PayloadsAllTheThings 漏洞知识库:60+ 类 Web 漏洞 Payload 手册与绕过技术速查指南
【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings
PayloadsAllTheThings 是一个社区维护的 Web 应用安全「漏洞知识库」:它把 SQL 注入、XSS、文件上传等 60 多个漏洞类别逐一归档,每类都给出原理说明、测试 payload 和过滤器绕过手法。对需要写输入校验的开发者、做安全测试的工程师和打 CTF 的选手来说,这是最直接的查阅手册。仓库通过git clone https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings获取后,按漏洞名进入对应目录即可开始阅读。
🧭 先看懂两个词:payload 与 bypass
- Payload(攻击载荷):为触发某个漏洞而构造的特定输入,比如一条能改变 SQL 语句结构的字符串。
- Bypass(绕过):当 WAF 或过滤器拦截了基础 payload 后,通过大小写、编码、截断等手段让恶意输入"变形"通过的技术。
- 可以把这个仓库理解为锁匠的工具卡册:每种锁(漏洞)一页,记录开锁手法(payload)以及"锁芯被加了弹子"时怎么应对(bypass)。
- 阅读门槛不高:每个模块都从漏洞定义讲起,再给工具、方法步骤、在线练习场和参考资料。
📂 3 步找到对应的漏洞资料
- 进目录:仓库按漏洞名分目录(如 XSS、SQL 注入、SSRF),共 60 余个专题,先按你要测试的对象选目录。
- 看四件套:每个目录结构统一——
README.md讲原理与 payload,Intruder是可直接喂给 Burp Intruder 的字典文件,Files放辅助样例文件,Images是原理配图。 - 深入读:仓库自带 mkdocs.yml 可构建带搜索的阅读站点;想贡献内容时,CONTRIBUTING.md 和
_template_vuln/模板规定了 payload 的脱敏写法(如回调地址统一写[ATTACKER.DOMAIN.TLD])。
🔍 深入看点①:XSS 模块把"绕过过滤器"做成了清单
XSS Injection 模块是学习绕过思路的起点,它把内容分成三层:
- 分类讲原理:反射型、存储型、DOM 型三种 XSS 的触发路径和检测方式。
- 按过滤器维度列绕过法:1 - XSS Filter Bypass.md 逐个对照大小写过滤、标签黑名单、引号过滤、空格过滤、HTML/Unicode 编码等场景给出变形技巧——这相当于一份"过滤器类型 → 对应绕过手法"的对照表。
- 用浏览器行为解释绕过:下图演示了
javascript:伪协议在带/与编码后的写法下,浏览器解析出的 protocol 值不同,这正是部分 WAF 规则被绕过的原理。

合规提示:以下演示仅用于理解原理。任何 payload 只应在授权测试范围内使用,生产环境应优先部署防御。
📁 深入看点②:文件上传模块用一张图给出完整攻击面
Upload Insecure Files 模块的核心是一张思维导图,把文件上传的问题拆成:默认危险扩展名、过滤绕过(空扩展名、双扩展名、MIME 伪造)、图片压缩与元数据、.svg/.zip/.avi等可联动其他漏洞的格式、以及 ImageMagick、FFmpeg 相关 CVE。

- 对攻击方,它是一张"该试什么"的清单;对防御方,每个绕过分支都对应一个应覆盖的服务端校验点:真实扩展名、白名单校验、上传目录禁止执行权限、二次解码检查。
- 模块内还配有各语言的默认危险扩展名列表和 EICAR 测试文件等实用素材。
⚠️ 使用知识库要避开的三个误区
- payload 不是万能钥匙:同一段输入在不同注入点(HTML 属性、JS 字符串、SQL 语句)表现完全不同,照抄前先看 README 的 Methodology 部分确认上下文。
- 演示截图要会读:比如 SQL 注入模块用截图对比 LIKE 语句中下划线与百分号通配符的匹配差异,理解这类细节才能判断自己的 payload 是否真被拦在预期位置。

- 绕过成功 ≠ 漏洞可报告:多数 payload 只是证明"输入未被正确过滤",最终报告需要说明实际影响面;且所有测试必须在书面授权范围内进行,发现缺陷后优先推动修复。
🚀 下一步可以做什么
选一个与你业务最相关的模块通读 README,把"防御建议"对照到自己的代码里;再跟着模块里的 Labs 章节找一道在线练习题,把 payload 在靶场里跑通;最后尝试按_template_vuln模板为自己总结一个漏洞的排查清单,你就完成了从"查资料"到"能上手"的一步。
【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考