当前位置: 首页 > news >正文

为什么很多人学不会渗透?因为一开始就没学HTTP

最近刚开始系统学 Web 安全,发现很多人一上来就学 Kali、SQLMap、各种扫描器,但其实最应该先学的是 HTTP。

因为后面很多 Web 漏洞,本质上都是在“修改 HTTP 请求”。

比如:

- SQL 注入 → 改参数
- XSS → 改输入内容
- 越权 → 改 ID
- 文件上传 → 改请求包
- JWT → 改 Token

所以如果 HTTP 不懂,后面会学得特别乱。

今天简单整理一下我刚学到的 HTTP 基础,适合和我一样的新手。

1.什么是 HTTP?

HTTP 可以理解成:

“浏览器和网站之间交流的语言”。

比如你打开一个网站:

http GET /index.php HTTP/1.1

其实就是浏览器在跟服务器说:

“我要这个页面。”

服务器收到以后,再把页面返回给你。

HTTP 请求主要分三部分

1. 请求行

例如:

http GET /login HTTP/1.1

这里包含:

- 请求方法
- 请求路径
- HTTP版本

2. 请求头(Header)

例如:

http User-Agent Cookie Referer Authorization

很多漏洞其实和 Header 有关系。

比如:
- Cookie 伪造
- JWT
- 越权

后面都会碰到。

3.请求体(Body)

POST 提交的数据一般在这里。

例如:

http username=admin&password=123456

以后学 SQL 注入的时候,经常就在这里改参数。

GET 和 POST 的区别

很多面试都会问。

简单理解:

GET:
- 一般用于获取数据
- 参数会显示在 URL 上

POST:
- 一般用于提交数据
- 参数在请求体里

HTTP 状态码

先记几个最常见的:

- 200:请求成功
- 403:禁止访问
- 404:页面不存在
- 500:服务器错误

以后打靶场会天天看到。

我现在最大的感受

以前总觉得渗透测试特别“黑客”。

现在才发现:

真正的基础其实是:
- 网络
- HTTP
- Linux
- Web

很多漏洞的本质,就是:
“服务器没有正确处理 HTTP 请求。”

最近准备继续学:
- BurpSuite
- SQL 注入
- XSS
- DVWA 靶场

后面如果踩坑了再继续记录。

也欢迎大佬指点,刚入门,少喷哈哈。

http://www.jsqmd.com/news/848800/

相关文章:

  • 用Python+PyOpenAL给你的AI语音助手加上‘空间感’:5分钟实现声音跟随鼠标移动
  • STM32F407芯片修订版‘A‘的Keil MDK兼容性问题解决方案
  • 别再为资源发愁!我整理的M芯片Mac装Win10+Office全套资源包与避坑要点
  • 【无人机编队】基于集中式 EKF 分布式事件触发分布 无人机编队控制附Matlab代码
  • 水下四足机器人LSTM运动控制与NSGA-II优化实践
  • 终极游戏串流指南:5分钟搭建你的家庭游戏共享中心
  • 软路由入门踩坑实录:在VirtualBox上跑OpenWrt,如何搞定网卡桥接和宿主机上网?
  • 边缘防护视角下的站点抗攻击建设思路
  • 座机号码认证支持哪些机型?固话企业认证覆盖华为/小米/OPPO/vivo等手机
  • SegFormer的‘轻量解码器’凭什么能work?可视化ERF告诉你Transformer和CNN的本质区别
  • 8. 中断系统入门:外部中断触发 LED 状态翻转
  • 区块链安全提醒:如何应对2026年钱包交互风险?
  • 2026年四川除铁除锰净水器厂家选型核心技术要点:医院污水处理设备、四川除铁除锰净水器、污水处理设备厂家联系方式选择指南 - 优质品牌商家
  • 安卓14模拟器怎么选?雷电14实测封神 pc安卓14模拟器首选,雷电14不踩雷
  • 河北防爆监控哪家质量好
  • 量子态制备技术:次线性编码方案突破NISQ瓶颈
  • 书匠策AI:一个让论文小白也能“开挂“的毕业论文神器,到底有多香?
  • 2026年Q2成都冬虫夏草回收机构排行及选型指南:成都名包回收、成都闲置名酒变现、成都高端红酒回收、成都名酒回收选择指南 - 优质品牌商家
  • 用MATLAB搞定APMCM数学建模赛题:手把手教你从562张序列图像里自动提取温度数据
  • 免费实时屏幕翻译工具Translumo:3分钟上手,畅玩外文游戏与视频
  • 【图像增强】基于Grünwald–Letnikov和Riesz分数阶算子的四种分数阶PDE图像增强算法的MATLAB实现
  • Gemini Nano在低端安卓机(3GB RAM)稳定运行的唯一路径:基于Linux cgroups的资源围栏配置(实测续航延长41%)
  • 2026江阴贵金属回收技术指南:江阴商务礼品回收/江阴奢侈品回收/江阴奢侈品高价回收/江阴礼品回收/江阴老酒回收/选择指南 - 优质品牌商家
  • 预算5万以内选智能语音电话客服:哪款性价比最高?真实数据对比
  • Perplexity财经数据查询深度解析(机构级API调用秘钥首次公开)
  • 【信号处理】基于高斯函数的Caputo-Fabrizio分数阶导数闭式表达式及其在信号处理中的应用附matlab代码
  • 2026年主流教育加盟品牌排行:托管加盟费用、教育加盟哪家好、教育加盟多少钱、教育加盟排名、教育加盟推荐、教育加盟费用选择指南 - 优质品牌商家
  • 河北防爆监控哪个厂家技术好
  • 保姆级教程:用ArcSWAT和30米DEM数据,5步搞定你的第一个水文子流域划分
  • 2026鄂尔多斯黄金上门回收选购攻略:东胜区名酒回收、东胜区足金首饰回收、东胜区钱币回收、东胜区钻戒回收、鄂尔多斯名表回收选择指南 - 优质品牌商家