我把這些適合自學資安時會用到的網站,依照 Web 應用、雲端、CTF、惡意程式分析、證照等領域整理起來了。大多數都是免費的,而且只要用瀏覽器,或在自己的電腦上用 Docker 架起來,就能立刻開始試。
總共138 個。所有連結都已在 2026 年 7 月 17 日確認可達。你不需要從頭順著看,直接跳到你現在想學的章節標題就好。
如果你也知道其他不錯的資源,歡迎留言告訴我。
本文介紹的攻擊手法或工具,只請在你自己管理的環境,或已明確獲得攻擊許可的環境中嘗試。對未經授權的系統發動攻擊,屬於違反不正當存取禁止法。Bug Bounty 也只限於各專案規定的範圍內才被允許。
先用日文閱讀(IPA / JPCERT/CC / NISC)
Web 應用的漏洞
- OWASP Top 10
2025 版是最新。A03 新增軟體供應鏈失敗、A10 新增例外處理錯誤;2021 版 A10 的 SSRF 則被吸收到 A01。
- OWASP Top 10 2021 日本語版
10 類完整日文翻譯。不過是前一世代的版本。2025 版的日文內容只有類別名稱等部分翻譯,正文仍是英文,所以通常會先用日文理解概念,再用英文追新差異。
- OWASP Cheat Sheet Series
130 篇以上、依實作主題區分的 cheat sheet。Top 10 是告訴你「什麼危險」,Cheat Sheet 則是告訴你「要怎麼寫」。不是拿來從頭通讀,而是在實作時打開需要的那一篇。
- OWASP ASVS
以等級化需求定義「驗證做到哪裡」的標準。v5.0.0 於 2025 年 5 月發布。是需求方與承作方溝通安全要求時的共通語言。
- OWASP WSTG
滲透測試作業手冊。每個測試都有 WSTG-<分類>-<編號> 的 ID,可在報告中引用。穩定版 4.2 仍停留在 2020 年 12 月。
- OWASP API Security Top 10
API 特有風險 10 選。像 BOLA 排第一,排序跟 Web 版不同。最新是 2023 版。
- Web Security(MDN・日本語)
瀏覽器端防禦機制的一手資訊。CSP 或 CORS 卡住時可以查。日文版不是機器直譯,而是有好好翻譯過。
- HackTricks
攻擊手法的大型反查 Wiki。當眼前的漏洞想不到下一步時就打開它。
- PayloadsAllTheThings
按 70 多個類別整理 payload 與 bypass 手法的 repository。附有 Burp Intruder 可用的字詞清單。
- 徳丸浩の日記
會處理 ISO-2022-JP、UTF-7 等被濫用的 XSS 等,日本語圈才常見的字元編碼型漏洞,並附 PoC。最新文章停在 2025 年 1 月,更新稍微停滯,但舊文至今仍很有用。
- SPAセキュリティ超入門(徳丸浩・ドクセル)
處理 session ID 放在 Cookie、localStorage 還是 JWT 等 token 保存方式問題。補上 IPA 資料沒處理到的 SPA 領域。
只用瀏覽器就能試的漏洞學習網站
不需要建環境,就能完成一次攻擊流程的資源。
- PortSwigger Web Security Academy
Burp Suite 開發商提供的免費實驗室,且明確標示所有 lab 都免費。除了 SQL Injection 16 題、XSS 30 題,還有 Web LLM 攻擊與 API 測試 lab,內容不老舊。免費教材能做到這個程度,我還沒看過第二個。
- XSS game(Google)
只專注於 XSS 的瀏覽器完結型演練。每個關卡都有提示與原始碼檢視。很適合當作第一次親手把 XSS 打通的地方。
- Gruyere(Google)
Python 製的脆弱應用與程式碼實驗室。設計上同時教你「沒有原始碼」與「有原始碼」的兩種攻擊方式。雖然是 2017 年教材,但 /start 會發給你專屬執行個體,現在依然可用。
- OverTheWire: Natas
專注於伺服器端 Web 安全的 Wargame。不需要 SSH,只用瀏覽器就能進行。作為 CTF 前段門檻很低。
- Hacker101
由 HackerOne 營運的免費課程與 CTF。拿到旗標後,還有機會連到 HackerOne 的私人專案邀請,學習與實際 bug bounty 之間有橋接。
- Kontra OWASP Top 10
以真實事件為題材的體驗式教材。不需要敲命令,純瀏覽器即可完成,所以即使對方不能建立開發環境也能拿來做訓練。免費,但需要商務電子郵件。
