这学期有一门安全编程技术,讲java安全编程的,期末作业让我们找一个靶场什么的练习一下。正好前段时间看到了WebGoat,就做了一下。

我觉得这安全方面真的很帅吧,特别是网络安全,但是二进制安全就一点都不好玩。

WebGoat我用的docker镜像。

docker run -it -p 127.0.0.1:8080:8080 -p 127.0.0.1:9090:9090 --name webgoat webgoat/webgoat

这里的端口改不改的差不多,不跟之后的zaproxy冲突了就可以。

也可以源码运行,clone下来在IDEA直接运行就可以,这样方便看源码。

然后WebGoat里边会说到zaproxy,用Burp suit也差不多这个好像更好用。

zaproxy用起来很困难,主要是启动浏览器启动不起来,一开始用的chrome死活不行,配置代理也没有用,然后换了firefox就好了,开源这块还得是firefox。

zaproxy也可以配置监听端口避免端口冲突。

zaproxy &> /dev/null 2>&1

启动zaproxy,然后在Tools -> Options -> Network -> Local Servers/Proxies设置监听端口。

这样基本就差不多了可以运行了。