Web 安全想动手练:PortSwigger 有免费实验

Web 安全的知识点看着零散,真正难的是把漏洞原理和实际现象对上号。这里把常见 Web 风险拆成按主题组织的短课,每课配一个可以在线打开的练习环境,页面本身就带着待发现的问题,做完一题再进下一题。
它解决什么问题
读了漏洞原理,却没见过它在真实请求里长什么样。
想练手又不想在本地搭一套存在风险的测试环境。
核心能力
| 能力 | 具体能做到什么 |
|---|---|
| 在线实验环境 | 每个主题配可交互的练习站点,浏览器里就能操作 |
| 按主题组织 | 把常见 Web 风险拆成短课,一课聚焦一个知识点 |
| 讲解配练习 | 先说明现象再给动手环节,理解和使用连在一起 |
| 进度可见 | 做完的实验会打勾,方便回头补没完成的部分 |
| 平台自备靶场 | 练习对象由平台提供,不需要也不应指向他人站点 |
| 免费开放 | 学习材料与实验不收费,注册后即可使用 |

先看懂现象再动手,全程只打平台给的靶场
它的组织方式很适合按顺序推进:先读一节讲解,弄明白问题是怎么产生的,再进对应的实验环境里自己找出来。动手时只针对平台提供的练习站点,这一点必须记住——同样的思路用在任何不属于你的系统或网站上都是违规行为,也会带来真实的法律风险,学习阶段没有必要去冒这个险。
实验数量很多,不必贪多,挑自己工作里会遇到的类型先做透:做一个整理一个,把现象、判断依据和处理方向用自己的话记下来。有些实验需要借助浏览器自带的开发者工具查看请求与响应,用不熟可以先花半天熟悉它,后面会省很多时间。英文界面读着慢,按主题逐个推进即可。
同类工具怎么选
| 工具 | 授权 | 差别在哪 |
|---|---|---|
| OWASP Top 10 | 开源免费 | 给的是风险分类与说明,本身不带练习环境 |
| TryHackMe | 商业试用 | 靶场更偏整机场景,有分步引导,免费部分之外需付费 |
| Hack The Box | 商业试用 | 靶机数量多、难度分层,进入环境后要自己摸索方向 |
谁适合用
- 做后端或前端、想补 Web 安全的开发者
- 准备安全岗面试、需要讲清漏洞成因的求职者
- 负责内部安全自查、想系统了解常见风险的运维人员
怎么开始
- 打开 portswigger.net/web-security,浏览主题目录。
- 挑一个主题,先读讲解,弄清楚问题产生的原因。
- 进入该主题的实验列表,从最简单的那个开始做。
- 动手时对照讲解观察现象,找出题目要求的那一处问题。
- 做完一题再看下一个实验,全部完成后回头整理笔记。
常见问题
做实验要花钱吗?
学习材料与在线实验免费开放,商业产品与认证是另外的项目。
需要自己搭环境吗?
不必,实验环境由平台提供,用浏览器就能访问。
有中文界面吗?
以英文为主,可配合浏览器翻译,术语建议对照原文理解。
要懂编程才能做吗?
部分实验需要看得懂基本的请求参数,会一点后端或前端知识会顺畅很多。
授权与合规
由厂商安全团队维护并免费开放,全部讲解与在线实验均可直接使用,商业产品单独销售不影响到此学习。 官网:portswigger.net/web-security。
继续找同类资源
这条属于「学习资料」栏目,同栏目还有更多可直接使用的免费资源,可以在 学习资料全部资源 里按需翻阅。
相关资源
同栏目下这几条也常被一起翻到:
资源信息
界面语言
英文
授权方式
官方免费资源
适用平台
Web
获取方式
直链下载
资源更新
2026-09-20
页面更新
2026-09-20
↓ 获取资源
点击按钮直接前往资源页面。