用 Docker 架設「被攻擊」網站
所謂「被攻擊網站」,就是為了學習而刻意留下漏洞的 Web 應用,也叫「被攻擊應用」。把它在自己的機器上跑起來,就能建立可以放心攻擊的環境。
# 只綁定到 127.0.0.1 啟動(不對外公開)
docker run --rm -p 127.0.0.1:3000:3000 bkimminich/juice-shop
- OWASP WebGoat
Java 製教材應用。內附的 WebWolf 扮演攻擊者端主機,可分開防守方與攻擊方角色來演練。
- DVWA
PHP 製老牌教材。可切換 Low / Medium / High / Impossible 難度,且可以在同一個畫面看出同一個漏洞如何隨著防禦措施加入而逐步被堵住。最新版本在 2025 年 1 月,仍在維護。
- BadTodo(徳丸浩)
徳丸書中的漏洞示範環境。完整涵蓋 Web 健檢規格的 13 項目,刻意包含很多自動掃描器不容易找到的漏洞。授權是 CC BY-NC-ND 4.0,僅限非商業個人使用。商用需許可,且禁止修改與再散布。
- Vulhub
以 Docker Compose 方式提供真實 CVE 的重現環境。當你想踩的不是教材虛構洞,而是實際出現在世界上的漏洞時,就用這個。
- AppGoat(IPA)
透過兩階段學習 12 種漏洞:前半當攻擊者體驗濫用,後半當開發者修正原始碼。可完整用日文學習。
- OWASP VWAD
脆弱應用的總目錄。當你想找還有哪些東西可以用 Docker 架起來時,這裡很像目錄索引。
攻擊方練習平台
- TryHackMe
以導引式學習路徑手把手推進。即使一開始不知道從哪裡下手也能前進。免費方案中,瀏覽器內攻擊環境 AttackBox 一天可用 1 小時。
- Hack The Box
超過 1,500 台實戰機器。若要搭配座學,可用 HTB Academy,其中有 Web Penetration Tester 職務路徑。比 TryHackMe 更偏實戰,手把手引導也更少。
- PentesterLab
完全聚焦 Web 的 700 多個 lab。OAuth2 缺陷、JWT 攻擊、SAML bypass 等其他平台較少的驗證與 token 類題目特別多。還有多語言程式碼審查訓練,這也是特色之一。
- Root Me
來自法國的大型 challenge 集。Web - Server 與 Web - Client 是獨立類別,可以分開練伺服器端與客戶端。
開始 CTF(常設/可用日文解)
Bug Bounty 的開始方式
網路與 TLS
雲端安全(AWS / Google Cloud / Azure)
- AWS Well-Architected セキュリティの柱(日本語)
這不是實作步驟,而是判斷標準。做設計審查時,要用它來說明為什麼這樣配置。
- AWS Workshop Studio(セキュリティ)
進入實際操作 GuardDuty 與 Security Hub 的官方 hands-on 入口。是舊 awssecworkshops.com 的後繼。
- flAWS
AWS 專用 CTF。從 S3 公開設定錯誤開始,接著是 IAM 權限過度授權與 metadata service 濫用。沒有 SQL Injection、也沒有 XSS,只處理 AWS 特有事故。
- flAWS 2
續作,特色是有 Attacker 與 Defender 兩條路徑。先走攻擊方,再用防禦方從 log 回頭追同一個攻擊,會更容易理解該放什麼才能偵測到。
flaws.cloud 與 flaws2.cloud 不支援 HTTPS。如果用 https:// 開會報錯,請用 http:// 開啟。
容器與 Kubernetes 的安全
惡意程式分析與鑑識
ANY.RUN 的免費方案與 VirusTotal 都明確寫明,上傳的檔案或報告會被公開或共享。如果上傳含有業務機密的檔案,就會直接外流。
- MalwareBazaar
用來分享惡意程式樣本本體的資料庫。是取得實際樣本來做分析練習的來源。前提是必須在隔離環境處理。
- Volatility 3
實務上等同標準的記憶體鑑識工具。可從 memory dump 中挖出隱藏程序與注入程式碼。
- Ghidra(NSA)
NSA 出的 reverse engineering 環境。內建 decompiler,不用付 IDA Pro 授權也能做實務等級的靜態分析。
- REMnux
把惡意程式分析工具包好的 Linux 發行版。省去自己一個個安裝與設定工具的麻煩。
- Autopsy
