1. 先聊一个问题:网络安全这行,到底值不值得进来
先说结论:如果你正在观望要不要入行网络安全,过去两年你可能错过了不少窗口期,但接下来三到五年,这个领域的机会只会更多。这个判断不是拍脑袋,而是从岗位需求、政策导向、技术迭代速度和个人职业天花板几个维度综合下来的结果。作为一个在这个行业摸爬滚打了十来年的人,我见过太多跟风入行又转行的人,也见过真正沉下心做出成绩的人。这两类人的差别不在于智商,而在于他们对“网络安全到底在解决什么问题”的理解深度。这篇文章不打算给你灌鸡汤,也不打算罗列一堆名词吓唬人,我想做的,是把行业的真实面貌、一条能走通的路径、以及那些网上很少有人系统讲清楚的关键节点,一次性摊开来讲清楚。适合谁看?刚毕业想入行的学生、想从传统IT开发和运维转岗的从业者、还有已经在安全行业但觉得发展遇到瓶颈的人。
不少人把网络安全理解成“学点黑客技术、会扫扫漏洞、用用工具”,这个认知偏差很致命。真正的网络安全,是攻防对抗、风险管理和合规体系三件事的融合体。你既要懂攻击手段才能知道防守重点,也要懂业务流程才知道哪里最容易被入侵,还要知道国家、行业、企业层面的法规和标准限定了哪些不可逾越的边界。这就像开一家安保公司,你不仅要会打架,还要懂巡逻路线设计、懂监控设备安装、懂保险理赔条款,甚至还要懂谈判技巧。只盯着单一技能树的人,在这个行业走不远。
更现实的一点是,网络安全不是一个岗位,而是一个岗位群。同样是“安全工程师”,有人做渗透测试,有人做安全运维,有人做安全开发,有人做合规审计,薪资和成长曲线差异非常大。如果你只是笼统地觉得“这行工资高、缺人”就冲进来,很容易在半年后发现现实和想象完全不是一回事。所以我建议所有想入行的人,先花一到两周时间,把行业的主要岗位方向、每个方向的工作内容、技能要求盘一遍,再决定自己往哪条线上砸时间。这一步看起来费时间,实际上能帮你避开80%的弯路。
2. 行业价值的底层逻辑:为什么偏偏是现在
2.1 威胁面扩大带来的刚性需求
网络安全岗位需求爆发的根本原因,是数字化程度越高,攻击面就越大。过去企业只有一台官网服务器需要保护,现在随便一家做电商的公司,业务线可能分布在几十个微服务上、几十台云主机上,员工的电脑、手机的远程办公链路、第三方供应商的接口,全都暴露在互联网上。你不用担心没人攻击你,只要业务连着网,就一定会被扫描、被探测、被试探,只是时间早晚的问题。而每一次安全事件,轻则服务中断半天,重则核心数据被拖走。这种背景下,企业需要的不是“买一套防火墙图个安心”,而是有人能持续地对抗和处置风险,这就是安全岗位能持续存在且扩编的根本原因。
这些年不少单位内部的安全团队人数都在逐年增加。我自己经手的多个项目中,企业最初只要求做一次渗透测试或基线检查,但做完之后,几乎都追加了安全运维托管、应急响应甚至整套安全体系建设的需求。这说明什么问题?安全不是一次性消费,而是持续性投入。对个人来说,这意味着项目制的活儿会越来越少,长期岗位会越来越多,职业稳定性其实比很多人想象中要好。
2.2 合规驱动让安全预算变得“不得不花”
前几年很多企业买安全产品是为了好看,应付检查。但现在合规要求越来越细,处罚力度也在加大,数据泄露、个人信息违规收集、关键基础设施保护不到位,都可能直接带来罚款甚至停业整顿。合规不是商机,但合规是预算的催化剂。当业务负责人发现不投入安全可能会被监管点名、被甲方拒之门外、被客户索赔时,安全预算自然就从“可选项”变成了“必选项”。这就是行业能在经济周期波动中保持相对抗跌的原因。
具体到技术层面,等级保护、数据安全法、个人信息保护法、汽车行业的ISO 21434等等,各类标准就像一张大网,把不同规模的企业都兜了进来。这也带来一个比较有意思的现象:过去只有大厂才养安全团队,现在很多中型企业、甚至初创公司也开始招安全工程师了。虽然薪资水平和头部企业没法比,但胜在量大、门槛没那么卷,给了很多人入行的第一块跳板。
