学习路径
先走「最小可用路径」建立完整骨架,再按兴趣扩展。进度会自动统计下方 15 门课程。
最小可用路径进度
0 / 0 已掌握 · 0%
完整路径说明
学习路径
阶段划分
| 阶段 | 知识点 | 目标 |
|---|---|---|
| 入门(模型与语言) | kp-001, kp-002, kp-003, kp-005 | 建立评价坐标系与安全思维 |
| 核心(密码学与 Web) | kp-006 ~ kp-010, kp-011 ~ kp-016 | 掌握两大高杠杆领域:密码学正确使用与 Web 防御 |
| 核心(网络与系统) | kp-017 ~ kp-025 | 把防御落到流量层与主机/依赖层 |
| 进阶(运营与治理) | kp-026 ~ kp-032 | 从「修洞」走向「持续运营」与组织化治理 |
最小可用路径(15 课,约 4.5 小时)
按序学习以下知识点,即可获得「能做威胁建模、能修常见 Web 漏洞、能配基础网络防御、能跑基本安全运营」的最小完整能力:
- kp-001 CIA 三元组
- kp-002 认证、授权与审计(AAA)
- kp-003 最小权限与纵深防御
- kp-011 Web 攻击面与 HTTP 安全基础
- kp-012 SQL 注入:原理与参数化防御
- kp-013 跨站脚本 XSS:类型与防御
- kp-014 跨站请求伪造 CSRF 与 SameSite
- kp-015 会话管理与认证安全
- kp-016 OWASP Top 10 与安全响应头
- kp-018 TLS 原理与配置加固
- kp-019 防火墙与网络分段
- kp-022 主机加固与权限治理
- kp-025 漏洞管理:CVE、CVSS 与补丁生命周期
- kp-027 日志、检测与 SIEM
- kp-028 应急响应与事件处置
完成最小路径后,建议补 kp-004(威胁建模)与 kp-024(供应链)这两个高性价比扩展点,再按兴趣进入密码学模块(kp-006~kp-010)或治理模块(kp-030~kp-032)。
学习方法建议
- 每课先读「一句话定义」建立直觉,再读「原理与机制」,最后必须做「自测题」。
- Web 与网络模块的建议配一个自有实验环境(本地虚拟机或容器),把示例配置真正跑一遍——安全知识不落地极易遗忘。
- 学完 kp-012~kp-016 后,回看 kp-004 的 STRIDE,尝试对自己熟悉的一个登录功能做一次完整建模,这是本库设计的第一次综合练习。
检验标准
- 最小路径完成:能独立回答各课自测题,且能用 STRIDE 描述一个真实系统的 top 3 风险。
- 全库完成:能为一个中小型 Web 服务起草加固清单(应用头、TLS、防火墙、主机基线、依赖扫描、日志告警、响应预案)。