解决 Java 代码审计入门难、工具使用不熟练的问题

很多职场人想转做安全审计,但面对 Java 代码时容易卡壳:要么看不懂业务逻辑,要么不知道用什么工具,更别提快速定位漏洞了。这门课针对的是「从零到一」的实战需求,它不空谈理论,而是直接切入 Java 代码审计的核心场景。课程首先从基础讲起,帮你补齐必要的知识储备,随后重点讲解 Fortify 这款主流静态代码扫描工具。通过这套组合拳,能帮你解决「看不懂代码」和「不知道怎么高效扫描」这两个最实际的问题。

适合零基础或有一定安全基础,想掌握 Fortify 工具的职场人

这门课对读者的基础要求比较务实:不需要你是资深开发,但需要你对 Web 安全(如 SQL 注入、XSS)有基本概念,且愿意去阅读代码逻辑。课程设计上,它非常适合那些想从「脚本小子」进阶到「代码审计」阶段的初学者。如果你已经会写代码,想提升代码安全审查能力,或者想通过掌握 Fortify 这类工具来提升工作效率,这门课是值得投入时间的。建议先从第一部分的基础知识看起,建立起对 Java 审计的整体认知,再跟随工具实操章节进行练习。

学完能独立用 Fortify 扫描并分析报告,发现基础漏洞

完成这门课程的学习后,你应该能够独立完成 Java 项目的安全扫描流程。具体来说,你能掌握 Fortify 的安装配置与常见功能使用,并能够解读扫描报告,从中筛选出真正存在风险的代码片段。你不再需要依赖黑客工具的自动化检测,而是具备了从代码层面理解漏洞成因的能力。学完后,你可以配合实战靶场,尝试对简单的 Java 系统进行审计,从零开始发现并记录漏洞,形成一套自己的审计思路。

资料怎么配合练习

资料包中包含了工具安装教程和功能介绍的视频,建议先完整看一遍安装流程,确保环境搭建成功。在观看 Fortify 扫描环节时,不要只看不动手,尝试找一些开源的 Java 漏洞代码进行扫描,对比课程中的案例。重点练习如何看懂扫描报告,区分误报和漏报。通过反复的「安装-扫描-看报告」循环,才能真正把这门课的知识转化为工作技能。

