我把這些適合自學資安時會用到的網站,依照 Web 應用、雲端、CTF、惡意程式分析、證照等領域整理起來了。大多數都是免費的,而且只要用瀏覽器,或在自己的電腦上用 Docker 架起來,就能立刻開始試。

總共138 個。所有連結都已在 2026 年 7 月 17 日確認可達。你不需要從頭順著看,直接跳到你現在想學的章節標題就好。

如果你也知道其他不錯的資源,歡迎留言告訴我。

本文介紹的攻擊手法或工具,只請在你自己管理的環境,或已明確獲得攻擊許可的環境中嘗試。對未經授權的系統發動攻擊,屬於違反不正當存取禁止法。Bug Bounty 也只限於各專案規定的範圍內才被允許。

先用日文閱讀(IPA / JPCERT/CC / NISC)

Web 應用的漏洞

  • OWASP Top 10
    2025 版是最新。A03 新增軟體供應鏈失敗、A10 新增例外處理錯誤;2021 版 A10 的 SSRF 則被吸收到 A01。
  • OWASP Top 10 2021 日本語版
    10 類完整日文翻譯。不過是前一世代的版本。2025 版的日文內容只有類別名稱等部分翻譯,正文仍是英文,所以通常會先用日文理解概念,再用英文追新差異。
  • OWASP Cheat Sheet Series
    130 篇以上、依實作主題區分的 cheat sheet。Top 10 是告訴你「什麼危險」,Cheat Sheet 則是告訴你「要怎麼寫」。不是拿來從頭通讀,而是在實作時打開需要的那一篇。
  • OWASP ASVS
    以等級化需求定義「驗證做到哪裡」的標準。v5.0.0 於 2025 年 5 月發布。是需求方與承作方溝通安全要求時的共通語言。
  • OWASP WSTG
    滲透測試作業手冊。每個測試都有 WSTG-<分類>-<編號> 的 ID,可在報告中引用。穩定版 4.2 仍停留在 2020 年 12 月。
  • OWASP API Security Top 10
    API 特有風險 10 選。像 BOLA 排第一,排序跟 Web 版不同。最新是 2023 版。
  • Web Security(MDN・日本語)
    瀏覽器端防禦機制的一手資訊。CSP 或 CORS 卡住時可以查。日文版不是機器直譯,而是有好好翻譯過。
  • HackTricks
    攻擊手法的大型反查 Wiki。當眼前的漏洞想不到下一步時就打開它。
  • PayloadsAllTheThings
    按 70 多個類別整理 payload 與 bypass 手法的 repository。附有 Burp Intruder 可用的字詞清單。
  • 徳丸浩の日記
    會處理 ISO-2022-JP、UTF-7 等被濫用的 XSS 等,日本語圈才常見的字元編碼型漏洞,並附 PoC。最新文章停在 2025 年 1 月,更新稍微停滯,但舊文至今仍很有用。
  • SPAセキュリティ超入門(徳丸浩・ドクセル)
    處理 session ID 放在 Cookie、localStorage 還是 JWT 等 token 保存方式問題。補上 IPA 資料沒處理到的 SPA 領域。

