02 常见的 Web 安全漏洞有哪些?
2026/9/17...大约 2 分钟
02|常见的 Web 安全漏洞有哪些?
开场用 OWASP Top 10 做骨架报清单——报得出这个词并基本对上号,专业身份先立住。
回答思路
第一步:OWASP 骨架
注入类(SQL 注入、命令注入)、失效的访问控制(越权)、加密失败(明文传输、弱算法)、XSS、CSRF、不安全反序列化、组件已知漏洞、身份认证失败、日志与监控不足、SSRF。
第二步:不平均用力,分层展开
| 频度 | 漏洞 | 一句原理 |
|---|---|---|
| 高频必讲 | SQL 注入 | 输入被当代码执行 |
| 越权 | A 看到或改了 B 的数据 | |
| XSS | 恶意脚本被注入到别人浏览器执行 | |
| 中频点名 | CSRF、SSRF、文件上传、反序列化 | — |
| 低频带过 | 日志缺失、配置不当 | — |
详略得当比平均罗列显功力。
第三步:国内业务特色补充
短信轰炸、验证码绕过、恶意刷接口(重放)、支付金额篡改这类业务逻辑漏洞是国内安全测试的重头,国际清单反而不突出——能主动补这块,说明做的是国内真实业务。
第四步:讲漏洞的分类视角
技术漏洞(注入、XSS)和逻辑漏洞(越权、篡改)两类:前者扫描工具能扫,后者全靠人的理解——这个分类为后面「工具扫不出越权」的认知埋伏笔。
收尾:给严重度排序意识
对企业来说资损类(支付篡改、超卖)和泄露类(用户数据)最致命——报漏洞和排修复优先级时按业务后果排,不是按技术炫酷度排。
考察重点
| 维度 | 说明 |
|---|---|
| 企业动机 | 知识面基础题(牛客 93 道、JavaGuide 都从这题起步),清单报不全说明安全经验有限 |
| 过线标准 | OWASP 框架 + 五个以上漏洞及各自一句原理 |
| 区分度 | 补业务逻辑漏洞(刷接口、金额篡改)的是做过国内业务安全测试的;只背国际清单的是看了教程 |
| 加分项 | 技术漏洞和逻辑漏洞的分类视角 |
| 减分项 | 漏洞名词之间张冠李戴(比如把 CSRF 讲成注入类),基础概念错误很致命 |
来源
整理自知识星球帖《面试情报 05|安全测试 20 题》,返回题库。