“漏洞挖掘”“渗透测试”这类词在网上一搜一大把,但真正零基础能看懂的教程其实很少。要么堆术语,要么上来就让你装一堆工具然后对着靶场打,打完你还是不知道自己在干嘛。这篇东西我就按自己当年摸爬滚打的路线来讲,把物理层到应用层那些绕不开的知识串起来,再结合现在实际的招聘需求和行业现状,告诉你学到什么程度能找到工作、学不动了怎么办。
不卖课也不引流,文章里出现的工具、平台、网站都是公开的主流选择,你跟着走就行。全文偏长,建议先收藏再慢慢消化。
1. 先搞清楚:网络安全到底是个什么行当
1.1 别被影视剧骗了,真正的安全岗长这样
很多人对网络安全的印象来自电影里那种黑底绿字、三秒攻破服务器的画面。真实的行业完全不是这样。你去看招聘网站,安全岗位主要分几个方向:渗透测试工程师、安全运维工程师、安全开发工程师、安全研究/漏洞挖掘、应急响应与取证、等保测评师。不同岗位做的事情差异很大,要求的技能树也不同。
- 渗透测试:模拟攻击者去测试系统,发现问题出报告。这行最接近大家想象中的“黑客”,但本质是合规的、有授权的测试。
- 安全运维:管防火墙、WAF、IDS/IPS,补漏洞、配策略,这类岗位需求量最大,也最适合从零起步。
- 安全开发:写扫描器、写检测规则、做安全产品,需要扎实的编程功力和底层知识。
- 应急响应:出事了去溯源、杀毒、恢复系统,经常要和勒索病毒打交道。
- 等保测评:按国家等级保护标准帮企业做合规评估,更多地是跟文档和流程打交道。
好多人一上来就喊着要当渗透测试工程师,其实这是个误区。纯挖洞的岗位僧多粥少,而且对经验要求极高。真零基础入行,先干安全运维或者安全服务,攒两年经验再转渗透方向才是多数人的实际路径。
1.2 行业热词里藏着的真实信号
这几年跟网络安全绑定得最紧的热词,除了漏洞、渗透、攻防演练,还有 AI 和恶意流量检测。比如 DAMO-YOLO 在网络安全中的应用就是一个典型例子。DAMO-YOLO 是阿里开源的一个目标检测算法,原本用在物体识别上,后来安全团队把它引入到恶意流量可视化检测系统里——简单说,就是把网络中的数据包流转成图像特征,用目标检测模型直接识别出哪些是攻击流量、哪些是正常流量。
这说明一个趋势:安全不再是只会用工具就行,懂点 AI 算法、懂点模型训练,会成为很明显的加分项。以后你出去面试,能说清楚“目标检测怎么用在做流量检测上”,会比那些只背 CVE 编号的人值钱得多。
1.3 这个行业到底有没有“35岁危机”
“网络安全35岁会被裁员吗”是现在搜得非常多的问题。我的看法是:纯执行层的岗位(天天写报告、配规则、重复挖边缘漏洞)确实有年龄压力,但安全行业整体吃经验,懂业务懂架构的老手很难被替代。这个行业的护城河在于对系统底层逻辑的理解深度。你越往后走,值钱的不是手速和工具数量,而是判断力:什么漏洞要紧、什么攻击面会被利用、怎么在最短时间止损。
如果35岁之前能完成从“执行者”到“方案制定者”的转变,危机反而是机会。所以别被标题吓到,关键看成长路径。
2. 零基础学习路线:按这个顺序来,不迷路
2.1 第一站:计算机网络基础(打地基)
安全圈有句话叫“不懂网络的安全是耍流氓”。你连 TCP 三次握手都说不清楚,就别谈什么抓包分析。这一阶段你的任务不是背协议,而是能回答下面这些问题:
- 数据从一台电脑到另一台电脑,经过哪些设备?二层和三层转发有啥区别?
- TCP 和 UDP 的区别是什么?HTTP 和 HTTPS 的握手过程差异在哪里?
- DNS 是怎么解析域名的?DNS 劫持有哪几种常见手法?
- 一个数据包里有哪些字段?IP 头、TCP 头分别有什么作用?