只用瀏覽器就能試的漏洞學習網站

不需要建環境,就能完成一次攻擊流程的資源。

  • PortSwigger Web Security Academy
    Burp Suite 開發商提供的免費實驗室,且明確標示所有 lab 都免費。除了 SQL Injection 16 題、XSS 30 題,還有 Web LLM 攻擊與 API 測試 lab,內容不老舊。免費教材能做到這個程度,我還沒看過第二個。
  • XSS game(Google)
    只專注於 XSS 的瀏覽器完結型演練。每個關卡都有提示與原始碼檢視。很適合當作第一次親手把 XSS 打通的地方。
  • Gruyere(Google)
    Python 製的脆弱應用與程式碼實驗室。設計上同時教你「沒有原始碼」與「有原始碼」的兩種攻擊方式。雖然是 2017 年教材,但 /start 會發給你專屬執行個體,現在依然可用。
  • OverTheWire: Natas
    專注於伺服器端 Web 安全的 Wargame。不需要 SSH,只用瀏覽器就能進行。作為 CTF 前段門檻很低。
  • Hacker101
    由 HackerOne 營運的免費課程與 CTF。拿到旗標後,還有機會連到 HackerOne 的私人專案邀請,學習與實際 bug bounty 之間有橋接。
  • Kontra OWASP Top 10
    以真實事件為題材的體驗式教材。不需要敲命令,純瀏覽器即可完成,所以即使對方不能建立開發環境也能拿來做訓練。免費,但需要商務電子郵件。

用 Docker 架設「被攻擊」網站

所謂「被攻擊網站」,就是為了學習而刻意留下漏洞的 Web 應用,也叫「被攻擊應用」。把它在自己的機器上跑起來,就能建立可以放心攻擊的環境。

  • OWASP Juice Shop
    Node.js 製的脆弱電商網站。有 113 個 challenge,其中 33 個是找出脆弱原始碼並修補的程式設計題。除了攻擊,還能練修補,這點跟其他教材很不一樣。官方攻略書 Pwning OWASP Juice Shop 也免費。
# 只綁定到 127.0.0.1 啟動(不對外公開)
docker run --rm -p 127.0.0.1:3000:3000 bkimminich/juice-shop
  • OWASP WebGoat
    Java 製教材應用。內附的 WebWolf 扮演攻擊者端主機,可分開防守方與攻擊方角色來演練。
  • DVWA
    PHP 製老牌教材。可切換 Low / Medium / High / Impossible 難度,且可以在同一個畫面看出同一個漏洞如何隨著防禦措施加入而逐步被堵住。最新版本在 2025 年 1 月,仍在維護。
  • BadTodo(徳丸浩)
    徳丸書中的漏洞示範環境。完整涵蓋 Web 健檢規格的 13 項目,刻意包含很多自動掃描器不容易找到的漏洞。授權是 CC BY-NC-ND 4.0,僅限非商業個人使用。商用需許可,且禁止修改與再散布。
  • Vulhub
    以 Docker Compose 方式提供真實 CVE 的重現環境。當你想踩的不是教材虛構洞,而是實際出現在世界上的漏洞時,就用這個。
  • AppGoat(IPA)
    透過兩階段學習 12 種漏洞:前半當攻擊者體驗濫用,後半當開發者修正原始碼。可完整用日文學習。
  • OWASP VWAD
    脆弱應用的總目錄。當你想找還有哪些東西可以用 Docker 架起來時,這裡很像目錄索引。

攻擊方練習平台

  • TryHackMe
    以導引式學習路徑手把手推進。即使一開始不知道從哪裡下手也能前進。免費方案中,瀏覽器內攻擊環境 AttackBox 一天可用 1 小時。
  • Hack The Box
    超過 1,500 台實戰機器。若要搭配座學,可用 HTB Academy,其中有 Web Penetration Tester 職務路徑。比 TryHackMe 更偏實戰,手把手引導也更少。
  • PentesterLab
    完全聚焦 Web 的 700 多個 lab。OAuth2 缺陷、JWT 攻擊、SAML bypass 等其他平台較少的驗證與 token 類題目特別多。還有多語言程式碼審查訓練,這也是特色之一。
  • Root Me
    來自法國的大型 challenge 集。Web - Server 與 Web - Client 是獨立類別,可以分開練伺服器端與客戶端。

開始 CTF(常設/可用日文解)

