版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
CYBERSECURITYCOURSE2026/WEBSECURITY网络安全Web安全系统性Web应用安全攻防技术课程课堂教学攻防实战CONTENTS课程目录CYBERSECURITYCHAPTER01Web安全基础HTTP协议深度解析与安全头部机制浏览器同源策略、CSP与沙箱安全模型Web应用架构攻击面识别与威胁建模CHAPTER02OWASPTop10漏洞攻防注入类漏洞原理与SQL/XSS/CSRF实战身份认证缺陷与访问控制绕过技术敏感数据泄露、日志缺失与安全配置错误CHAPTER03安全开发与测试SDL安全开发生命周期各阶段实践静态分析与动态测试工具链集成代码审计方法论与常见漏洞模式识别CHAPTER04合规体系与应急响应等保2.0与GDPR等合规标准落地要点安全事件分级响应流程与取证规范红蓝对抗演练与持续安全运营体系建设CHAPTER01Web安全基础协议、浏览器与攻击面SECTIONDIVIDERS网络安全教学HTTPSECURITYMECHANISMHTTP协议安全核心机制HTTP协议的安全保障不来自协议本身,而来自开发者对方法语义、状态码含义和安全头部的正确理解与配置01请求方法的安全语义GET/HEAD必须保持幂等无副作用,仅用于读取操作。将状态变更放入GET请求会直接暴露CSRF攻击面POST/PUT/PATCH/DELETE用于状态变更,必须配合CSRFToken验证。语义差异影响API权限设计粒度02状态码的安全信号意义301永久重定向会被浏览器缓存,一旦配置错误难以修复;302临时重定向常被利用做开放重定向钓鱼401表示未认证需重新登录,403表示已认证但无权限。两者混淆会导致越权漏洞03关键安全响应头配置Strict-Transport-Security强制浏览器只通过HTTPS访问,max-age建议设为31536000秒,防止SSL剥离攻击Content-Security-Policy通过白名单机制控制资源加载源,有效缓解XSS和数据注入攻击SecurityModel浏览器安全模型与隔离机制浏览器安全模型是纵深防御体系,真正的安全不能只靠浏览器兜底,服务端必须承担首要责任同源策略:以协议+域名+端口三元组为判定标准,跨域XHR/Fetch默认被拦截,但script/img/link标签不受此限制Content-Security-Policy:通过声明式白名单控制脚本、样式、图片等资源的合法来源,nonce或hash机制可安全允许特定内联脚本多进程沙箱架构:现代浏览器采用多进程架构,渲染进程运行在操作系统级沙箱中,即使V8引擎被攻破也难以直接读写用户数据CookieSameSite属性:CSRF防御的重要补充,Strict模式完全禁止跨站发送Cookie,Lax模式则限制顶级导航的携带条件BrowserMulti-ProcessSandboxArchitectureWWEBSECURITYATTACKSURFACEMETHODOLOGYWeb应用攻击面识别方法有效的攻击面分析不是跑一遍扫描器,而是从四个维度系统性梳理01资产测绘与技术指纹子域名枚举结合证书透明度日志、DNS记录、搜索引擎缓存,可发现未公开的内部系统和测试环境Wappalyzer等工具通过响应头、HTML标签、JS变量自动识别技术栈,手动检查可补充自动工具的盲区DNSCTLogFingerprint02业务逻辑与信任边界逐一走查注册、登录、密码重置、支付等核心业务流程,关注参数篡改、步骤跳过、竞态条件等逻辑漏洞标注所有用户可控输入点和服务端对外部API、数据库、文件系统的调用点,形成完整的信任边界地图LogicFlawTrustBoundaryAPICallCHAPTER02OWASPTop10漏洞攻防原理、实战与防御体系SWEBSECURITYSQLINJECTIONCLASSIFICATIONSQL注入漏洞原理与分类SQL注入的根因是数据被当作代码执行——防御的唯一银弹是参数化查询01联合查询与报错注入联合查询注入要求原始查询结果在页面渲染,攻击者通过UNIONALLSELECT将目