開源磁碟鑑識平台。是 The Sleuth Kit 的 GUI,執法機關也有使用。
- Digital Corpora
教育與研究用鑑識資料集。包含磁碟映像、終端機映像與 pcap。適合想練習但拿不到真實磁碟映像時使用。
- CyberDefenders
偏藍隊的 DFIR 實驗室。pcap 分析、記憶體、雲端 log 鑑識等題目,粒度大多落在 30 分鐘到 2 小時。適合做 SOC 方向的實務練習。
- Malware Unicorn RE101
逆向工程入門工作坊。從分析 VM 建置到組合語言、packing 與混淆,都能用免費工具完成。
- JPCERT/CC Eyes
持續以日文發布惡意程式分析、APT 追蹤與鑑識的技術部落格。是少數能用日文讀到以日本為目標攻擊第一手資訊的來源。
- 侵入の痕跡を追う(JPCERT/CC)
整理攻擊者工具會在哪些 log 留下哪些痕跡的完整資料。可用來在追查 lateral movement 時判斷該看哪裡。Version 2 停在 2017 年,之後未更新。
學習密碼學
安全程式設計
- SEI CERT Coding Standards
卡內基美隆大學 SEI 的語言別規範。涵蓋 C / C++ / Java / Android / Perl / Fortran 六個系列,每條規則都列出不符合範例與符合解法。舊的 Confluence wiki 已無法存取,請從這個 URL 進入。
- Snyk Learn
給開發者的免費學習資源。包含 SQL Injection、OSS 依賴、容器、IaC 等按語言與生態系分類的課程。
MITRE ATT&CK
- MITRE ATT&CK
真實觀測到的攻擊者戰術與技術知識庫。每個技術都連到緩解與偵測方法,所以可用來盤點「我們到底缺了哪些偵測」。
- Atomic Red Team
對應 ATT&CK 各技術、每個測試都能在 5 分鐘內完成的測試庫。不要只看,實際執行,確認自己組織的偵測是否真的會響。
追蹤漏洞資訊
- JVN
由 JPCERT/CC 與 IPA 共同營運的漏洞資訊入口。可從日本製產品的角度取得漏洞資訊,有些內容在 NVD 看不到。
- JVN iPedia
跨國內外產品的漏洞資料庫。可用 CVE 編號與 CVSS 做日文搜尋。
- MyJVN API
可由程式擷取 JVN iPedia 的 API。當你想把自家產品清單對照後自動檢查漏洞時會用到。
- NVD
由 NIST 維運的美國政府漏洞資料庫。想看 CVSS 細項時會打開它。
- CVE Program
CVE 編號的總部。這裡可以看到 CNA 登錄的原始紀錄,即使 NVD 還沒加分數,這裡也可能已經有。
- CISA KEV
只收錄已確認實際遭濫用的漏洞的目錄。不可能追完所有 CVE,因此常用來做優先順序:先修 KEV 上的。也會標示是否被勒索軟體利用。
- GitHub Advisory Database
OSS 套件的 Advisory 資料庫。Dependabot 警示的來源,所以追溯警示從哪裡來,最後會到這裡。
- OSV
由 Google 維運的 OSS 漏洞分散式資料庫。以統一 schema 處理 45 個以上生態系,且能以 commit hash 層級查詢,這是別處少見的特色。
追蹤最新動向
資安證照(支援士 / OSCP / CISSP / Security+)
IPA 的考試會從 2026 年度起改為 CBT 方式。適用於應用情報、高度試驗與支援士。
- 午前 I / II 改名為科目 A-1 / A-2,午後 I / II 改名為科目 B-1 / B-2
- 題目範圍、形式、題數、考試時間據稱不變
- 春秋固定日期將取消。前期考試約在 2026 年 11 月,後期考試約在 2027 年 2 月
- 另外也預告將在 2027 年度再進行制度檢討
如果你有打算報考,請到官方確認最新時程。
YouTube(資安學習頻道)
- 徳丸浩のウェブセキュリティ講座
徳丸書作者的日文 Web 安全課程。每集都有 ★1 到 ★5 的難度標示,內容多半是實際動手攻擊與驗證。實作範例程式也已公開在 GitHub。2024 年 4 月之後已停止新增,可視為日文系統化學習的存檔資源。
- GMO Flatt Security
資安公司的頻道,且在日文頻道中算少見地持續更新。內容包括 Pwn2Own 參賽紀錄、與 OSS 維護者公開討論等現場資訊。
- IppSec
每週一支 Hack The Box 解題影片。可以邊看邊解,偷學滲透測試的思考順序。是 OSCP 備考定番。