2.3 供需缺口到底有多大
讨论“缺口大不大”时,网上说的动辄几十万上百万缺口,要辩证看。真实情况是:初级岗位的缺口没有媒体说得那么夸张,但中高级岗位、尤其是既懂技术又懂业务的安全专家的缺口,确实长期存在。企业招聘难的点不在于“找不到会敲命令的人”,而在于“找不到能把问题闭环解决的人”。一个漏洞怎么发现,发现之后怎么修复、怎么验证、怎么防止同类问题再出现,这一整套流程跑得顺的人,在市场上非常抢手。
所以如果你现在问我“网络安全是不是黄金赛道”,我的回答是:赛道确实是黄金赛道,但黄金不会自动跑到你口袋里。这个行业对愿意深挖的人非常友好,对只想浅尝辄止的人很不客气。下面我把自己认为比较靠谱的学习路径、平台选择和实战方法整理出来,逐个说清楚。
3. 系统学习路径:从零基础到能干活的全过程
3.1 第一阶段:先把计算机基础补齐
网络安全不是一个能完全脱离计算机基础而存在的领域。很多人一上来就学黑客工具、学抓包改包,结果连TCP三次握手都说不清楚,连DNS解析流程都懵懵懂懂,后面学深入一点就卡住了。我建议零基础的人先把三门基础课补扎实:计算机网络、操作系统、Linux基本操作。这三样东西是安全领域的地基。网络协议不理解,你就不明白SQL注入为什么能绕过后端逻辑、为什么WAF可以拦截某些攻击流量;操作系统原理不熟,你就不知道缓冲区溢出为何会导致权限提升;Linux命令用得不够溜,后面用渗透测试工具、分析日志、写自动化脚本都会很痛苦。
这个阶段的时间不用拖太长,可以一边学一边做小实验。比如学计算机网络时,可以用Wireshark抓几次包,看看访问一个网页的全过程,观察TCP三次握手、HTTP请求头和响应头。学Linux时,在虚拟机上搭一个靶机环境,用find、grep、netstat这些命令做日志分析训练。基础阶段知识量不小,但别急,每天投入两三个小时,一两个月就能建立起大致框架。
3.2 第二阶段:选定方向并吃透一门技术栈
基础打完后,就该收敛方向了。网络安全常见的方向包括渗透测试、安全运维、安全开发、安全研究、合规与风险管理等。不同方向之间虽然有关联,但初学阶段最佳策略是“先纵深、后横向”,先把一个方向学得有模有样,再逐步扩展视野。我的个人经验是,零基础入门首选方向通常推荐渗透测试。原因不复杂:渗透测试的学习反馈链路最短,你学到了一个漏洞原理,马上就能在靶场里验证,能直观看到攻击成功与否,这种即时正反馈对保持学习动力非常有帮助。
选好方向后,就围绕该方向找一套体系化的内容来学。举例说明,如果你选渗透测试,那Web安全是绕不开的重头戏,OWASP Top 10里的SQL注入、XSS、SSRF、文件上传、越权等漏洞原理和利用方式,必须做到能自己复现、能口头讲清楚。每个漏洞都要搞明白三个层面:漏洞是什么、怎么导致的问题、怎么防御。不要只停留在“知道”的层面,而是要在靶场里亲手触发它。做Web安全方向的练习时,可以搭配src漏洞平台的真实报告来对学习效果进行校准,看看真正的漏洞报告是怎么写、怎么分类、怎么评级的。
3.3 第三阶段:用靶场和实训平台把技能打扎实
理论学习到一定程度,光看书不动手就会遇到瓶颈,这时候必须切换到实战练习模式。对新手最友好的,是一批靶场和实训平台。要说学习中网站资源的优先级,我的建议是:优先“靶场”,再做“比赛题”,最后再结合业务特训中的场景去挖SRC。新手可以从DVWA这一类入门靶场开始,漏洞场景是预设的,级别从low到high逐级递进,可以慢慢体会漏洞的成因和利用条件。接下来可以扩展到带有更多真实环境和逻辑场景的平台,这里比较推荐具有一定难度梯度的在线实验室类站点,因为它上面沉淀了大量历史题目和writeup,遇到不会的地方可以先查答案再理解思路。
