号码,B站有视频分享资源,可以看看。如果你能找到其它的注册小窍门当然也可以),LLM(Claude被禁太严重了就别考虑了,在GPT,Gemini,Deepseek,GLM里面至少要有一个能用,专业的问题千万别问豆包),AI agent平台(首推Codex, 然后是ClaudeCode(终端用),还有Devin),IDE(首推VScode。Python可以用PyCharm),markdown类型笔记整理软件(首推Obsidian)。
- 善用文档,善用搜索引擎,善用AI,善用网页翻译插件,学会自我提问,学会“优雅而不烦人”地向他人请教问题。
- 自学可以说是Web领域里最重要的能力,基本上99%的问题都能在网上找到
良莠不齐的解答,这对自学能力是一个很大的考验。 - 了解基本的 Linux 知识,会使用基本命令,可以尝试学习一种可以在 Linux 下使用的文本编辑器 ( 推荐学习Vim )
- 了解基本的计算机网络知识,能读懂 HTTP 报文。
- 对前端语言有大致了解,可以读懂 HTML、CSS、JavaScript,参考 MDN Web 文档
- 学习一种或几种后端语言,建议从 CTF 比赛中最常见的 PHP 入手,至少做到能读懂代码,再尝试自己构建简单的页面,之后可继续学习 Python、JAVA 等不同的后端语言,参考 PHP Manual、Flask 文档。
- 学习并掌握一种脚本语言(如 Python),了解其与 Web 相关的常用库(如 Python 的 Requests),运用脚本语言解决 Web 相关问题,Python 学习参考 Python3 - 菜鸟教程、Requests 文档
- 学习数据库相关知识及 SQL 语言,了解 MySQL 数据库的基本使用,参考 SQL - 菜鸟教程、MySQL - 菜鸟教程
- 学会自己搭建靶场或者通过 Docker 复现题目环境 参考 小皮面板、Docker - 中文网、DVWA、SQLib
cnss{w3b_fr3sh_m4n}- 多做题,多看别人的 Write-up ,多找找大佬博客收藏起来供着。以做代学,在做中学,学了又做,不失为一条路子。
- 感兴趣的话可以找点相关类型的hacker游戏玩,个人推荐steam上的hackhub,hacknet
😴相关资料
过一下基础知识,选择性地学习就够了。重点在于实践。
- 大部分书籍可以在Z-library上找到电子版。(无视风险,继续进入😄,如果没出页面就退回去刷新一次)
- CTF Wiki (过一下目录知识就行,这个 wiki 上的 Pwn 更适合学习)
- CTFHub
- 看雪安全
- 狼组安全团队公开知识库
- Web安全学习笔记 基本知识可以简单过一遍了解下
- Seebug
- (一些靶场)XCTF、NSSCTF 、CTF²(旧名BUUCTF)、好靶场(令牌?公众号里发’bug’)、Bugku CTF、SQLi-labs、xss-labs