标表数据附加到正常结果集中报错注入利用extractvalue/updatexml等XML函数触发包含数据的错误信息,适用于有错误回显但无正常结果渲染的场景02布尔盲注与时间盲注布尔盲注通过构造真假条件观察页面响应差异,逐位推断数据,需要稳定的二分搜索策略时间盲注在无任何可观测差异时使用SLEEP/BENCHMARK等函数制造延时,效率最低但适用面最广03二阶注入与存储型注入二阶注入发生在恶意输入先被存入数据库、后在另一个查询中被取出拼接的场景,绕过了常规检测存储型注入常见于用户名、评论、个人资料等持久化字段,危害更大,因为每次访问都会触发SWebSecurityDEFENSESTRATEGYSQLINJECTIONSQL注入防御体系与实践参数化查询是SQL注入防御的唯一不可绕过手段,其余措施都是辅助层01参数化查询PreparedStatement在编译阶段就确定了SQL结构,用户输入仅作为数据绑定,从根本上消除了注入可能。02ORM框架陷阱需警惕原生SQL拼接陷阱——MyBatis的${}直接拼接、JPA的nativeQuery拼接都可能引入注入风险。03最小权限原则每个应用使用独立数据库账户,仅授予SELECT/INSERT/UPDATE等必要权限,禁止DROP/GRANT等高危操作。04WAF与输入验证WAF规则库应覆盖常见注入payload模式,但不能作为唯一防线;输入验证采用白名单策略,黑名单过滤容易被编码绕过。SWEBSECURITYXSSATTACKSCLASSIFICATIONXSS跨站脚本攻击类型详解XSS三种类型的本质相同——不可信数据未经编码就进入了HTML/JS执行上下文反射型与存储型XSS反射型XSS—通过URL参数、表单提交等途径将payload传入服务端并回显,攻击者需构造恶意链接诱导受害者点击存储型XSS—将payload持久化到数据库,每次页面渲染都会执行,无需诱导点击,影响范围广、持续时间长Server-SideInjectionDOM型XSS与变异点DOM型XSS—完全在浏览器端完成,JS从location.hash、document.URL、postMessage等源读取数据,通过innerHTML等汇写入执行上下文XSS变异点—包括HTML属性值、JavaScript字符串、CSS表达式、JSON上下文等,每个上下文的编码规则不同,混用会导致防御失效Client-SideInjectionHWEBSECURITYDEFENSESTRATEGYXSSPREVENTIONXSS防御编码与CSP策略XSS防御的正确思路是在每个输出点做正确的编码,而非过滤所有危险字符上下文感知输出编码HTML正文上下文使用HTML实体编码,将尖括号、引号等特殊字符转为实体引用;属性值上下文需额外编码单引号和反斜杠,防止属性逃逸现代模板引擎如ReactJSX、Vue模板默认自动编码,但dangerouslySetInnerHTML和v-html等显式原始输出会绕过保护CSP策略设计与部署CSP通过script-src、style-src、img-src等指令声明可信资源来源,推荐使用nonce随机数或strict-dynamic机制替代不安全的unsafe-inlineCSP部署应先用Content-Security-Policy-Report-Only模式收集违规报告,确认策略不会破坏正常功能后再切换为强制模式WEBSECURITYCSRFDEFENSECSRF跨站请求伪造攻防CSRF的根因是浏览器对Cookie的自动附加机制与服务端对用户意图验证的缺失CSRFToken验证Token必须满足不可预测性,每会话或每请求唯一且与用户会话绑定,服务端在处理状态变更请求时验证Token有效性SameSiteCookie属性从浏览器层面限制跨站Cookie发送:Strict最安全,Lax平衡了安全性和可用性,是当前推荐默认值自定义请求头验证利用浏览器不允许跨域请求设置自定义头的特性,要求前端在AJAX请求中添加特定Header,服务端验证其存在Referer/Origin头检查可作为辅助验证手段,但不能作为唯一防线——某些场景下浏览器不发送Referer且代理可能篡改CSRF攻击