再往上走,就是CTF竞赛的题目训练了。CTF和传统漏洞利用略有区别,因为CTF题更偏向有明确flag的挑战,很多场景是人工构造的,但它非常适合用来训练思维、拓展知识面。一个人闷头学很容易陷入思维定式,看看别人写的writeup能帮你打开思路。这个阶段要给自己定一个目标:每天至少手动完成一道题,并在自己的笔记里记录解题过程,尤其是踩坑点。我会在后面的章节里详细展开平台的对比。
3.4 第四阶段:参与SRC实际漏洞挖掘,完成从“练习”到“实战”的转化
当你已经能独立完成半数的CTF Web题目,并对几种常见漏洞的利用条件已经比较熟悉时,就该迈出实战的那一步了。这一步我强烈建议选择一些互联网厂商或相关机构开放的SRC平台作为开端。所谓SRC,就是Security Response Center(安全应急响应中心),企业会搭建这样一套漏洞收集渠道,鼓励外部白帽子帮助发现系统漏洞,并按严重程度和影响范围给予现金或积分奖励。对新手而言,第一个真实的漏洞往往比十道CTF题目都有价值,因为你要开始面对真实业务的复杂度,考虑绕过思路、业务逻辑漏洞、还有报告撰写的规范度。
在SRC平台练级的优势是:它会告诉你一个漏洞被确认并定级的完整流程,让你知道在真实环境中什么才算是一个合格的安全问题、什么样的报告会被评估为低危无效。很多刚入行的朋友容易忽略报告的价值,觉得“漏洞我找到了,报告随便写写就行”。事实上在各大SRC平台的提交规范里面,报告质量对漏洞定级有着举足轻重的影响,一份足够清晰、复现步骤完整的报告,哪怕严重程度不高,也会有加分。反过来,一份表述模糊的报告,哪怕点了很关键,审核人员看不懂你的操作路径,也会直接标记为忽略。养成从入门起就规范写报告的好习惯,后面进入企业的安全团队时,协调处置漏洞会顺利得多。
4. 平台选择与工具认知:如何提升学习效率
4.1 在线学习平台怎么选
“网络安全在哪个平台学习好”这个问题,几乎每个准备入行的人都会问。但网络安全的特殊性在于,它很难通过“看视频”来代替“动手”。真正的学习闭环应该是“知识点输入→动手验证→复盘总结→再次输入”。只刷完一套视频教程,你能在面试时背出一些名词,但一上手就会露馅。所谓选平台,本质上是比较不同平台提供“动手环境”的能力差异。
- 靶场类平台适合打基础,虚拟环境里漏洞场景清晰、提示完整,适合循序渐进地学习。
- 在线实训类平台则更适合有一定基础后提升实战能力,平台会提供接近真实业务的环境和题目,但解题过程较为发散,需要自己搜资料、试错。
- 综合性社区和博客是重要的辅助资源,那里聚集了大量真实的踩坑笔记和漏洞分析案例,学习速率快的同学往往赢在能与这些高质量的文字讲解同频。
我的建议是把三家不同类型搭配起来用,而不是迷信某一家的课程体系。入门阶段先以靶场为主,穿插阅读各平台的漏洞分析文章;进阶阶段以实训和CTF为主,同时关注SRC平台的公告动态和漏洞报告;冲刺找工作的阶段再系统刷面试题,复盘自己做过的小项目和漏洞报告。如果你还在纠结平台选的“对不对”,不如先把环境跑起来,多做一套题、多挖一个洞,平台好不好,对实践的影响真的没有你投入的时长重要。
4.2 关于工具的认知:不要把工具当成能力的代偿
在实际工作和SRC挖洞中,工具的作用确实举足轻重。但我想强调一个很多新手容易忽略的认知:工具只是加速发现问题的过程,永远不能替代你对漏洞本质的理解。你可能会听到某些工具的讨论,比如Cyberstrike之类的自动化安全工具,大家的评价可能褒贬不一。有人觉得这类工具扫描速度快、报告输出漂亮,很适合快速发现风险;但也会有人说这类工具的实际效果取决于使用者的水平和场景,必须配合扎实的手工测试才能发挥价值。这两种说法其实都对,关键还是你把它当成“拐杖”还是“武器”。