学习方法很朴素:把《计算机网络自顶向下方法》挑前六章读完,同时配合 Wireshark 抓包验证。自己抓一次百度首页的 TCP 连接过程,比干看书管用十倍。这块大概需要花一到两个月,不用急,学到你大致能画出数据包结构图,就过关了。
2.2 第二站:Linux 操作与命令行熟练度
安全从业者不会 Linux 基本等于文盲。你不用成为运维大牛,但以下能力必须形成肌肉记忆:
- 用户权限、文件权限、进程管理。chmod、chown、ps、kill、netstat 这些命令要能随手敲出来。
- 定时任务、系统日志、启动项。排查后门时这三块是必查项。
- 简单的 Shell 脚本。至少要能写个循环批量处理文件,这是后续自动化提效的基础。
实操建议:装个 VMware 或者 VirtualBox,开一台 Kali Linux 和一台 Ubuntu Server,日常就用它们干活。Kali 自带几百款安全工具,你不需要全认识,但起码要知道每个大类下有什么。
2.3 第三站:编程语言选型与基础代码能力
“要不要先学编程才能学安全”这个问题被问烂了。我的回答是:Python 必须学,而且是边学安全边学。不用等你写得多溜,能写脚本去调用 API、能解析日志、能写简单的端口扫描器就够了。
推荐路线:Linux 基础 → Python 基础语法 → 用 Python 写个小工具(比如爬个网站、解析个 JSON)→ 了解 HTML/JavaScript 基础语法(做 Web 安全时用得上)。别一上来就啃 C 语言和汇编,那不是零基础该干的事,等以后真想搞二进制安全再补不迟。
2.4 第四站:Web 安全入门(绝大多数人的第一站实战)
现在大部分安全岗位的入门实战都集中在 Web 安全,因为 Web 应用最多、攻击面最广、也最容易获得成就感。你要学的核心套路是 OWASP Top 10,包括但不限于 SQL 注入、XSS 跨站脚本、CSRF 跨站请求伪造、SSRF 服务端请求伪造、文件上传漏洞、命令注入等。
不要对着理论硬背。去 Docker 里装一个 DVWA(Damn Vulnerable Web Application)或 Pikachu 靶场,一个个漏洞手动打一遍。我见过最快的入坑路线是:中午装好 DVWA,当天晚上就能理解 SQL 注入的闭环——输入“密码错了”的反馈,然后用语句把判断逻辑骗过去。这种即时反馈带来的正反馈,比啃十篇教程都强。
2.5 第五站:CTF 比赛与知识竞赛题库(以赛代练)
CTF 是新手成长最快的练兵场,也是简历上的硬通货。它的全称是 Capture The Flag,本质是给你一个环境,让你想办法拿到藏在系统里的 flag 字符串。
我的建议是:注册一个 CTF 平台账号(比如 BUUCTF、NSSCTF),从最简单的题目开始刷,每周固定做两三道。刚开始不会做很正常,看 writeup(题解)看懂不算本事,合上答案自己复现一次才算会了。另外很多高校和企事业单位会举办网络安全知识竞赛,相关的题库可以直接拿来当复习提纲。不要小看这种偏理论的形式,它能逼你把零散的知识点系统化。从题库里拎出“等保三级要求哪些措施”“XSS 和 CSRF 本质区别”这类经典题,比漫无目的地刷视频效率高得多。
2.6 进阶方向:恶意流量检测与 AI 辅助安全
入门之后想走深度学习方向,可以试试做恶意流量可视化检测这类项目。原理是:把 pcap 流量包按流切分,提取统计特征,然后把特征矩阵转成图片格式,再用 DAMO-YOLO 这类目标检测网络去识别其中的异常簇。说白了就是让模型帮你在海量流量里画框标出坏人。
这个方向对零基础来说有点超前,但值得了解。现在安全行业 AI 落地的热点就集中在恶意流量分类、恶意软件家族识别、钓鱼邮件检测几个方向。你不需要马上就去做算法研究,但理解“流量转图像再检测”这个思路,会在面试中让你显得有深度。DAMO-YOLO 的开源特性也意味着你可以直接拿模型在公开数据集上做实验,跑通一次就有真实产出。
