ctf-web
2026/7/2CTF Skillctf-web大约 3 分钟
ctf-web
ctf-web 是 ljagiello/ctf-skills 中覆盖最广的方向 Skill 之一。
它面向 Web 类 CTF 题:HTTP 服务、Web 源码、API、认证流程、服务端漏洞、客户端漏洞、Web3 相关题目等。注意,这里介绍的是原项目里的 ctf-web Skill,不是从零讲 Web 安全。
什么时候使用
适合进入 ctf-web 的信号:
- 题目给了 URL
- 题目给了 Web 源码
- 出现登录、注册、上传、后台、API 等功能
- 题面提到 SQLi、SSTI、SSRF、XSS、JWT、OAuth、SAML、XXE
- 存在 Node.js、PHP、Python Web 框架、模板引擎等线索
- 题目包含合约前端、钱包、Web3 交互
不适合把所有联网题都归到 Web。远程交互服务可能是 Pwn,公开资料搜索可能是 OSINT,下载到的文件可能是 Forensics 或 Reverse。
原项目中的内容范围
ctf-web 下的补充文件很多,说明这个 Skill 不是只覆盖单一漏洞类型,而是把 Web CTF 常见路线分开组织。
常见文件方向包括:
| 文件方向 | 说明 |
|---|---|
sql-injection.md | SQL 注入相关路线 |
server-side*.md | 服务端漏洞,如 SSTI、SSRF、XXE 等 |
client-side*.md | 客户端漏洞,如 XSS、DOM、浏览器行为 |
auth-and-access*.md | 认证、授权、访问控制 |
auth-jwt.md | JWT 相关题型 |
auth-infra.md | OAuth、SAML、SSO 等身份基础设施 |
node-and-prototype.md | Node.js 和原型链污染 |
web3.md | Web3 与链上/链下交互 |
cves.md | 已知漏洞型题目 |
field-notes.md | 实战笔记和经验补充 |
这类拆分很适合 Agent:先通过 SKILL.md 判断大方向,再根据证据进入细分文件。
Agent 应该如何使用它
ctf-web 的作用不是让 Agent 一上来跑一堆扫描,而是先建立 Web 题上下文。
合理顺序通常是:
- 记录题目 URL 和限制
- 访问首页和关键路径
- 观察请求、响应、Cookie、Header
- 判断技术栈和认证方式
- 查找源码或路由线索
- 根据证据选择 SQLi、SSTI、JWT、SSRF 等细分方向
注意
Web 题最容易出现“无边界扫描”。CTF 中也要控制请求范围和频率,只分析题目授权目标。
和其他 Skill 的交叉
Web 题经常和其他方向混合:
- JWT 弱密钥或算法问题:可能需要
ctf-crypto - 上传文件后得到二进制:可能需要
ctf-reverse - Web 附件里有 pcap 或日志:可能需要
ctf-forensics - Web3 题:可能涉及合约分析和链上交互
- 服务器返回奇怪编码:可能进入
ctf-misc
因此 ctf-web 不是终点,而是 Web 入口下的主要路线。
新手阅读重点
读 ctf-web 时,不要试图一次记住所有漏洞类型。更重要的是看它如何分类:服务端、客户端、认证、Node、Web3、CVE。
你要理解的是:Agent 看到什么证据,应该进入哪一类补充文件。
小结
ctf-web 是原项目中 Web CTF 的专业 Skill。它覆盖面广,但核心不是泛泛讲 Web 安全,而是帮助 Agent 在 Web 题中按证据选择正确子路线。