流程示意防御核心:多层纵深策略组合,单一手段不足以抵御CSRFCYBERSECURITY·L12SSECURITYAUTHENTICATIONWEBSECURITY身份认证缺陷与攻击手法身份认证安全是一个链条,任何一环断裂都会导致整体失效密码存储与会话管理密码必须使用bcrypt/scrypt/Argon2等专用慢哈希算法存储,禁止MD5/SHA系列,即使加盐也不够——因为这些算法设计目标是快速计算SessionID必须使用密码学安全随机数生成器,长度不少于128位,设置合理的过期时间和空闲超时,登出时服务端销毁会话多因素认证实现陷阱短信验证码应限制尝试次数和频率防止爆破;TOTP时间窗口建议设为前后各一步(共约90秒),过宽会增加重放风险2FA验证必须在服务端完成且与具体操作绑定,不能仅在登录时验证一次后就信任整个会话——API接口同样需要独立的2FA验证ACCESSCONTROL访问控制失效与越权漏洞WEBSECURITY越权漏洞的根因是服务端缺少逐请求的权限校验水平越权与IDOR不安全的直接对象引用(IDOR)是最典型的水平越权形式。接口直接使用用户可控的ID参数查询数据,而未验证该ID是否属于当前用户。批量遍历攻击通过递增或枚举ID批量获取他人数据。防御措施包括使用不可预测的UUID替代自增ID,实施速率限制。RISKLEVELHIGH垂直越权与权限提升垂直越权常发生在角色权限校验不完整时,如仅在前端隐藏管理菜单但后端接口未校验角色。修复方式是在每个敏感接口入口处验证用户角色。权限提升还可能通过参数篡改实现,如将role=user改为role=admin,或通过竞态条件在权限检查和使用之间改变状态。RISKLEVELCRITICALSECURITYHARDENING安全配置错误与加固实践15安全配置错误的本质是该做的没做,而非做错了什么01关闭调试与错误详情生产环境必须关闭调试模式和详细错误输出,统一返回通用错误页面。堆栈跟踪、数据库查询语句、内部路径等信息泄露会为攻击者提供关键情报。02管理后台与默认凭证管理后台应使用非标准路径并配合IP白名单和多因素认证。默认账户和密码必须在部署前修改或删除,不必要的HTTP方法应在全局配置中禁用。03TLS协议与证书管理TLS配置应禁用SSLv3/TLS1.0/1.1等过时协议,仅启用TLS1.2及以上。证书链完整、HSTS预加载列表注册,定期使用SSLLabs等工具评估配置等级。04依赖管理与补丁更新依赖组件版本管理纳入CI流水线,SCA工具自动检测已知CVE。操作系统和中间件补丁更新有明确SLA,容器镜像使用最小基础镜像并定期重建。SSECURITYDATAPROTECTIONStrategy敏感数据泄露防护策略敏感数据保护是全生命周期工程——传输加密防窃听,存储加密防拖库,展示脱敏防内部泄露。传输与存储安全传输层防护:全站HTTPS是基本要求,同时需配置HSTS防止降级攻击;API通信使用双向TLS或OAuth2BearerToken认证,禁止在URL参数中传递敏感信息。存储层防护:使用AES-256-GCM等认证加密模式,密钥通过KMS托管,禁止硬编码在源码或配置文件中;PII数据优先采用令牌化处理。展示脱敏与日志安全展示脱敏:前端展示敏感信息时采用服务端掩码而非客户端遮盖,防止通过API或源码获取完整值;身份证号、手机号、银行卡号等有明确的掩码规范。日志安全:日志系统禁止记录密码、Token、完整身份证号等敏感字段,日志访问权限严格控制并审计;异常日志中的敏感上下文应自动脱敏后再写入存储。WWEBSECURITYSSRFDEFENSEServer-SideRequestForgerySSRF服务端请求伪造攻防SSRF的本质是服务端对用户提供的URL缺乏信任边界,在云原生环境下它的危害被放大数个量级IMDSv2元数据防护DNS重绑定防御URL校验与协议限制URL校验必须在DNS解析之后进行,先解析IP再判断是否在允许范围内,防止DNS重绑定攻击;禁止file://
