#021 · 2025-03-15✓ PASS
安全课程综合笔记:HTTP 协议、信息收集与 HTTPS 加密
三次课程的综合笔记:开班动员与法律红线、URL 与 HTTP 协议详解、DNS 解析过程、信息收集方法论、HTTPS 加密机制与 CA 体系,以及面试自我介绍技巧。
开班动员:先把规矩说清楚
- 课程 7-8 天,结束有考试,未通过会被淘汰;分一、二阶段,跟不上可回一阶段巩固
- 纪律:9:20 前签到,下午 1:50 点名,上课玩手机三次以上警告
- 秋招准备:利用假期在粉笔网、牛客网提前刷笔试题
渗透测试与法律红线
渗透测试必须在授权范围内进行,这是和”黑客”的根本区别。未经授权修改他人数据可能带来严重的法律后果。
信息安全三要素(CIA):
- 机密性:信息不泄露给未授权方
- 完整性:数据不被篡改
- 可用性:服务可被正常访问
常见术语:
- PoC:验证漏洞是否存在的代码(证明”有”)
- Exp:利用已确认漏洞实施攻击的代码(证明”能打”)
- 后门:攻击者留下的隐蔽入口,绕过正常认证
- 反弹 Shell:被控端主动连回攻击者的 shell,用来穿过防火墙/NAT
URL 与 HTTP 协议
URL 结构
协议://域名:端口/路径?参数#锚点
例:https://example.com:443/path/page?id=1#top
DNS 解析全过程
浏览器输入域名到拿到 IP 的完整链路:
- 查浏览器缓存 → 2. 查本地 hosts 文件 → 3. 查本地 DNS 服务器(运营商/公共 DNS)→ 4. 本地 DNS 依次问根服务器、顶级域服务器、权威服务器 → 5. 拿到 A 记录返回并逐级缓存
HTTP 报文
请求报文:请求行(方法 + URL + 协议版本)+ 请求头(Host、User-Agent、Referer、Content-Type、Cookie)+ 请求体(POST 数据)
响应报文:状态行(协议版本 + 状态码 + 描述)+ 响应头 + 响应体
状态码:2xx 成功、3xx 重定向、4xx 客户端错误(404 不存在、403 禁止)、5xx 服务器错误(500/502/503)
课后练习:用浏览器开发者工具的 Network 面板,实际看一遍请求与响应报文。
信息收集方法论
正式动手前,信息收集决定成败:
- Whois:查域名注册商、注册人、NameServer、注册/过期时间
- DNS 查询:
dig example.com看 A/NS/MX/TXT 记录 - 子域名收集:子域名挖掘器暴破枚举、OneForAll 综合采集,扩大攻击面
- 谷歌黑客语法:
site:example.com限定域名filetype:pdf限定文件类型intitle:"后台管理"/inurl:admin找特征页面-排除关键词,组合使用如site:example.com filetype:xls 电话
- 社工库:已泄露个人信息的集合,概念要了解,使用必须守法
HTTPS 与加密机制
HTTPS = HTTP + TLS,核心解决传输过程的窃听与篡改。
核心概念:明文(原始数据)、密文(加密后数据)、算法(加密规则)、密钥(加解密的关键,保密的核心是密钥而非算法)。
两类加密:
| 类型 | 特点 | 问题 |
|---|---|---|
| 对称加密 | 同一把密钥加解密,速度快 | 密钥怎么安全交给对方?(分发困难) |
| 非对称加密 | 公钥加密私钥解密,解决分发问题 | 计算开销大 |
TLS 实际做法:用非对称加密协商出会话密钥,后续数据用对称加密传输,兼顾安全与效率。
CA 与 PKI:证书颁发机构用私钥给网站公钥签名,浏览器内置受信 CA 列表验证证书链,防止中间人伪造网站。这也是为什么抓包需要先把工具的 CA 证书导入信任列表。
面试:自我介绍的结构
技术面试与人事面试侧重点不同:前者看专业能力匹配,后者看软实力与综合素养。
两分钟自我介绍的推荐结构:
- 问候 + 自报家门(姓名、学校、专业)
- 专业能力与岗位的匹配点(课程、证书、技能)
- 项目与校园经历(挑 1-2 个能体现解决问题能力的)
- 性格优势(配合具体事例)
- 对公司的认知与加入意愿
写好逐字稿,演练到不看稿也能自然讲完。
课后待办
- 完成 DVWA 暴力破解实验(不同字典 + 攻击模式)
- 用 OneForAll / 子域名挖掘器对指定域名做一次子域名收集
- 练习谷歌黑客语法组合搜索
- 用 Nmap 扫本地网段,熟悉常用参数
- 准备一份 2 分钟自我介绍并演练