ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

程序员转行网络安全90天路线:从渗透测试入门到SRC实战拿Offer

程序员转行网络安全90天路线:从渗透测试入门到SRC实战拿Offer 程序员转行网络安全90天的路我替你走了一遍先交代背景我自己就是个半路出家的程序员写了几年业务代码后来在 2021 年下定决心转行做安全走的是渗透测试方向。转行这事我在网上翻过大量帖子也问过不少圈内朋友跌跌撞撞折腾了差不多三个月才拿到第一份安全岗 offer。看标题你也知道这篇就是写给那些有编程底子、正在纠结要不要转行安全的朋友。程序员转网络安全到底可不可行90 天够不够具体每天该学什么有哪些坑是网上没人告诉你的我今天一次性把这些讲清楚。文章不灌鸡汤不抄培训班课表完全按我实际走过一遍的经验来写希望能给想入行的你一份真正能落地的参考。先说结论程序员转网络安全可行性非常强因为你的代码功底、工程习惯、调试思维在安全领域特别值钱。但“90 天速成”是有前提的——你必须每天能抽出少说 3 到 4 个小时方向清晰练得多而不是光看视频。如果你能做到三个月后达到初级渗透测试工程师的入行水平完全有戏。1. 转行前的认知准备先搞清楚这个行业要什么样的人1.1 网络安全岗位到底有哪些方向别一上来就报培训班很多人一提“黑客”就想到电影里那种黑西装、三秒敲一串代码、能黑进任何系统的神秘人。真实的安全行业不是这样的。入行之前你得先知道这个行业的大致岗位分布否则学了三个月发现方向不对那才叫白费。安全行业粗略分几大类渗透测试也叫攻击队、安全运维蓝队、安全开发写安全工具和检测引擎、合规审计偏文档适合有法规背景的人、安全研究通常是漏洞挖掘和二进制逆向门槛最高。这几个方向里最适合程序员转岗的是渗透测试和安全开发因为这两类岗位对代码能力的要求高程序员学起来最顺手。再细分一下渗透测试又分“外包驻场型”“甲方自建型”“乙方项目型”。外包驻场通常是去银行、政企单位做安全评估流程标准但薪资天花板一般甲方自建型是在一家公司内部做安全测试、建安全体系工作稳定薪资看公司乙方项目型是在安全公司做项目交付项目多、出差多、成长快适合年轻人积累经历。我个人的建议是如果你刚转行优先投乙方安全公司的渗透测试岗因为乙方面试更看重实际技术对学历和背景卡得没那么死你的程序员履历反倒是个加分项。等攒了项目经验再跳甲方或者顶级乙方都不迟。1.2 程序员的哪些已有技能可以迁移哪些必须从零补搞清楚岗位方向之后得做一次自我盘点。程序员转行安全有几个优势几乎是天然的第一代码阅读能力。安全测试有很大一部分工作是读代码——读目标系统的源码、读漏洞利用代码、读公开的 PoC。会写代码的人看到$_GET[id]拼进 SQL 查询里会本能地想到注入这就是思维方式差异。没有编程基础的人看到满屏代码会直接崩溃而你能快速定位可疑位置这个优势特别明显。第二调试和排查能力。你写业务代码时一定用过断点、日志、抓包这些手段。渗透测试本质上也是一种“调试”——只不过对象不是自己的代码而是目标系统。你会用调试器就会用 Burp Suite 的断点去改请求会用日志就可能记得去翻 Web 服务器的 access log 找攻击痕迹这些技能可以无缝迁移。第三对系统架构的理解。写过后端就知道常见框架的路由规则、鉴权逻辑、数据库交互方式攻击面基本都藏在业务逻辑里。不懂业务的人测接口只会无脑跑扫描器你一眼能看出这个接口的参数是从哪里来的、有没有可能绕过权限校验这个认知差距面试时一问便知。那么哪些东西必须从零补网络协议细节、HTTP 请求的完整结构、Linux 系统的命令行操作、常见的 Web 漏洞原理以及最重要的——渗透测试的思维模式。