工具选择的逻辑应该是:先会用基础的、自己能完全理解原理的工具,再逐步引入自动化能力较强的工具。比如做Web安全时,BurpSuite算是行业事实标准,不光用来抓包改包,它的Repeater、Intruder模块要熟练掌握,各种扩展插件也能大幅提升效率。做资产枚举和端口扫描,Nmap是必备基本功;做目录探测,Dirsearch这类工具也要会配置、会看输出。这些工具的学习顺序不用特别纠结,在做靶场题目时遇到了,顺手就用。重要的是每次扫完、跑完,都弄清楚它为什么这么跑、参数含义是什么。只知敲命令、不懂原理的人,换一个环境、换一种工具就完全抓瞎。
4.3 不要小看自动化与流量分析的新方向
顺着工具的话题,还得提一嘴比较新的方向。网络上有一个讨论热度不低的点是“damo-yolo在网络安全中的应用”,也就是将目标检测模型用于恶意流量可视化检测。这类方案的核心思路,是把网络流量数据转换成图像形式,再利用像YOLO这类目标检测框架识别流量中的异常模式,用视觉模型处理非视觉问题。这个方向很有意思,但对新手来说,现在先不必钻进去,容易沉没成本太高。要做这类的落地,至少需要具备流量分析、特征工程、模型训练和调优的多重背景。与其从零开始硬啃模型,不如先打牢TCP/IP协议栈和威胁检测规则的基础,后续再接触一些开源的流量分析工具和机器学习框架时,能有一个自然的衔接。
前面提到“src网络安全挖洞平台”其实是偏离了名称的,因为SRC不是平台名称,而是一种机制,涉及的企业各自有门户或入口。“在src挖洞”,指的主要是在各大企业开放的安全应急响应中心提交真实漏洞。这个机制自带一个好处:即使发现不了高危漏洞,提交一些中低危问题也能积累实战经验。很多实战经验丰富的老白帽,起步的时候也都是在某个垂直领域的边缘功能里找到突破口,一步步积累起来的。所以胆子大一点,多尝试,不要怕提交的问题被忽略。每一次提交被驳回,也是一次学习,复盘被驳回的原因,往往比提交一个漏洞本身更重要。
5. 竞赛、认证与就业的实用决策指南
5.1 权威赛事到底在比什么
关于“网络安全赛事最权威的赛事是哪个”这个问题,没有唯一标准答案,但在国内外面向信息安全人才选拔的场景中,CTF(Capture The Flag,夺旗赛)可以说是公认的主要赛制。国内比较知名并长期举办的大型赛事,一个是全国大学生信息安全竞赛(含创新实践能力赛),另一个是网络与信息安全管理员职业技能竞赛系列赛事。此外,还有一些由互联网大厂和头部安全厂商举办的挑战赛,这些比赛相对更贴近真实业务场景,题目方向也各有侧重。对于在校生和刚入行的人,我的建议是优先选择有成熟赛制、有往届题库、有较高行业认可度的赛事去参加,而不是专挑奖金高、但赛事运营混乱的活动。
CTF比赛虽然不等于渗透测试,但它能迅速暴露你的知识盲区。一次比赛下来,你可能会接触密码学、二进制逆向、Web渗透、杂项隐写等多种题型,哪怕每个方向都只做到了一两题,对整个安全领域的图谱认知都会大幅提升。更重要的是,国赛和省级赛事、知名厂商赛的成绩,往往能直接写进简历,成为面试安全岗位的重要加分项。如果你还在校,非常鼓励组队参赛,队友之间的分工合作和思路碰撞,是独自学习很难获得的经验。
5.2 证书到底考还是不考
关于证书的争论,在行业里从来没有停止过。支持的人认为证书是敲门砖;反对的人认为安全领域讲究实战,证书堆得再高也没用。我的观点是:分清证书的性质和时机。入门阶段,CISP等入门证书对求职会有一定帮助;工作两三年后,OSCP这类实战型认证,价值不在于“证”本身,而在于备考过程强制你完整走一遍渗透测试的标准流程。除了这些,像CISSP这类偏管理和体系化的认证,更多是安全负责人和资深顾问阶段再考虑的,费用不低,内容覆盖面也广,太早考容易学不进去,时间利用率不高。简而言之,证书不是必须的,但它能优化你的求职节奏,尤其对于没有工作经验、简历容易在第一轮被筛掉的转岗者来说,档位合理的一两个证书,能帮你争取到一个面试机会。