  • CTFtime
    全球 CTF 的舉辦行事曆、隊伍評分與 writeup 彙整中心。無論是找下一場比賽,還是回頭查沒解出題目的 writeup,都會再回來這裡。
  • CyLab Security Academy(旧picoCTF)
    卡內基美隆大學提供的免費平台。已於 2026 年 5 月 8 日由 picoCTF 更名並整合。實作內容在 learn.cylabacademy.org,目前常時開放 500 個以上 challenge。舊 picoCTF 的帳號與進度可直接沿用。
  • SECCON Beginners CTF
    日本國內大型 CTF 的新手部門。難度明確標示為 Beginner / Easy / Medium / Hard,且原則上以日文出題,對日文使用者來說很重要。
  • SECCON Beginners 過去問
    把過去比賽題目依類別公開,並附原始碼與 Dockerfile。重點是不用等比賽就能開始。2026 版 repository 在 2026 年 7 月時尚未公開。
  • ksnctf
    日文常設 CTF。共有 41 題,解題本身不需要登入。
  • CpawCTF
    日文的新手向常設 CTF。也提供給完全沒碰過 CTF 的人用的入門內容。
  • CTF101
    CTF 基礎手冊。是幫你跨越「連題目意思都看不懂」這個階段的橋樑。

Bug Bounty 的開始方式

  • HackerOne Hacktivity
    可在不登入的情況下閱讀已公開的真實漏洞回報。這是補足教科書漏洞如何在現實中出現的最佳資料之一,幾乎找不到替代品。附有 CWE 分類、回報者與揭露日期。
  • Google Bug Hunter University
    Google 獎勵團隊提供的回報撰寫教材。重點是公開了會被拒絕的回報類型 Invalid Reports,能學會什麼報告值得送。
  • Bugcrowd University
    每個模組都附投影片與影片的教材。官方網站不太容易直接找到教材本體,所以從 GitHub 進比較快。
  • Bugcrowd VRT
    用來判斷某個漏洞屬於 P1 到 P5 哪一級的優先度分類表。當你不想再用猜的來決定嚴重性時,就看這個。

網路與 TLS

  • The Illustrated TLS 1.3 Connection
    用每個位元組都不漏的十六進位彩色標示,解說 TLS 1.3 握手過程。能讓你從「大概懂 TLS」的狀態脫離。還有 QUIC 版與 DTLS 版姊妹站。
  • TLSRef Configurator
    選伺服器類型與版本,就能產出 TLS 設定的產生器。是舊 Mozilla SSL Configuration Generator 的後繼者,且 Mozilla 官方也已公告遷移。
  • SSL Server Test(Qualys SSL Labs)
    對公開伺服器的 TLS 設定從 A+ 到 F 打分。適合在修改設定後做驗證。
  • Wireshark User's Guide
    官方手冊。不只講操作,也深入到 Expert Information、TCP Analysis 等解讀方式。
  • Wireshark Sample Captures
    官方提供的練習用 pcap 集。很適合解決「安裝了 Wireshark 卻沒有流量可抓」的窘境。
  • Nmap Network Scanning
    作者 Fyodor 親自寫的書,全書免費。除了 NSE 與 OS 判定,還涵蓋連 port scan 的法律議題,共 18 章。想理解 -sS 而不是死背的人應該讀。
  • High Performance Browser Networking
    從效能角度解釋 TCP、UDP、TLS 行為的免費書。第 4 章是 TLS 專章。2013 年出版,因此 HTTP/2 與行動網路內容較舊,但原理部分到現在仍值得看。

雲端安全(AWS / Google Cloud / Azure)

  • AWS Well-Architected セキュリティの柱(日本語)
    這不是實作步驟,而是判斷標準。做設計審查時,要用它來說明為什麼這樣配置。
  • AWS Workshop Studio(セキュリティ)
    進入實際操作 GuardDuty 與 Security Hub 的官方 hands-on 入口。是舊 awssecworkshops.com 的後繼
  • flAWS
    AWS 專用 CTF。從 S3 公開設定錯誤開始,接著是 IAM 權限過度授權與 metadata service 濫用。沒有 SQL Injection、也沒有 XSS,只處理 AWS 特有事故。
  • flAWS 2
    續作,特色是有 Attacker 與 Defender 兩條路徑。先走攻擊方,再用防禦方從 log 回頭追同一個攻擊,會更容易理解該放什麼才能偵測到。