3. 实战阶段怎么走:从靶场到 SRC 漏洞平台
3.1 靶场练习的具体操作节奏
很多新手在靶场上浪费了大量时间,因为靶场打多了会产生一种“我很强”的错觉,一碰真实系统就懵。所以靶场练习要讲究节奏:
第一阶段(前两个月):按漏洞类型刷,比如这个月只做 SQL 注入,把联合注入、报错注入、布尔盲注、时间盲注统统过一遍,直到能独立完成 DVWA 的 SQL Injection 模块全部等级。
第二阶段(第三个月起):开始做综合性渗透流程。从信息收集开始,用 Nmap 扫端口,用目录扫描工具找敏感路径,用 Burp Suite 抓包改包,最后拿 shell 提权。这个阶段推荐靶场:Vulhub(一键拉漏洞环境)、HackTheBox(国外综合靶机平台)、Vulfocus(国内团队维护的靶场平台)。
第三阶段:写完渗透测试报告。这一步特别重要,因为企业招人不只看你会不会打,还看你能不能写清楚怎么打、影响是什么、怎么修。以后面试官丢给你一个任务,你能回传一份像模像样的报告,印象分立刻拉满。
3.2 SRC 挖洞平台:入行前必须搞清楚的边界
SRC 全称 Security Response Center,是企业建的漏洞收集平台,白帽子在上面提交漏洞,企业确认后给积分和奖励。国内的知名 SRC 有:腾讯安全应急响应中心、阿里安全响应中心、字节跳动安全中心、补天漏洞响应平台、漏洞盒子等。另外还有面向教育行业的教育行业漏洞报告平台(EDU SRC),因为覆盖高校系统,是很多新人练手的第一站。
但这里必须把话说重一点:SRC 挖洞有极其严格的法律与授权边界。你在平台上测试的任何目标、使用的任何手法,都是在企业授权范围内进行的。出了这个范围,哪怕是“顺手测了一下”无授权的系统,都可能涉嫌违法。新手最容易犯的错就是拿扫描器扫着扫着跑偏了,扫到一个无关 IP 还继续测,这是大忌。想靠挖漏洞赚钱,永远只测授权目标。
3.3 一个标准 SRC 漏洞挖掘流程(以教育行业平台为例)
想真正上手一个 SRC 漏洞,得按流程走,才能保证不踩雷。我以教育行业漏洞报告平台为例,讲讲最典型的挖洞闭环:
- 先注册平台账号,阅读平台规则,明确授权范围。教育行业平台覆盖国内大量高校,但也不是所有高校系统都在范围内。
- 信息收集。用鹰图、FOFA 这类测绘工具搜索域名资产,整理子域名列表。
- 针对性测试。选一个目标系统,先看它的技术栈(是 Java 还是 PHP?用了什么框架?),再在登录、注册、找回密码等功能点寻找逻辑漏洞。
- 验证并截图保存证据。挖洞讲究证据链完整:漏洞地址、复现步骤、影响范围,缺一不可。一提交上去就会被审核人员复现,复现不了直接驳回。
- 提交漏洞报告,等待确认和评级。单个高危漏洞在多数平台的奖励从几百到几千元不等,但新人前三个月大概率是零收入,这很正常。
3.4 常见漏洞提交被驳回的原因
- 没有提供足够的复现步骤,审核人员照着你写的步骤走结果复现不出来。
- 随便用自动化工具扫出来一堆疑似漏洞,没有经过人工验证就提交。
- 涉及越权操作时,把自己账号权限改得太高,触发了平台风控,提交被认为无效。
- 重复漏洞被其他人先提交了。SRC 平台采用先到先得原则,撞洞率在热门目标上极高。
我自己早期就吃过亏:扫到一个学校网站存在备份文件泄露,想都没想就提交了。结果审核反馈说这个是公开信息,不算漏洞,白忙一场。所以提交前一定要查平台的评级标准,别人眼里的“漏洞”可能只是你的“自嗨”。
4. 学习资源、知识竞赛与日常练习方法
4.1 高质量学习资料怎么选
网上的入门资料多到爆炸,关键筛选标准是“有没有底层原理 + 有没有实操步骤”。值得反复看的有这些:
- 书籍: 《白帽子讲 Web 安全》(讲思路,十年前的例子到现在依旧经典)、《Web 安全深度剖析》(实操性强)、《计算机网络自顶向下》(补基础)。
- 视频: B 站搜索“网络安全零基础入门”,认准播放量较高且更新相对近的系列课程,注意看烂尾率,一个系列超过四十集但更新到一半停更的直接换。
- 文档: OWASP Top 10 官方中文版,这是所有 Web 安全入门的纲。看完它,你至少能跟面试官聊明白方向。
刷资料的过程要有目的性。每看完一个章节,就把它转成自己的实验笔记。比如看完“文件上传漏洞”,就立刻在靶场里试一次绕过方案,并记录成功与失败的路径。这种输出倒逼输入的方式,是防止“一看就会,一练就废”的最好办法。
4.2 知识竞赛题库的价值与刷题方法
最近“网络安全知识竞赛题库”这个词热度很高,原因是不少学校和企业都在办线上竞赛。有人觉得背题库很应试,但在入门阶段,题库其实是帮你快速建立知识框架的利器。
具体用法:先把题库按模块分类(网络基础、Web 安全、密码学、法律法规、应急响应),然后每天刷五十题。做错的题不要只看答案,去找错误选项背后对应的知识点。比如一道题问“以下哪种加密算法是非对称加密”,你选错了 DES,那就要把 DES、AES、RSA、ECC 的区别全查一遍。这样刷十天的效果,比闷头看书一个月还扎实。
把题库里的高频考点拉出来列个表,基本上就等同于一份考试大纲。再从大纲往外扩展,你就能敏锐地发现自己哪块知识是空白。
4.3 每日练习怎么安排最合理
给零基础的朋友一个可执行到“无脑照做”的每日清单:
- 早上 30 分钟:刷 20 道知识竞赛题,顺手记错题笔记。
- 下午 1 小时:看一个技术视频或读两章书,只在靶场上操作,不空谈理论。
- 晚上 1 小时:在 CTF 平台做一道题,或者复现一个 SRC 案例。做完之后把这题涉及的原理、工具、绕过手法写成一篇简短笔记。
- 睡前 10 分钟:翻今天的笔记,脑子里过一遍今天学了什么,如果说不出来,明天早上再补一次。
这个强度不算大,但能保证每天都在“输入 + 输出”的循环里。我见过太多人收藏了一堆资料,结果三个月后还是从“配置 Kali 源”开始,就是因为没有形成固定的节奏。
4.4 信息源与社群:别让学习变成信息孤岛
一个人闷头学很容易走进死胡同。建议关注几个高质量的信息源:先知社区(安全技术文章聚集地)、 FreeBuf(行业资讯 + 技术干货)、 Hacker News 的安全板块、各大厂商的安全研究博客。
社群方面,别去那种几百人的水群,要找有门槛的小圈子。比如你用的某个 CTF 平台的官方交流群、某个技术训练营的作业群,里面的人会真实讨论技术细节,而不是天天吹水。遇到问题先自己尝试解决,至少要能说出自己的排查过程,再开口提问,这样解决问题效率最高。
5. 就业方向与薪资现实:入门后去哪里
5.1 网络安全就业的四个主流去向
到了可以找工作的阶段,你要能清醒地选择自己的赛道。
- 安全厂商(奇安信、深信服、绿盟、启明星辰这一类的):主要做安全产品和服务,岗位以安服工程师、渗透测试工程师、技术支持为主。优点是对新人体系化培养较好,缺点是要经常驻场出差。
- 互联网公司甲方安全团队(大厂的安全部):负责自身业务的安全建设,包括风控、反爬、红蓝对抗、应急响应。门槛高,但待遇最好,对大龄从业者也最友好。
- 国企/银行/电力等大甲方:很多在数字化转型,需要安全运维和合规方向的工程师。稳定但技术节奏偏慢,适合追求平衡的人。
- 自由职业或乙方外包:接渗透测试项目或做安全代维,收入浮动大,不建议零基础直接选这条路。
从投递难度看,安全运维岗最容易切入,对工作经验要求相对宽松;渗透测试岗竞争最激烈,要求你拿出真实的漏洞案例或出色的 CTF 战绩;安全开发岗对编程能力要求高,但缺口也在扩大,尤其是能写检测引擎和数据分析模型的。