这不是“能不能看懂”的问题而是“看完能不能想到攻击路径”的问题。这部分没有捷径只能靠反复练。1.3 90天目标怎么定别想当“黑客”先想着上班干活我见过不少人定目标就喊“我要成为黑客”然后从二进制逆向开始学三个月之后连 shell 都没弹过就放弃了。转行学习的核心原则是目标一定要能落地90 天只够你达到“能入职干活”的水平而不是“顶级黑客”。具体一点90 天结束时你应该能做到这些事情在自己的虚拟机里独立搭建一个包含 Web 应用的靶场环境能手动复现 OWASP Top 10 里至少 8 类漏洞的原理并写出对应攻击 payload能熟练使用 Burp Suite、nmap、dirsearch、sqlmap 等常规工具完成一次授权范围内的完整渗透测试在至少一个 SRC 漏洞平台比如补天、漏洞盒子、教育 SRC上提交过一个确认有效的漏洞能把一次渗透测试过程写成标准的漏洞报告包含危害评级、复现步骤、修复建议。注意这个清单里没有“开发 0day”“破解复杂系统”“拿下某大厂核心服务器”之类的项目。那不是 90 天该想的事那是入行三五年之后该想的事。先达到“被人带着能干活”的水平你就已经比一大半投简历的候选人强了。2. 第一阶段第1-30天打地基网络协议、Linux和Web基础一个都不能少2.1 网络协议怎么学不用死磕OSI七层重点抓住TCP和HTTP很多初学者一上来就啃《计算机网络》教材把七层模型背得滚瓜烂熟结果到了实操环节连一个 HTTP 请求长什么样都想不起来。作为转行的人你要抓重点学搞懂 TCP/IP 的核心机制和 HTTP 协议的请求响应结构就够应付 80% 的入门场景了。TCP 部分重点理解三次握手和四次挥手的过程要知道 SYN、ACK、FIN 这些标志位的含义因为后面学端口扫描时nmap 输出里的open、filtered状态判断全靠这些基础。你不需要手写协议栈但看到 Wireshark 抓包里那些标志位要能说出个大概。HTTP 部分更加重要这是 Web 安全的地基。你必须能随手写出一个 HTTP 请求的完整结构请求行、请求头、请求体以及状态码、响应头的每一部分含义。UserId 这个 Cookie 是从哪来的、Referer 有没有校验、Content-Type 有没有做白名单攻击点全藏在这些字段里。我当时的学习方法是开一个浏览器开发者工具随便刷一个网站把每一个请求的 Headers 从上到下逐个查一遍意思两天下来就熟练了。学习资源上不用买大部头教材推荐去看 B 站上搜索“网络协议 入门”“HTTP 协议详解”之类的视频。把速成视频过一遍再用 Wireshark 抓包对照着看一遍理解得会非常快。2.2 Linux命令行不用成为运维专家但必须做到“不害怕操作”安全测试的目标系统大部分是 Linux 服务器你本地搭建的测试环境也基本是 Linux 虚拟机所以基本操作必须过关。注意我用的词是“基本”不是让你去考 RHCE 认证。你需要熟练掌握的内容清单如下文件和目录操作ls、cd、cp、mv、rm、mkdir、chmod、chown查看文件内容cat、tail、less、grep、sed、awk网络相关ifconfig/ip addr、ss、netstat、curl、wget进程管理ps、top、kill权限与用户su、sudo、useradd理解 root 权限和普通用户的区别简单的服务部署会用systemctl启停 Nginx 或 Apache会在虚拟机上搭建一个 Web 环境。为什么服务部署也要求因为你后面搭靶场、起环境全靠它。连apt install nginx都敲不利索靶场环境都进不去还谈什么练手。