flaws.cloud 與 flaws2.cloud 不支援 HTTPS。如果用 https:// 開會報錯,請用 http:// 開啟。

  • CloudGoat
    用 Terraform 在自己的 AWS 帳號上建立並破壞脆弱環境的 CLI。共有 20 多種情境。是玩完 flAWS 後的下一階段。會產生 AWS 實際費用
  • Google Cloud Well-Architected セキュリティの柱(日本語)
    GCP 版設計原則。現在的特色是把 AI 的安全使用與 AI 強化資安直接納入原則。
  • Microsoft Cloud Security Benchmark
    Microsoft 版控制基準。Azure 各服務的安全基準都整理得很完整。
  • CIS Benchmarks
    OS、雲端、middleware 等設定層級的硬化基準。當你想用外部依據說明「要收緊到什麼程度才夠」時,常用於稽核與提案。PDF 免費,但需要填表註冊。
  • Awesome-CloudSec-Labs
    免費雲端安全演練環境的連結集。當你猶豫下一步要做什麼時可以翻一翻。最新 commit 是 2025 年 10 月。

容器與 Kubernetes 的安全

  • Kubernetes セキュリティ(公式・日本語)
    官方正本。RBAC、NetworkPolicy、Pod Security Standards、Secrets 都能從這裡一路查下去。日文翻譯是部分完成,未翻譯頁面會以 (EN) 標記直接跳英文。
  • Kubernetes Goat
    故意做成脆弱的 K8s 叢集。不只是單一漏洞,而是從容器逃逸、RBAC 過度授權等真實會發生的設定錯誤,從攻擊與防禦兩面追。
  • OWASP Kubernetes Top Ten
    K8s 風險優先順序表。現行是 2025 版。用來確認診斷觀點有沒有漏掉。
  • NSA/CISA Kubernetes Hardening Guide
    美國 NSA 與 CISA 的聯合技術報告。比 CIS Benchmarks 更著重解釋「為什麼要這樣設定」。內容截至 2022 年。

惡意程式分析與鑑識

  • Malware-Traffic-Analysis.net
    持續提供真實感染流量 pcap 與練習題的個人網站。題型通常是「從這個 pcap 找出受感染主機與入侵流程」,並附解答。適合在熟悉 Wireshark 後,進入讀實際資料的階段。
  • ANY.RUN
    可在瀏覽器中執行惡意程式,並直接點擊觀察反應的互動式沙箱。
  • VirusTotal
    可用 70 多個引擎一起判定。是避免把單一引擎結果當真的第一個交叉比對來源。

ANY.RUN 的免費方案與 VirusTotal 都明確寫明,上傳的檔案或報告會被公開或共享。如果上傳含有業務機密的檔案,就會直接外流。

  • MalwareBazaar
    用來分享惡意程式樣本本體的資料庫。是取得實際樣本來做分析練習的來源。前提是必須在隔離環境處理
  • Volatility 3
    實務上等同標準的記憶體鑑識工具。可從 memory dump 中挖出隱藏程序與注入程式碼。
  • Ghidra(NSA)
    NSA 出的 reverse engineering 環境。內建 decompiler,不用付 IDA Pro 授權也能做實務等級的靜態分析。
  • REMnux
    把惡意程式分析工具包好的 Linux 發行版。省去自己一個個安裝與設定工具的麻煩。
  • Autopsy
    開源磁碟鑑識平台。是 The Sleuth Kit 的 GUI,執法機關也有使用。
  • Digital Corpora
    教育與研究用鑑識資料集。包含磁碟映像、終端機映像與 pcap。適合想練習但拿不到真實磁碟映像時使用。
  • CyberDefenders
    偏藍隊的 DFIR 實驗室。pcap 分析、記憶體、雲端 log 鑑識等題目,粒度大多落在 30 分鐘到 2 小時。適合做 SOC 方向的實務練習。
  • Malware Unicorn RE101
    逆向工程入門工作坊。從分析 VM 建置到組合語言、packing 與混淆,都能用免費工具完成。
  • JPCERT/CC Eyes
    持續以日文發布惡意程式分析、APT 追蹤與鑑識的技術部落格。是少數能用日文讀到以日本為目標攻擊第一手資訊的來源
  • 侵入の痕跡を追う(JPCERT/CC)
    整理攻擊者工具會在哪些 log 留下哪些痕跡的完整資料。可用來在追查 lateral movement 時判斷該看哪裡。Version 2 停在 2017 年,之後未更新。