课程目录

1-1 [Java代码审计简介] 代码审计简介 (13:06)
1-2 [Java代码审计简介] java代码审计概述 (13:34)
1-3 [Java代码审计简介] java代码审计必备基础1 (11:06)
1-4 [Java代码审计简介] java代码审计必备知识2 (11:35)
2-1 [java代码审计工具Fortify] fortify安装教程 (08:27)
2-2 [java代码审计工具Fortify] fortify常见功能介绍 (08:24)
2-3 [java代码审计工具Fortify] fortify扫描java代码常见漏洞 (08:25)
2-4 [java代码审计工具Fortify] 结合fortify发现更多java代码漏洞 (08:24)
2-5 [java代码审计工具Fortify] fortify导出扫描报告 (08:35)
3-1 [JavaWeb代码结构流程] JavaWeb代码结构流程 (07:35)
4-1 [JavaWeb前端代码审计] JavaWeb前端过滤都是纸老虎 (22:23)
5-1 [JavaWeb中CSRF漏洞审计及漏洞修复] JavaWeb中CSRF漏洞形成原因 (09:03)
5-2 [JavaWeb中CSRF漏洞审计及漏洞修复] CSRF漏洞代码分析 (10:43)
5-3 [JavaWeb中CSRF漏洞审计及漏洞修复] CSRF漏洞代码危害 (07:45)
5-4 [JavaWeb中CSRF漏洞审计及漏洞修复] CSRF漏洞代码修复 (10:20)
6-1 [JavaWeb中XSS漏洞审计及漏洞修复] XSS漏洞形成原理 (06:45)
6-2 [JavaWeb中XSS漏洞审计及漏洞修复] XSS漏洞中的弹框 (06:31)
6-3 [JavaWeb中XSS漏洞审计及漏洞修复] XSS漏洞不仅可以弹框还可以获取cookie (10:35)
6-4 [JavaWeb中XSS漏洞审计及漏洞修复] 存储型xss源码分析 (18:12)
6-5 [JavaWeb中XSS漏洞审计及漏洞修复] 存储型xss黑盒验证 (05:51)
6-6 [JavaWeb中XSS漏洞审计及漏洞修复] 反射型xss源码分析 (13:16)
6-7 [JavaWeb中XSS漏洞审计及漏洞修复] 反射型xss黑盒验证 (12:42)
6-8 [JavaWeb中XSS漏洞审计及漏洞修复] DOM型xss代码审计 (08:26)
7-1 [点击劫持] java代码点击劫持原理分析 (10:42)
8-1 [审计java中不安全的http请求] 审计java中不安全的http请求 (11:21)
9-1 [java代码中任意文件上传审计及修复代码讲解] 任意文件漏洞上传代码审计 (13:30)
9-2 [java代码中任意文件上传审计及修复代码讲解] 任意文件上传漏洞修复代码讲解 (15:36)
10-1 [java代码审计中任意文件下载审计及修复代码讲解] java代码任意文件下载代码审计 (11:28)
10-2 [java代码审计中任意文件下载审计及修复代码讲解] 任意问价下载漏洞修复代码编写 (07:55)
11-1 [java代码审计之JDBC型sql注入审计及修复] JDBC型sql注入漏洞原理分析 (11:32)
11-2 [java代码审计之JDBC型sql注入审计及修复] JDBC型sql注入代码审计分析 (14:36)
11-3 [java代码审计之JDBC型sql注入审计及修复] navicat获取数据演示 (06:09)
11-4 [java代码审计之JDBC型sql注入审计及修复] JDBC型sql注入修复代码编写 (15:35)
11-5 [java代码审计之JDBC型sql注入审计及修复] JDBC型sql注入之in注入漏洞源码审计及分析 (11:30)
11-6 [java代码审计之JDBC型sql注入审计及修复] JDBC型sql注入黑盒演示获取数据 (11:08)
11-7 [java代码审计之JDBC型sql注入审计及修复] JDBC型sql注入之in注入漏洞修复代码编写 (07:27)
11-8 [java代码审计之JDBC型sql注入审计及修复] in注入类型修复后黑盒演示 (05:31)
11-9 [java代码审计之JDBC型sql注入审计及修复] JDBC型sql注入之like注入漏洞审计及原理分析 (12:04)
11-10 [java代码审计之JDBC型sql注入审计及修复] like型注入漏洞利用分析 (08:45)
11-11 [java代码审计之JDBC型sql注入审计及修复] JDBC型sql注入之like注入漏洞修复代码编写 (14:39)
12-1 [java代码审计之Mybatis型sql注入审计及修复] Mybatis型sql注入漏洞源码分析及原理讲解 (13:43)
12-2 [java代码审计之Mybatis型sql注入审计及修复] Mybatis型sql注入漏洞黑盒dump数据库 (10:12)
12-3 [java代码审计之Mybatis型sql注入审计及修复] Mybatis型sql注入修复代码编写 (04:18)
12-4 [java代码审计之Mybatis型sql注入审计及修复] Mybatis型sql注入like、in类型漏洞修复代码编写 (07:36)
13-1 [java代码审计之Hibernate型sql注入审计及修复] Hibernate型sql注入原理分析 (18:10)
13-2 [java代码审计之Hibernate型sql注入审计及修复] Hibernate型sql注入代码审计及分析 (09:57)
13-3 [java代码审计之Hibernate型sql注入审计及修复] Hibernate型sql注入黑盒演示获取数据 (09:30)
13-4 [java代码审计之Hibernate型sql注入审计及修复] Hibernate型sql注入漏洞修复代码编写 (08:08)
14-1 [java代码中第三方框架漏洞审计] Jquery反射性XSS漏洞审计 (09:13)
14-2 [java代码中第三方框架漏洞审计] Struts2漏洞代码审计 (09:18)
14-3 [java代码中第三方框架漏洞审计] Struts2漏洞验证及修复 (02:43)
15-1 [java代码针对信息泄露代码审计] 敏感信息泄露代码审计 (10:45)
16-1 [逻辑漏洞代码审计] 暴力破解漏洞代码审计 (09:40)
16-2 [逻辑漏洞代码审计] 任意密码修改漏洞代码审计 (13:04)
17-1 [考试系统代码审计] fortify结合手工审计之发现xss (12:19)
17-2 [考试系统代码审计] 手工排除fortify带来的误报 (03:02)
17-3 [考试系统代码审计] 综合审计发现sql注入漏洞 (21:26)
17-4 [考试系统代码审计] 非高危型漏洞如何审计 (09:07)