5.3 就业方向与薪资体系
聊完了学习和比赛,到大家最关心的就业环节。网络安全行业的岗位方向和薪资差异比较大,这里不妨按我接触的真实情况列一列大致分布:
- 安全运维工程师:负责安全设备的日常监测、策略配置、告警研判。门槛相对较低,工作一部分在7x24值班。如果所在单位是金融、大厂等体系,时薪不低,但职业成长需要主动往威胁分析和自动化方向拓展。
- 渗透测试工程师(也称红队):负责对系统和业务进行模拟攻击测试,输出漏洞报告。和SRC的工作逻辑高度一致,很适合从SRC实战走出来的选手。薪资弹性大,项目多、出差多,但成长快。
- 安全开发工程师:负责Web应用防火墙、入侵检测、漏洞扫描器等安全产品的开发工作,或者在企业内做安全系统和基础设施的开发。对编程能力要求高,但岗位竞争相比单纯后端开发小很多,做久了会比较稀缺。
- 安全研究工程师:侧重研究漏洞利用链、追踪热点攻击手法、分析样本。入门门槛最高,但一旦产出成果,业界影响力会快速积累。
- 合规咨询与审计方向:偏管理和流程,比如等级保护测评、数据合规评估、ISO 21434相关的咨询服务。对沟通能力和阅读标准文档的能力要求高,技术深度相对浅,但行业需求在政策影响下持续扩张。
安全岗位的薪资水平,整体上比其他很多技术岗位更有竞争力,但并不是入门即高薪。刚入行的新人,更多是先把漏洞原理、工具使用、报告输出这三板斧练扎实,等积累一两年独立解决问题的经验,薪资和职级的提升空间才会真正打开。薪资谈判中非常管用的“硬通货”,是你拿得出手的SRC漏洞排名、CTF获奖记录和完整的项目实战复盘。
6. 进阶方向初探:基线检查与汽车网络安全ISO 21434
6.1 基线检查:安全体系建设的第一件事
有一条比较容易被新人忽视的技能线,就是“网络安全基线检查”。我接触过不少只做渗透测试的工程师,测试做得不错,但遇到客户询问“怎么建立安全基线、怎么整改加固”时就有点模糊。事实上,从一个更宏观的视角看,渗透测试是一把尖刀,负责找出问题;基线检查是一台CT机,给整个系统拍的体检片。两者相辅相成。
基线检查的通常做法是:先确定检查对象和范围(比如操作系统、数据库、中间件、网络设备),再依据一套标准(如等级保护要求、厂商安全规范、行业实践)逐项核对配置项,最后生成差距分析报告和整改建议。具体到操作层面,检查项通常包括账号密码策略、权限分配、补丁基线、日志审计策略、端口与服务的开放情况、不必要的高危进程与自启动项等。做这项工作时,强烈建议使用自动化的基线核查工具结合人工复核,因为纯手动检查一台机器还可以,几十上百台机器时,没有自动化会累死且容易漏项。
这里补充一句比较容易踩坑的地方:基线检查不只是“看配置项满不满足”,而要结合“这个系统在业务里承担什么角色”来评估。同一个配置项,在面向公网的Web服务器上和在内网核心数据库上的风险权重完全不一样。只拿清单打勾,不出三个月就会做成一纸空文。所以做基线检查的人,最好了解一些业务架构和主机的部署情况,能够判断某项配置的异常是否真的会造成影响,这种“懂业务的安全工程师”在市场上极其抢手。
6.2 ISO 21434:汽车网络安全的天花板与金钥匙