推荐一个比较快的 Linux 上手方法在虚拟机里装一个 Ubuntu 或 Kali Linux给自己布置几个任务——搭一个 LAMP 环境、通过命令行上传下载文件、用find和grep排查某个文件在哪出现过。一周下来基本的命令行操作就能顺畅起来。2.3 Web前端基础和安全的关系不要求会写页面但必须看得懂代码做渗透测试你面对的目标 90% 都是 Web 应用所以你至少要能看懂前端代码。这个阶段的核心目标是看到一个网页能快速判断它背后的技术栈、入口参数和可能存在的攻击面。HTML 和 JavaScript 是必须看的。比如 Burp Suite 里抓到一段 JS 文件你能从里面找到接口地址、敏感关键词api、token、secret、admin这在渗透测试里叫“前端信息收集”往往是突破口。别一看到 JS 压缩成一整行就头大复制到在线格式化工具里整理一下很快就能理出头绪。后端语言方面至少要能看懂 PHP 和 Java 的常见代码结构。为什么是这两个因为互联网上大量遗留系统是 PHP 写的国内企业系统则很多是 Java 技术栈。你不用会写但看到mysqli_query($conn, $_GET[id])要知道这可能存在 SQL 注入看到Runtime.getRuntime().exec(cmd)要知道这可能是命令执行漏洞。看得懂就能测而程序员的底子恰恰就体现在这里。我当时花了一周时间专门做了一件事去 GitHub 上随便找几个开源 CMS 的源码从前端页面开始顺着参数追踪到后端处理函数把“用户输入从哪进、在哪个环节被拼接进 SQL、最终怎么执行”整条链路捋清楚。这一步打通之后再看漏洞原理就通透多了。2.4 第一阶段要完成的几个小目标打卡清单30 天结束时你应该能轻松完成以下任务用 Wireshark 抓一次完整的三次握手并指出报文里的 SYM此处理解即可实际字段是 SYN和 ACK 标志位用curl -v发一次带 Cookie、带 POST 请求体的完整 HTTP 请求并能解释每个参数的含义在 Linux 上搭好一个 LAMP 或 LNMP 环境并部署一个简单的 PHP 应用看懂一份 HTML 表单到后端处理的完整数据流。这一个月的关键词是“熟练度”不要追求高难度。地基打不好后面学漏洞利用时会漏成筛子。3. 第二阶段第31-60天核心技能突进漏洞原理、工具链和靶场实战3.1 漏洞原理怎么学以OWASP Top 10为主线逐个吃透进入第二个月核心任务从“会用”转成“能打”。我把常见漏洞分成三批你按顺序啃不要跳。第一批是最基础也最高频的SQL 注入、XSS跨站脚本、CSRF跨站请求伪造。这三类都是 Web 漏洞里的“常青树”老系统里有一些写得不严谨的新系统里照样有。SQL 注入的重点是理解闭合、注释、联合查询、报错注入这些利用方式XSS 的重点是理解输出点和浏览器解析机制CSRF 的重点是理解“借刀杀人”的攻击逻辑。第二批是逻辑和配置类漏洞文件上传、越权访问、命令执行、SSRF服务端请求伪造。文件上传要关注绕过思路——改 Content-Type、双写后缀、图片马、配合解析漏洞越权访问要关注水平越权和垂直越权的区别SSRF 则要会利用服务端发起内网请求是打进内网的重要跳板。第三批是相对进阶的反序列化、模板注入、内存马、提权。这些先不用深挖了解攻击思路即可等工作之后再逐步深入。学习每个漏洞时我强烈建议你按“原理→案例→动手复现→记录总结”这个流程走。光看视频只会产生“我懂了”的错觉当场动手打一遍靶场踩过各种坑之后才是真的会。3.2 靶场推荐从DVWA到sqli-labs每个靶场解决一类问题靶场就是用来练手的“合法攻击目标”你在自己电脑上搭好随便折腾没有任何风险。这是新手最重要的实战环境。