- John Hammond
高頻更新惡意程式分析、CTF、真實攻擊樣本剖析。對真實供應鏈攻擊樣本做實物解說的影片很強。
- LiveOverflow
二進位 exploit 與底層領域的名門。近期亮點是 Pwn2Own 紀錄片,能追到 Firefox JIT 漏洞的 exploit 開發過程。更新不固定,但舊影片本身就很值得看。
- NahamSec
專注 Bug Bounty。常見形式是邀請實際拿到獎金的獵人來分享手法。
- 13Cubed
專精 DFIR。以「一支影片、一個 Windows artifact」的方式深入講解。能維持這種粒度更新的頻道,不論日英都很少。
- 映像で知る情報セキュリティ(IPA)
每支約 10 分鐘的戲劇式宣導影片。不用申請即可直接拿去做內部教育訓練。
Podcast(資安)
可免費使用的資安工具
- Burp Suite Community Edition
Web 檢測事實上的標準免費版。可用 Proxy、Repeater、Decoder、Comparer。Scanner、Project 儲存、Collaborator 只有付費版才有。Web Security Academy 的 lab 用免費版就能全部跑完。
- ZAP
完全開源的 Web Scanner。跟 Burp 不同,自動掃描免費,所以若要接 CI,通常會選它。現在名稱是 "ZAP by Checkmarx",已不屬於 OWASP。舊稱 OWASP ZAP 已過時。
- Wireshark
網路協定分析工具的經典。介面支援日文。
- Nmap
Port scan 與網路探測的原典。man page 有日文翻譯。
- sqlmap
自動化 SQL Injection 檢測與 exploit。支援 40+ DBMS 與 5 種注入手法。
- Trivy
針對 container image、repository、K8s cluster,偵測漏洞、設定錯誤、secret 與授權問題。
- Semgrep
以語意分析為基礎的 SAST。支援 CLI、CI/CD、IDE,Community Edition 免費。
- CSP Evaluator(Google)
判斷你寫的 Content-Security-Policy 是否真的能防 XSS。會指出容易忽略的 bypass。只要你有寫 CSP,就該拿來檢查。
- MDN HTTP Observatory
對公開網站的安全標頭打分,並回饋改善建議。已從舊的 observatory.mozilla.org 遷移。
整合進 CI
- GitHub code scanning / CodeQL
可在 push 或排程時執行分析。重點是可以用 SARIF 格式上傳其他廠牌 SAST 的結果,全部集中到 Security 分頁。公開 repository 免費。
- Dependabot alerts
通知依賴套件的漏洞。只有 GitHub 審核過的 Advisory 會觸發,如果不知道這點,可能會誤以為 Dependabot 沒聲音就代表安全。
- trivy-action
把 Trivy 整合進 Actions 的官方 action。常見做法是把 format: sarif 串到 upload-sarif。
- zaproxy/action-baseline
在 Actions 中執行 ZAP baseline scan。只要指定目標 URL 就能跑,還能自動把偵測結果開成 Issue,修好後再關閉。
- OSV-Scanner
以 OSV 作為資料來源,掃描 SBOM、lockfile、container image 的 CLI。相較於 Dependabot 只看經審核過的 Advisory,這個會橫跨 45 個以上生態系的一手資料,兩者一起用可以減少漏網之魚。
總結
- 如果是 Web 應用開發者,最先接觸的應該是 PortSwigger Web Security Academy。所有 lab 免費,且只用 Burp 免費版就能全部完成
- OWASP Top 10 最新是 2025 版。能完整用日文讀到的仍以 2021 版為主
- 日文教材在 Web 應用、雲端設計、密碼學方面很豐富,但惡意程式分析與鑑識幾乎只有 JPCERT/CC 是核心來源
- 免費上傳檔案進行分析的服務,通常都會公開你上傳的內容。不要把業務檔案丟上去
原文出處:https://qiita.com/Nakanishi_RareTECH/items/16fd0b847aa68c152e00