gopher://dict://等非HTTP协议云环境元数据防护云服务环境必须使用IMDSv2,要求PUT请求获取Token后才能访问元数据;网络层面通过安全组限制出站流量,仅允许必要的目标地址和端口沙箱隔离与回调验证图片处理、PDF生成等功能的URL输入应使用沙箱化微服务处理,与主应用网络隔离;Webhook回调地址应在注册时验证并定期重新验证检测与监控体系SSRF检测可通过部署内网蜜罐服务监控异常请求实现;日志记录所有出站请求的目标地址和响应状态,便于事后分析和告警WWebSecurityRCEVECTORDESERIALIZATION反序列化漏洞原理与防御反序列化漏洞的根因是序列化格式承载了类型信息和构造逻辑,使得攻击者能控制对象的创建过程攻击原理与GadgetChainGadgetChain构造:反序列化RCE依赖应用中已存在的可被串联调用的类方法链,ysoserial等工具集成了常见框架的gadget利用链多语言触发路径:PHP通过魔术方法(__wakeup/__destruct/__toString)触发执行;Pythonpickle可直接嵌入任意代码实现RCEJAVAPHPPYTHON防御策略与安全替代纯数据格式替代(首选):用JSON/ProtocolBuffers替代原生序列化,这些格式不支持任意对象构造,从根本上消除gadgetchain可能性类白名单机制:若必须原生序列化,仅允许预期的类被反序列化——Java使用ObjectInputFilter,PHP使用allowed_classes选项PREFERREDFALLBACKS网络安全教学MONITORINGSecurityOperations日志记录与安全监控体系日志和监控的价值不在于记录了什么,而在于能从记录中发现什么安全日志规范与采集六要素记录:安全事件必须记录用户标识、源IP、时间戳、操作类型、目标资源和结果状态。登录失败、权限变更、敏感数据访问等均纳入日志范围结构化存储:日志统一JSON格式便于解析,敏感字段脱敏处理,传输加密通道,集中式存储与本地分离防止攻击者就地篡改告警策略与SIEM集成三级告警:高危(提权成功、批量导出)实时推送值班;中危(多次登录失败、异常API)每日汇总;低危(配置变更)每周分析报告关联分析:SIEM通过关联规则将分散事件串联成攻击叙事,结合UEBA行为基线检测异常偏离,弥补规则盲区CHAPTER03安全开发与测试SDL、代码审计与自动化测试METHODOLOGYSECURITYLIFECYCLESDL安全开发生命周期实践SDL的核心价值是将安全左移——在需求和设计阶段发现并消除风险的成本远低于上线后修复漏洞PHASE01需求与设计阶段安全活动安全需求分析:将合规要求、隐私保护、认证授权等非功能性需求转化为可验证的安全验收标准;威胁建模使用STRIDE等方法识别数据流中的信任边界安全设计规范:定义加密算法选择、密钥管理方案、会话管理机制、输入验证策略等基线要求;架构评审重点关注认证授权、数据隔离、日志审计等横切关注点PHASE02实现与验证阶段安全活动安全编码规范:通过IDE插件和CI门禁强制执行;代码审查使用安全检查清单聚焦注入、XSS、认证授权等高优先级问题安全测试体系:SAST在每次提交时自动运行,DAST在集成测试环境定期执行;渗透测试在重大版本发布前由内部或外部团队执行,所有发现按严重程度分级跟踪THREATMODELINGSDL·SECURITY威胁建模方法与实战应用威胁建模的价值不在于产出一份完美的威胁清单,而在于让团队在设计阶段就开始思考——谁会攻击我们、怎么攻击我们、如何防御。数据流图DFDDFD是威胁建模的基础工件,需标注外部实体、进程、数据存储、数据流和信任边界。粒度要适中——太粗会遗漏细节,太细会导致分析爆炸。STRIDE六维度仿冒/权限提升对应认证授权,篡改对应完整性,信息泄露对应机密性,否认对应不可否认性,拒绝服务对应可用性。风险评级使用DREAD或CVSS等标准化方法,综合考虑损害程度、可利用性、受影响用户数等因素。高优先级威胁必须有明确的缓解措施和责任人。建模工具与持续更新MicrosoftThreatModelingTool、OWASPThreatDragon等工具可辅助建模,但工具不能替代思考。需定期回顾历史漏洞,更新威胁模型以与实际攻击面同步。