先装 DVWADamn Vulnerable Web Application这是一款专门用来练习 Web 漏洞的 PHP 应用自带 Brute Force、SQL Injection、XSS、File Upload 等模块每个漏洞分成 low、medium、high 三个难度等级。它的好处是难度递进让你完整理解同一类漏洞在不同防御措施下的绕过方式。我第一次在 low 难度下成功拼接出 OR 11 -- -这个 payload 时那种成就感至今记得。然后是 sqli-labs这是一个专注 SQL 注入的靶场从最基础的数字型、字符型注入到时间盲注、堆叠注入全都有总共 70 多关。建议至少打到第 30 关把联合注入、布尔盲注、报错注入都过一遍。之后可以打 upload-labs专门练文件上传绕过一共 20 关每关设计一种防御方式黑名单、白名单、MIME 校验、二次渲染等等练下来就能理解上传漏洞的攻防全貌。其他值得玩的还有Pikachu综合靶场包含 RCE、XXE、越权等、WebGoatJava 写的漏洞应用配合 OWASP 课程、Vulhub一套基于 Docker 的漏洞环境集合适合复现真实历史漏洞。初学阶段不用追求靶场数量把 DVWA 高低中三档全打完、sqli-labs 刷完前 30 关你的实战手感就基本建立起来了。3.3 工具链掌握别做“只会跑工具的脚本小子”渗透工具这块网上教程多如牛毛很多人下载了一堆工具结果每个都只会点两下输出一堆看不懂的报告这不行。你要学会“精用”而不是“多用”。柯 BPBurp Suite必须重点掌握。它是 Web 渗透测试的“瑞士军刀”核心功能包括拦截并修改 HTTP 请求、Repeater 手动重放、Intruder 暴力枚举、Scanner 漏洞扫描、Decoder 编码解码。我给你的练习建议是未来一个月内你的所有测试都强制自己挂上 Burp 代理去操作断点改请求、添加自定义 Header、写简单的 Intruder payload 列表用到肌肉记忆为止。nmap 错错错nmap 要会。主机发现、端口扫描、服务版本识别、操作系统指纹识别、脚本扫描这些是最核心的参数。注意谨慎用-A这种激进扫描新手容易直接在公网上乱扫那是很危险的行为一定只能在自己靶场环境里练。sqlmap 是自动化 SQL 注入检测工具很多人喜欢一把梭。我的建议是先用它跑通流程再手动尝试完成同一个注入点深入理解 payload 的原理以后最后再回到工具来提高效率。这样遇到自助式 sqlmap 跑不出来的复杂注入你才能靠手动改 payload 解决。目录扫描用 dirsearch抓包协议层扫描用 Wireshark密码破解相关知识了解一下 hashcat 和 hydra 的用法即可。工具不在多每类精通一个就够用。注意不管你用什么工具都只能在有明确授权的目标上测试。想练手就在靶场、自己搭的虚拟环境或者 SRC 平台明确定义的资产范围内操作这个红线绝对不能碰。3.4 写一个自动化的漏洞探测脚本把编程功底发挥出来既然你是程序员这辈子别做只会点鼠标的“工具人”。进入第二个月后半段我强烈建议你独立写一个小工具比如一个简单的端口扫描器或者一个 SQL 注入检测脚本。写这个不是为了拿去实战而是为了锻炼“编程安全”的交叉思维。我当时写了一个 Python 版的批量 URL 存活检测脚本用来帮自己在 SRC 项目里快速筛出状态码为 200 的资产再到这批资产里集中测试常见漏洞。代码量没多少但这个过程让我把 requests 库、正则表达式、多线程处理这些技能重新捡了回来也让我意识到安全领域最高效的姿势永远是用代码去解决重复劳动。工具选什么无所谓Python 首选因为安全圈生态最丰富。学习时可以看看 requests、BeautifulSoup、Scapy 这些库的用法。