學習密碼學

  • CryptoHack
    透過解題學習現代密碼學。除了對稱式加密、RSA、橢圓曲線,還有格密碼、同源映射、零知識證明等內容。附學習路徑,初學者不容易迷路。
  • Cryptopals Crypto Challenges
    要自己寫出對真實密碼實作攻擊的 8 組題目。官方明說不需要前置知識,且語言不限。
  • A Graduate Course in Applied Cryptography
    Boneh 與 Shoup 的研究所等級教科書,免費。是你在 CryptoHack 卡住時可回頭查理論的資料。最新是 Version 0.6(2023 年),尚未完結。
  • CRYPTREC
    日本政府的密碼技術評估專案。公開電子政府推薦密碼清單與密碼強度要求,且為日文。要在國內專案中選密碼演算法時,可當作官方依據。
  • NIST Post-Quantum Cryptography
    後量子密碼標準化的一手資訊。FIPS 203 / 204 / 205 已在 2024 年 8 月標準化。可根據官方資訊判斷何時要遷移到後量子密碼。
  • Security Engineering, 3rd Edition
    Ross Anderson 的經典著作。從密碼、存取控制、側通道到監控與隱私,全都用一本書串起來。第三版共 29 章,PDF 免費。

安全程式設計

  • SEI CERT Coding Standards
    卡內基美隆大學 SEI 的語言別規範。涵蓋 C / C++ / Java / Android / Perl / Fortran 六個系列,每條規則都列出不符合範例與符合解法。舊的 Confluence wiki 已無法存取,請從這個 URL 進入
  • Snyk Learn
    給開發者的免費學習資源。包含 SQL Injection、OSS 依賴、容器、IaC 等按語言與生態系分類的課程。

MITRE ATT&CK

  • MITRE ATT&CK
    真實觀測到的攻擊者戰術與技術知識庫。每個技術都連到緩解與偵測方法,所以可用來盤點「我們到底缺了哪些偵測」。
  • Atomic Red Team
    對應 ATT&CK 各技術、每個測試都能在 5 分鐘內完成的測試庫。不要只看,實際執行,確認自己組織的偵測是否真的會響。

追蹤漏洞資訊

  • JVN
    由 JPCERT/CC 與 IPA 共同營運的漏洞資訊入口。可從日本製產品的角度取得漏洞資訊,有些內容在 NVD 看不到。
  • JVN iPedia
    跨國內外產品的漏洞資料庫。可用 CVE 編號與 CVSS 做日文搜尋。
  • MyJVN API
    可由程式擷取 JVN iPedia 的 API。當你想把自家產品清單對照後自動檢查漏洞時會用到。
  • NVD
    由 NIST 維運的美國政府漏洞資料庫。想看 CVSS 細項時會打開它。
  • CVE Program
    CVE 編號的總部。這裡可以看到 CNA 登錄的原始紀錄,即使 NVD 還沒加分數,這裡也可能已經有。
  • CISA KEV
    只收錄已確認實際遭濫用的漏洞的目錄。不可能追完所有 CVE,因此常用來做優先順序:先修 KEV 上的。也會標示是否被勒索軟體利用。
  • GitHub Advisory Database
    OSS 套件的 Advisory 資料庫。Dependabot 警示的來源,所以追溯警示從哪裡來,最後會到這裡。
  • OSV
    由 Google 維運的 OSS 漏洞分散式資料庫。以統一 schema 處理 45 個以上生態系,且能以 commit hash 層級查詢,這是別處少見的特色。