WWEBSECURITYTOOLCHAINAUTOMATEDTESTING静态分析与动态测试工具链SAST和DAST各有盲区,单独使用都会遗漏大量漏洞,两者互补才能接近完整覆盖SAST静态分析实践CI流水线集成:SAST集成到CI流水线,每次PR触发扫描,阻断高危漏洞合入。规则集根据项目技术栈定制,禁用无关规则降低噪音。语义分析工具:CodeQL等语义分析工具能理解数据流和控制流,发现跨函数的注入路径,比正则匹配类工具准确度高,学习成本较高但投入产出比更优。SOURCECODEANALYSISDAST动态测试实践扫描准备与配置:DAST扫描前应提供完整的站点地图和测试账号,提高覆盖率。配置认证脚本确保扫描器能访问登录后页面,针对API接口使用OpenAPI规范驱动测试。模板化扫描器:Nuclei等基于模板的扫描器社区模板丰富、更新快,适合快速验证已知漏洞模式。自定义模板可覆盖内部系统的特有漏洞,与漏洞管理平台集成实现闭环跟踪。RUNTIMEVULNERABILITYSCANWWEBSECURITYCODEAUDITMETHODOLOGY代码审计方法论与漏洞模式代码审计的核心方法是追踪不可信数据的流向——从输入点到敏感操作点的每一条路径都是潜在的漏洞通道审计流程与入口追踪1从路由表和入口函数开始,梳理所有接收用户输入的端点,标注参数类型和预期用途。沿数据流向下追踪,标记每个处理环节的校验和转换操作。2重点关注校验缺失或不完整的节点:仅在前端校验而服务端未重复验证、使用黑名单而非白名单、校验后被其他操作覆盖值等情况。ENTRYTRACE高危函数与漏洞模式1维护高危函数清单:exec
eval
unserialize
innerHTML等,遇到即重点审查,同时关注框架特有的危险API。2常见漏洞模式:字符串拼接构建查询或命令、不安全的随机数生成用于安全场景、异常处理中泄露敏感信息、并发操作缺少锁保护导致竞态条件。PATTERNMATCHSUPPLYCHAINSECURITYMODULE04供应链安全与依赖管理供应链安全的核心矛盾是便利性vs可控性——包管理器让开发效率飞跃,但也引入了不可控的信任链SCA工具与SBOM1SCA工具集成—Snyk、Dependabot、OWASPDependency-Check集成到CI,自动检测已知漏洞并按严重程度阻断构建,需注意误报处理2SBOM合规交付—以SPDX或CycloneDX格式记录完整依赖树(版本、许可证、来源),监管机构要求提供SBOM作为合规交付物,也是供应链追溯的基础依赖治理与风险防范1依赖准入审批—新引入的包需评估维护活跃度、社区规模、历史漏洞记录和许可证兼容性,锁定版本号并使用lockfile防止意外升级2包名欺骗防御—typosquatting和dependencyconfusion通过注册相似包名诱导安装恶意代码;防御措施包括启用双因素认证、使用scope命名空间和配置私有源优先TOOLSSnyk·Dependabot·Dependency-CheckFORMATSSPDX·CycloneDXTHREATSTyposquatting·DependencyConfusionChapter04合规体系与应急响应标准落地、事件响应与安全运营COMPLIANCECYBERSECURITYSTANDARDS网络安全合规标准体系概览合规标准的价值不仅在于满足监管要求,更在于它们提供了经过验证的安全控制框架国内合规标准体系等保2.0:覆盖云计算、物联网、移动互联、工业控制和大数据等新技术场景,三级以上系统每年需接受测评,技术要求涵盖物理、网络、主机、应用四个层面关基条例:要求运营者设置专门安全管理机构,开展风险评估和安全检测,采购网络产品和服务需安全审查;数据安全法和个人信息保护法进一步细化了合规义务DOMESTICSTANDARDS国际合规标准与实践GDPR:要求数据处理有合法基础,跨境传输有保障措施,数据主体权利可行使,违规72小时内通报,适用域外效力,中国企业出海必须重视ISO27001:通过PDCA循环建立持续改进的信息安全管理体系,认证有效期三年需年度监督审核;PCIDSSv4.0增加了自定义方法和多因素认证要求INTERNATIONALSTANDARDSINCIDENTRESPONSENISTSP800-61安