5.2 没有学历没有经验,怎么破局
这是后台私信里问得最多的问题。我的答复很直接:学历是敲门砖,但安全行业的技术壁垒足以让你通过作品和认证敲开门。
你可以用两三个月做两件能写进简历的事:第一,在 SRC 平台提交并通过几个漏洞,哪怕是低危,至少证明你有实战能力;第二,把某个靶场环境完整打穿,并写一份高质量的渗透测试报告发到博客上。这两样东西,胜过空洞的“精通各种渗透工具”。
在制度化的证书方面,可以考一个初级认证给自己背书。最主流的是 CISP(注册信息安全专业人员,由官方机构认证,考试通过后获得)、NISP(国家信息安全水平考试,分一级二级,是面向在校生的初级证书)。如果有余力,还可以了解 CEH、OSCP 这类国际认证,但费用较高,不建议零基础阶段就投入。
5.3 35岁危机背后的真实淘汰逻辑
回到前文说的“网络安全35岁会被裁员吗”。我反复观察行业三年,发现真正被优化的不是年龄大的,而是以下几种人:只干活不总结的,每天重复扫描器操作,没有形成自己的方法论;跟不上技术迭代的,云安全、AI 检测、零信任架构出现后完全无感;没有业务思维的,眼里只有漏洞没看到企业真正的风险资产。
从我这个过来人的视角看,安全行业有天然的“越老越吃香”属性,因为攻防本质是经验的对抗。但前提是你积累的是“越深越稀缺”的经验,而不是“越干越熟练”的重复劳动。入门后要有意识地培养自己的总结归纳能力,每做一个项目就沉淀一套自己的检查清单,慢慢从“会打”变成“懂行”。
6. 零基础入门的几个常见拦路虎
6.1 英语不好能学吗
能。安全工具和文档里确实有大量英文,但你不一定要英语好到能读写论文。记住行业里 80% 的高频词就够用了:vulnerability(漏洞)、exploit(利用)、payload(载荷)、authentication(认证)、authorization(授权)等。工具界面看得多了自然就熟了。更实用的办法是把命令行的错误信息复制到翻译软件里逐句理解,坚持一个月,你会发现自己能连蒙带猜看懂大部分英文文档。真心不建议为了学安全先花半年去背英语单词,那是本末倒置。
6.2 数学基础差能入行吗
除非你要做密码学方向或者 AI 算法研究,否则对数学的要求真的不高。Web 安全、渗透测试、安全运维这些主流岗位,用到的高难度数学很少。你更需要的是逻辑推理能力,比如判断一个流量包里的异常行为、推理某个漏洞的利用链要怎么构造,这些靠的是大量案例积累,而不是微积分功底。
6.3 学了三个月还是感觉很菜怎么办
这是所有人的必经阶段。网络安全的知识图谱特别广,三个月时间充其量刚把“什么是漏洞、漏洞长什么样”搞清楚。我这里说的“搞清楚”,是指你能独立完成 DVWA 的 low 难度级别测试,能大概看懂一篇 writeup 的步骤,而不是拿到真实系统毫无头绪。这个阶段正常的话,一般需要持续输入六个月以上才能有第一次质的飞跃。所以不用焦虑,放心不下的的话,去看自己前三个月的笔记,你会发现自己已经在慢慢变强,只是变化不够直观而已。
6.4 别碰的那些“红线”
写安全教程很容易越界,所以这部分是每个想入行的人都必须刻在脑子里的底线。
- 不要测试任何没有授权或未明确授权的系统。哪怕是公开可见的网站,非授权测试同样违法。
- 不要传播恶意代码、漏洞利用脚本的“武器化版本”。正能量的方式是写“漏洞原理分析和修补建议”,而不是教人直接打。
- 不要在公开平台上发布涉及真实系统的数据敏感信息,包括你拿到的数据库内容和个人信息。
- 不要迷信“黑客技术可以快速赚钱”的说法。任何宣称能带你刷漏洞暴富的收费课程,先预设它是割韭菜。
自己学习时候最好的边界感:靶场和 CTF 可以随便打,SRC 平台必须严格按规则来,真实系统永远不要碰。守住这条线,你的路才能走得长远。