跳到内容
分享网

Web 安全想动手练:PortSwigger 有免费实验

学习资料 Web 1 小时前更新 浏览 7 ↓ 直达下载

Web 安全的知识点看着零散,真正难的是把漏洞原理和实际现象对上号。这里把常见 Web 风险拆成按主题组织的短课,每课配一个可以在线打开的练习环境,页面本身就带着待发现的问题,做完一题再进下一题。

它解决什么问题

读了漏洞原理,却没见过它在真实请求里长什么样。

想练手又不想在本地搭一套存在风险的测试环境。

核心能力

能力 具体能做到什么
在线实验环境 每个主题配可交互的练习站点,浏览器里就能操作
按主题组织 把常见 Web 风险拆成短课,一课聚焦一个知识点
讲解配练习 先说明现象再给动手环节,理解和使用连在一起
进度可见 做完的实验会打勾,方便回头补没完成的部分
平台自备靶场 练习对象由平台提供,不需要也不应指向他人站点
免费开放 学习材料与实验不收费,注册后即可使用
PortSwigger Academy — Web 安全在线实验(免费学习资源)
PortSwigger Academy · Web 安全在线实验

先看懂现象再动手,全程只打平台给的靶场

它的组织方式很适合按顺序推进:先读一节讲解,弄明白问题是怎么产生的,再进对应的实验环境里自己找出来。动手时只针对平台提供的练习站点,这一点必须记住——同样的思路用在任何不属于你的系统或网站上都是违规行为,也会带来真实的法律风险,学习阶段没有必要去冒这个险。

实验数量很多,不必贪多,挑自己工作里会遇到的类型先做透:做一个整理一个,把现象、判断依据和处理方向用自己的话记下来。有些实验需要借助浏览器自带的开发者工具查看请求与响应,用不熟可以先花半天熟悉它,后面会省很多时间。英文界面读着慢,按主题逐个推进即可。

同类工具怎么选

工具 授权 差别在哪
OWASP Top 10 开源免费 给的是风险分类与说明,本身不带练习环境
TryHackMe 商业试用 靶场更偏整机场景,有分步引导,免费部分之外需付费
Hack The Box 商业试用 靶机数量多、难度分层,进入环境后要自己摸索方向

谁适合用

  • 做后端或前端、想补 Web 安全的开发者
  • 准备安全岗面试、需要讲清漏洞成因的求职者
  • 负责内部安全自查、想系统了解常见风险的运维人员

怎么开始

  1. 打开 portswigger.net/web-security,浏览主题目录。
  2. 挑一个主题,先读讲解,弄清楚问题产生的原因。
  3. 进入该主题的实验列表,从最简单的那个开始做。
  4. 动手时对照讲解观察现象,找出题目要求的那一处问题。
  5. 做完一题再看下一个实验,全部完成后回头整理笔记。

常见问题

做实验要花钱吗?
学习材料与在线实验免费开放,商业产品与认证是另外的项目。

需要自己搭环境吗?
不必,实验环境由平台提供,用浏览器就能访问。

有中文界面吗?
以英文为主,可配合浏览器翻译,术语建议对照原文理解。

要懂编程才能做吗?
部分实验需要看得懂基本的请求参数,会一点后端或前端知识会顺畅很多。

授权与合规

由厂商安全团队维护并免费开放,全部讲解与在线实验均可直接使用,商业产品单独销售不影响到此学习。 官网:portswigger.net/web-security

继续找同类资源

这条属于「学习资料」栏目,同栏目还有更多可直接使用的免费资源,可以在 学习资料全部资源 里按需翻阅。

相关资源

同栏目下这几条也常被一起翻到:

资源信息
界面语言 英文
授权方式 官方免费资源
适用平台 Web
获取方式 直链下载
资源更新 2026-09-20
页面更新 2026-09-20

获取资源

点击按钮直接前往资源页面。