追蹤最新動向

  • JPCERT/CC 注意喚起
    只挑需要立即應對的等級發出,所以可以做成「收到這個就要行動」的流程。另附 PGP 簽章文字版。
  • 重要なセキュリティ情報(IPA)
    與 JPCERT/CC 注意喚起一起掌握的話,幾乎就能覆蓋日文的一手資訊。
  • Security NEXT
    日本國內資料外洩與未授權存取的日更新聞。可系統性追蹤日本組織對外公告的事件。
  • piyolog
    大型事件發生時,會出現把官方聲明與報導按時間線對照整理的文章。因為會附上一串原始來源連結,所以要追事件時從這裡進去很快。
  • Krebs on Security
    不是只追速報,而是長期追蹤網路犯罪組織的實名報導。會深入到「誰為什麼要做」。
  • The Hacker News
    每日輪轉的英文新聞大站。重點不是深度,而是涵蓋度與速度,適合早上快速掃過。
  • SANS Internet Storm Center
    以分析師每日撰寫的 Diary 為核心。能看到實際觀測到的掃描與攻擊原始資料,這點與其他新聞站有決定性差異。

資安證照(支援士 / OSCP / CISSP / Security+)

IPA 的考試會從 2026 年度起改為 CBT 方式。適用於應用情報、高度試驗與支援士。

  • 午前 I / II 改名為科目 A-1 / A-2,午後 I / II 改名為科目 B-1 / B-2
  • 題目範圍、形式、題數、考試時間據稱不變
  • 春秋固定日期將取消。前期考試約在 2026 年 11 月,後期考試約在 2027 年 2 月
  • 另外也預告將在 2027 年度再進行制度檢討

如果你有打算報考,請到官方確認最新時程。

YouTube(資安學習頻道)

  • 徳丸浩のウェブセキュリティ講座
    徳丸書作者的日文 Web 安全課程。每集都有 ★1 到 ★5 的難度標示,內容多半是實際動手攻擊與驗證。實作範例程式也已公開在 GitHub2024 年 4 月之後已停止新增,可視為日文系統化學習的存檔資源。
  • GMO Flatt Security
    資安公司的頻道,且在日文頻道中算少見地持續更新。內容包括 Pwn2Own 參賽紀錄、與 OSS 維護者公開討論等現場資訊。
  • IppSec
    每週一支 Hack The Box 解題影片。可以邊看邊解,偷學滲透測試的思考順序。是 OSCP 備考定番。
  • John Hammond
    高頻更新惡意程式分析、CTF、真實攻擊樣本剖析。對真實供應鏈攻擊樣本做實物解說的影片很強。
  • LiveOverflow
    二進位 exploit 與底層領域的名門。近期亮點是 Pwn2Own 紀錄片,能追到 Firefox JIT 漏洞的 exploit 開發過程。更新不固定,但舊影片本身就很值得看。
  • NahamSec
    專注 Bug Bounty。常見形式是邀請實際拿到獎金的獵人來分享手法。
  • 13Cubed
    專精 DFIR。以「一支影片、一個 Windows artifact」的方式深入講解。能維持這種粒度更新的頻道,不論日英都很少。
  • 映像で知る情報セキュリティ(IPA)
    每支約 10 分鐘的戲劇式宣導影片。不用申請即可直接拿去做內部教育訓練

Podcast(資安)

  • セキュリティのアレ
    由辻伸弘、根岸征史、piyokango 共同主持的日文 Podcast。可以聽到接近事件當事者的專家怎麼看日本國內時事。
  • SANS ISC StormCast
    平日每天 5 到 10 分鐘。平實地唸出當天主要漏洞。很適合每天早上收資訊。
  • Darknet Diaries
    把真實駭客事件與相關人士訪談做成單集紀錄片。與其說是技術解說,不如說是故事,所以很能吸引人。
  • Risky Business
    自 2007 年起的老牌節目。到現在仍保留業界內部視角與犀利評論。