你在 3.2 节做完靶场之后完全可以给自己定个任务写一个针对 DVWA SQL 注入模块的检测脚本发送 payload 后检查页面返回特征判断是否注入成功。这个项目做完你对漏洞原理和脚本能力的理解会上一个新台阶。3.5 第二阶段告一段落时的自测标准第 60 天结束时你应该能做到在 DVWA 上独立完成所有模块的 low 和 medium 难度利用在 sqli-labs 上独立完成前 30 关并能解释每一关的注入类型和关键 payload用 Burp Suite 完整演示一次“目标侦察→漏洞发现→漏洞验证”的流程大致了解 SQL 注入、XSS、CSRF、文件上传、SSRF 这五类漏洞的攻击原理和防御思路有一个自己能讲清楚的小工具脚本放在 GitHub 上。如果这些你都做到了恭喜你你已经超越了报名培训班但只刷完第一集视频的人。4. 第三阶段第61-90天从模拟到实战SRC挖洞、报告输出和求职材料4.1 为什么要上SRC平台它解决“实战经验从哪来”的问题靶场终究是模拟环境跟真实系统差距很大。真实系统有 WAF、有鉴权、有各种奇奇怪怪的业务限制你光会打靶场去面试还是会心虚。所以第二阶段结束之后你必须接触真实目标。SRCSecurity Response Center安全应急响应中心是企业自己建立的漏洞收集平台专门接收外部白帽子提交的漏洞。你在授权范围内寻找并提交漏洞企业确认后给你现金奖励或积分。国内比较主流的有补天漏洞响应平台、漏洞盒子、教育行业 SRC针对高校比较适合新手难度适中、各互联网大厂自己的 SRC 平台。对新手来说我特别推荐先从教育 SRC 开始测。高校网站通常建设时间较早防御水平参差不齐漏洞多但大多不涉及太敏感的资产就算踩到边缘也不会出大事。等你在教育 SRC 上挖到几个有效漏洞、熟悉了真实目标的工作流再上补天或企业 SRC。这里要特别提醒你SRC 平台上每个项目都有明确的授权范围你只能测白名单里写了的内容。千万不要越权去测范围之外的资产也不要进行批量扫描、拖库、篡改数据等破坏性操作这不仅是道德问题更是法律问题。做安全的人最先学会的事应该是“边界感”。4.2 从漏洞发现到报告输出完整的流程长什么样很多人会挖漏洞但写不出报告这是面试和实际工作中的硬伤。在 SRC 平台上一份高质量的漏洞报告通常包含这些要素漏洞名称和类型比如“某管理系统存在 SQL 注入漏洞”漏洞等级评估参考 CVSS 评分标准例如高危、中危漏洞所在 URL 和参数攻击步骤说明最好一步步写清楚附上请求包和响应包实际危害证明比如通过 SQL 注入拿到了数据库版本号、通过越权访问到了其他用户数据注意这里要点到为止能证明危害即可禁止深挖修复建议比如“对参数进行预编译处理”“对上传文件做白名单校验”等。你在 SRC 平台提交漏洞时厂商可能会回消息让你补充细节也可能直接忽略。被忽略很正常别灰心你要做的就是从每一次提交反馈里复盘是漏洞类型太小众还是报告表述不清楚还是目标本身不受重视同时我建议你把挖到的漏洞整理成自己的“作品集”脱敏处理后写成文章发到博客或公众号。注意脱敏就是不能暴露目标单位的具体名称和真实数据只讲技术过程就好。这既是沉淀知识也是给未来面试官看的实证材料比简历上写“熟悉渗透测试”有说服力得多。4.3 简历和作品集怎么准备用项目说话而不是用形容词说话转行求职简历是第一个拦路虎。没有正式安全工作经验这是事实但你要学会“曲线救国”——用安全相关的实战经历证明你的能力。简历里不要写“精通渗透测试”“熟练掌握各种安全工具”这种没有任何信息量的大白话。要写具体做了什么、解决了什么问题、产生了什么效果。举个例子同样写 SQL 注入一种是“熟悉 SQL 注入漏洞原理”另一种是“在 SRC 平台某项目中独立发现一处时间盲注漏洞编写自动化脚本完成数据提取提交后被厂商评级为中危已修复”孰高孰低一目了然。