全事件应急响应流程应急响应的成败取决于事前准备的充分程度,没有预案的团队在事件中会陷入混乱01准备阶段建立IR团队,明确角色职责和联系方式制定分级响应预案,定义不同严重级别事件的响应SLA和升级路径部署EDR/NDR/SIEM等检测工具02检测与分析快速区分真实事件和误报,收集初始证据确定攻击入口点和影响范围使用MITREATT&CK映射攻击战术,标准化事件分类03遏制与消除短期遏制:网络隔离、进程终止、账户锁定,阻止即时损害长期消除:清除后门、修补漏洞、加强监控,消除持久化威胁04事后复盘事件关闭后两周内完成复盘报告包含时间线、根因分析、改进措施和责任认定改进措施纳入安全建设排期,跟踪落地PREPAREDETECTCONTAINREVIEWSSECURITYTRAININGDIGITALFORENSICSFORENSICINVESTIGATION数字取证与证据保全规范数字取证的铁律是不改变原始证据,一切分析都在副本上进行,原始介质封存保管。取证技术与工具链磁盘取证使用dd或FTKImager创建位级镜像,SHA-256校验确保完整性。文件系统分析使用Autopsy或X-Ways恢复删除文件,提取时间戳元数据。内存取证使用WinPmem或LiME获取内存转储,Volatility框架分析进程树、网络连接、注册表键值和注入代码。浏览器内存可提取Cookie、密码和历史记录。证据保全与法律合规证据链记录从获取到呈堂的每一步操作,包括时间、操作人、工具和方法。使用写保护设备防止意外修改,所有分析在副本上进行,原始介质密封保存备查。取证授权书明确搜查范围和对象,超出范围的证据可能被排除。涉及个人信息需符合最小必要原则,跨境数据调取需通过司法协助渠道获得合法授权。SSECURITYTRAININGREDBLUEOPSADVERSARIALSIMULATION红蓝对抗演练与安全能力建设红蓝对抗的核心价值是暴露"以为有但实际上没有"的安全能力——这种实战检验是任何审计和评估都无法替代的红队攻击与蓝队防御REDTEAM红队行动遵循RulesofEngagement,明确目标范围、禁止行为和沟通机制,采用MITREATT&CK框架规划攻击战术,注重社会工程学和物理渗透等非技术手段BLUETEAM蓝队依托SIEM/SOAR/EDR等工具进行检测和响应,关键指标是MTTD(平均检测时间)和MTTR(平均响应时间),演练中发现的检测盲区和响应瓶颈是后续安全建设的优先级输入紫队协调与能力转化PURPLETEAM紫队确保对抗过程安全可控,实时监控红队操作防止造成实际损害,协调双方信息共享节奏,避免红队过早暴
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 陕西渭南市韩城市2026-2027学年高三上学期8月学情摸底调研历史试题(文字版含答案)
- 肌理漆涂刷施工方案
- 旅游服务质量与顾客满意度
- 护理管理中的质量与安全
- 建设工程合同法规解读
- 单目视频人体运动测量系统:技术、挑战与创新
- 中央电视台组织架构分析
- 单壁碳纳米管手性结构:高分辨宏量分离制备的关键技术与应用突破
- 单倍体相合与同胞间全相合HSCT治疗高危ALL的疗效与前景:多维度对比与展望
- 协同驱动与技术创新:徐州地区水泥稳定碎石应用的深度剖析
- 期中达标测试卷(1-4单元试卷)2026-2027学年五年级数学上册人教版(含答案)
- 2026年烟花爆竹零售经营安全考试试题及答案
- 2026年新版药物GCP考试试题及答案
- 2026年人教版新版数学四年级上册第三单元《多位数乘两位数》教学设计
- 新教科版科学五年级上册1-1《研究放大镜》教学课件
- 2026-2027学年统编版九年级语文上册第一单元综合检测卷(含答案)
- 2026第三季度广西一键游数智文旅产业集团有限公司社会招聘12人笔试题库(有一套)附答案详解
- 新版 2026新教材人教PEP版五年级上册英语课文+翻译合集
- 2024 温室气体排放核算与报告要求 第21部分:铸造企业
- 第三单元《阅读综合实践》课件 2026-2027学年统编版语文九年级上册
- 乡村振兴课件模板
评论
0/150
提交评论