可免費使用的資安工具

  • Burp Suite Community Edition
    Web 檢測事實上的標準免費版。可用 Proxy、Repeater、Decoder、Comparer。Scanner、Project 儲存、Collaborator 只有付費版才有。Web Security Academy 的 lab 用免費版就能全部跑完
  • ZAP
    完全開源的 Web Scanner。跟 Burp 不同,自動掃描免費,所以若要接 CI,通常會選它。現在名稱是 "ZAP by Checkmarx",已不屬於 OWASP。舊稱 OWASP ZAP 已過時。
  • Wireshark
    網路協定分析工具的經典。介面支援日文。
  • Nmap
    Port scan 與網路探測的原典。man page 有日文翻譯。
  • sqlmap
    自動化 SQL Injection 檢測與 exploit。支援 40+ DBMS 與 5 種注入手法。
  • Trivy
    針對 container image、repository、K8s cluster,偵測漏洞、設定錯誤、secret 與授權問題。
  • Semgrep
    以語意分析為基礎的 SAST。支援 CLI、CI/CD、IDE,Community Edition 免費。
  • CSP Evaluator(Google)
    判斷你寫的 Content-Security-Policy 是否真的能防 XSS。會指出容易忽略的 bypass。只要你有寫 CSP,就該拿來檢查。
  • MDN HTTP Observatory
    對公開網站的安全標頭打分,並回饋改善建議。已從舊的 observatory.mozilla.org 遷移

整合進 CI

  • GitHub code scanning / CodeQL
    可在 push 或排程時執行分析。重點是可以用 SARIF 格式上傳其他廠牌 SAST 的結果,全部集中到 Security 分頁。公開 repository 免費。
  • Dependabot alerts
    通知依賴套件的漏洞。只有 GitHub 審核過的 Advisory 會觸發,如果不知道這點,可能會誤以為 Dependabot 沒聲音就代表安全。
  • trivy-action
    把 Trivy 整合進 Actions 的官方 action。常見做法是把 format: sarif 串到 upload-sarif
  • zaproxy/action-baseline
    在 Actions 中執行 ZAP baseline scan。只要指定目標 URL 就能跑,還能自動把偵測結果開成 Issue,修好後再關閉。
  • OSV-Scanner
    以 OSV 作為資料來源,掃描 SBOM、lockfile、container image 的 CLI。相較於 Dependabot 只看經審核過的 Advisory,這個會橫跨 45 個以上生態系的一手資料,兩者一起用可以減少漏網之魚。

總結

  • 如果是 Web 應用開發者,最先接觸的應該是 PortSwigger Web Security Academy。所有 lab 免費,且只用 Burp 免費版就能全部完成
  • OWASP Top 10 最新是 2025 版。能完整用日文讀到的仍以 2021 版為主
  • 日文教材在 Web 應用、雲端設計、密碼學方面很豐富,但惡意程式分析與鑑識幾乎只有 JPCERT/CC 是核心來源
  • 免費上傳檔案進行分析的服務,通常都會公開你上傳的內容。不要把業務檔案丟上去

原文出處:https://qiita.com/Nakanishi_RareTECH/items/16fd0b847aa68c152e00


精選技術文章翻譯,幫助開發者持續吸收新知。

共有 0 則留言


精選技術文章翻譯,幫助開發者持續吸收新知。
🏆 本月排行榜
🥇
站長阿川
📝7   💬2   ❤️4
224
🥈
我愛JS
📝2   💬6   ❤️3
110
評分標準:發文×10 + 留言×3 + 獲讚×5 + 點讚×1 + 瀏覽數÷10
本數據每小時更新一次
📢 贊助商廣告 · 我要刊登