作品集方面建议包含三个部分GitHub 账号放你写的安全工具脚本、靶场 writeup、漏洞分析笔记个人博客或语雀放 5 篇以上自己写的技术文章内容可以是某个漏洞从原理到利用再到修复的完整分析也可以是某次 SRC 挖掘的过程复盘漏洞列表页面把你在 SRC 平台的提交记录截图敏感信息打码作为实战能力证明。很多程序员不重视文档能力但安全恰恰是特别看重报告和表达的行当因为你的产出最终要交付给客户或内部团队讲不清楚等于没做。4.4 面试常见问题和应对思路90 天结束后你就可以开始投简历了。安全岗面试一般分技术面、代码面、HR 面三个环节技术面里频率很高的几类问题提前给你打个预防针问基础TCP 三次握手过程、常见的 HTTP 状态码含义、GET和POST的区别。这一块你在第一天打的基础现在派上用场了问漏洞讲一下 SQL 注入的原理和防御方案、XSS 有哪些类型怎么区分、文件上传绕过有哪些思路。每一类漏洞希望你能背出一个真实的利用过程和修复方法问实战你在 SRC 上挖过什么漏洞、当时怎么发现的、做了哪些测试步骤。如果没有真实经历这一步就会露馅这也是我让你第二阶段结束就赶紧上 SRC 的原因问编程现场写一个脚本比如“写一个函数判断一个字符串是否为有效的 IP 地址”。程序员出身的人不要在这一环节掉链子把基础语法和逻辑练扎实问场景给你一个目标系统你会如何规划一次渗透测试。这类题答法一般是从信息收集开始按“侦察→扫描→利用→后渗透→报告”的顺序展开重点体现你的思路条理。另外特别提醒一点面试时如果被问到“会不会绕过 WAF”这类问题你可以给出研究思路但一定要强调所有测试都在授权环境下进行。安全圈最忌讳“没授权却到处动手”的候选人HR 和面试官会从你的回答里判断你的职业底线这一点务必注意。4.5 第61-90天打卡清单第三个月的产出比较难量化但你可以给自己定这些硬性指标在至少一个 SRC 平台完成注册并提交至少 10 个漏洞报告不管通不通过报告必须认真写获得 1 个及以上确认有效已被厂商确认的漏洞完成 5 篇以上技术笔记或博文输出是最好的学习更新好简历和 GitHub开始每天投 3 到 5 家企业每周做一次模拟面试可以找朋友或安全群的群友帮你练。到了这一步你就不再是“转行学习者”而是一个手握实战案例的准安全工程师。5. 那些没人告诉你的坑时间管理、就业现实和心态问题5.1 90 天每天要投入多少时间上班族怎么挤时间如果你是脱产学习每天 6 小时以上是最低配置8 到 10 小时比较理想。如果是上班族在职转行事情会麻烦很多但也不是不可能。我自己的做法是工作日晚上保证 2 到 3 小时周末全天 6 到 8 小时一周维持在 20 到 25 小时左右三个月下来大约 280 小时。时间管理上有个重要的技巧刻意练习比什么都重要。很多人晚上坐在电脑前打开视频网站看教程看着看着就刷起推荐内容了三个小时过去啥也没学。我的方法是每天晚上学习前先列一张“今晚要完成的三件事”清单比如“在 sqli-labs 上打到第 18 关”“复现一个 XSS payload 并写成笔记”“读完某博客的一篇越权漏洞分析”不完成不睡觉。清单驱动能有效对抗拖延。对在职转行的人我的诚实的建议是不要裸辞。辞职在家反而容易焦虑压力一大学习效率会更低。先骑驴找马把该学的技术在晚上和周末补齐等到简历能拿得出手、面试有底气再考虑换工作。裸辞转行不是不行但它会大幅拉高你的心理成本对大多数人来说不是最优解。5.2 证书到底有没有用要不要花钱考关于证书网上争论很多。我的看法是分情况如果你学历一般、又没有内推渠道证书可以作为简历筛选阶段的“敲门砖”如果你已经有了 SRC 战绩和项目作品证书的边际价值就没那么高。入门阶段可以考虑的证书NISP国家信息安全水平考试一级二级费用相对低适合在校生CISP-PTE注册信息安全专业人员-渗透测试这是国内渗透测试领域认可度比较高的证书但考试费用不便宜且部分证书需要培训学时OSCPOffensive Security Certified Professional国际认可度最高的实战型渗透测试认证之一考试是 24 小时真实环境的实战训练含金量很高但备考成本大更适合有半年以上基础或从事安全一年左右的人去考。我的建议很明确90 天转行阶段不用先急着考证把技术和实战经历搞扎实是第一优先级。等你入职安全岗位一年左右再根据职业规划决定要考什么证书那时候你对证书的性价比会有更清楚的认识。5.3 就业行情转行安全能拿多少薪资哪些城市机会多这个问题很现实我直接说数据2023 到 2024 年一线城市初级渗透测试工程师的月薪普遍在 8K 到 15K 之间中级 15K 到 25K高级或攻防专家 25K 以上。二线城市的初级岗大概 6K 到 10K但生活成本也低。安全开发和安全研究岗薪资相对更高。具体数字会波动但总体上看安全岗的薪资下限和上限都比同级别的普通开发岗要高出一点这也是吸引很多人转行的原因。机会最多的一定是北京、深圳、上海、杭州、广州其次就是成都、武汉、南京、西安这些有网络安全产业聚集的城市。如果你在非一线城市投简历时要做好远程或线上面试的准备。另外乙方安全公司和大型甲方安全团队是入职的两个主流渠道乙方招聘量大、门槛相对低建议优先投递。也要说句清醒的话90 天转行成功不代表你从此高枕无忧。安全行业技术迭代快攻击手法和防御产品都在不断更新这是一个需要持续学习的行业。你入职第一年起要保持每年 20% 以上的时间去学习新技术、跟踪新漏洞否则很快就会被后来者超越。5.4 学习资源避坑视频、培训班和自学怎么选市面上的安全培训班五花八门价格从几千到几万不等。我不否认有些培训班课程质量还行但绝大多数机构的宣传都夸大了“包就业”“零基础速成”的效果。学习的核心永远是自学能力培训班顶多帮你搭建一个学习框架、提供一个练习环境。一个比较理性的做法是先自己学一段时间把视频和靶场的基础都打起来再去判断自己是否需要报班。如果自制力强、有编程基础其实完全可以通过免费或低价资源完成入门比如 B 站上很多安全入门系列视频、菜鸟教程、Kali Linux 自带的文档和实验环境。值得注意的是学会主动搜索英文资料的能力安全圈的很多优质内容首先是英语写的这个能力越早锻炼越好。另外一个很有价值的学习方式是找圈子。加几个安全的微信群、QQ 群、论坛比如安全客、先知社区、看雪论坛等。圈子能帮你拿到第一手信息比如哪个 SRC 正在双倍积分、哪个厂商最近在招人、哪些漏洞又被爆出来了。最关键的是认识几个靠谱的前辈遇到学习瓶颈时有人能指点一下比你看十篇帖子都有用。6. 写在最后从“能学到什么”到“能做成什么”如果把我这一路走来的经验浓缩成三句话大概是第一程序员转安全最大的障碍不是技术而是“学了没有输出”第二90 天能不能成不取决于你看了多少教程取决于你打了多少靶场、提交了多少漏洞第三安全行业特别认作品、认实战、认报告你用这三个东西说话比任何证书都有底气。最后再分享一个小技巧把“每日打卡”变成一个公开行为比如在朋友圈或技术社区更新学习进度写“今天是转行第 40 天完成了 sqli-labs 第 27 关学到了一种新的盲注绕过方式”。公开立 Flag 会带来正向压力几周之后就会有人开始和你讨论技术问题这种反馈会变成你坚持下去的重要动力。如果你正站在程序员和网络安全这个十字路口希望这篇分享能帮你少走一点弯路。借用圈里常说的一句话安全这条路入门不难深入不易但一直走下去的人都会感谢当初做出的选择。转行这件事最怕的不是底子差而是连第一步都不迈出去。
返回列表