如果说消费互联网的安全还有很多人熟悉,那汽车网络安全则是近两年才逐步走向台前的细分领域。随着智能网联汽车的发展,车上的电子控制单元越来越多,车联网通信、远程控制、自动驾驶模块都离不开软件定义功能。这也意味着,一辆车从设计、生产到持续运营,安全漏洞可能出现在供应链软件包、OTA升级流程、车内通信总线和云端服务等各个层面。于是ISO 21434标准应运而生,它把汽车网络安全风险管理纳入产品全生命周期的管理体系,强调的是从概念阶段就要识别威胁、确定安全目标,并在研发、生产、运维、报废各阶段持续跟踪风险处置状态。
如果打算进入汽车行业做安全相关工作,ISO 21434可以当作一个学习的框架。但它比较抽象、标准条文充足,开始阅读时会觉得无趣。我的建议是先了解几个关键概念:网络安全管理系统(CSMS)、威胁分析与风险评估(TARA)、网络安全案例、持续监控与事件响应。对照一个真实案例去理解这些概念会快得多,比如可以复盘近几年关于智能汽车被远程破解事件,看看厂商如何评估风险、如何决定响应优先级。
6.3 关于“网络安全靶场”在选择上的建议
前文提到了在线靶场和实训平台,但“网络安全靶场”的含义比这个更广泛。在一些大型企业和政企安全运营中心,还有一个专门的系统叫做网络靶场,用来做攻防演练和人员培训,可以模拟整个企业和城市级网络环境,支持红蓝对抗、应急演练、渗透和防守训练。对个人而言,加入这类网络靶场的机会比较有限,大多依托院校、培训机构或企业内部,但如果你的单位有条件内网靶场或攻防演练环境,非常建议多参加。每一次实战演练,都比重读三遍教科书学到的多。
对初学者而言,最轻松的替代方案是各类开源靶场,比如DVWA、VulHub等,它们能帮助你在本地快速构建漏洞环境。VulHub尤其好用,它把很多常见中间件和应用的漏洞环境做成了Docker镜像,一条命令就能启一个环境,适合专项训练。但使用开源靶场时,有一点务必提醒:如果靶场环境有公网暴露面,一定要通过安全组或防火墙限制访问来源,并在用完后及时停掉所有容器,不然原本用于训练的靶场反成为公网上被攻击的肉鸡,这种事真实发生过。
7. 一个成熟安全从业者的一天:帮你建立一个具体感知
讲了这么多路径和工具,很多人可能还是对“做这行的一天到底什么样”缺少具体感知。这里分享一个相对典型的中级安全工程师日常,不一定覆盖所有人,但能帮你校准预期:早上到岗先看安全监控平台的告警,区分哪些是误报、哪些需要进一步研判;遇到中高危告警,会拉日志、复现攻击路径,判断影响范围后上报或联动处置;上午可能处理一两个防守类工单,比如后端服务检测到的异常登录行为,或者一个IP被扫描的应急事件;下午固定做项目推进,可能是针对某个新上线的业务系统做渗透测试,或者在做基线核查和整改复盘;下班前写报告,记录当天发现的问题、处置过程和遗留风险。看起来内容不特别热血,但真实的安全战场,多数时候就是在这种日报、告警、测试、报告的循环中度过的。真正的高光时刻,反而是你能够提前发现风险并把它们扼杀在摇篮中。
对一个刚入行的新人来说,判断自己适不适合这行,可以问自己一个问题:面对一堆日志和告警时,你是觉得烦躁,还是天然有好奇心想去追根究底?如果答案是后者,恭喜你,这个行业需要你这种性格。如果答案偏向前者,那更建议走向合规、管理或售前等偏沟通和流程的路线,这也同样有价值。
8. 经验沉淀与专属避坑技巧
文章写到这儿,最后再分享一些平时不太会上系统课程里讲的踩坑经验。首先是学习节奏问题,千万别搞“三分钟热度型学习”,今天看Web安全觉得有意思,学了两周;下周刷到逆向工程视频又心动,再换赛道。频繁切换方向的成本,远比你想的高。至少要把一个方向学到能独立输出一份报告,才算第一阶段的完成。第二个坑是“只看不做”。有些人收集了大量课程、书签、电子书,硬盘存了几百个G,但实际动手时间每周不到两小时。网络安全是门手艺活,跟练字一样,不动手永远谈不上会。第三个坑是“闭门造车”。安全社区的信息更新非常快,新漏洞、新绕过技巧、新工具几乎每天都在出现,建议至少每周看两篇高质量的安全技术博文或漏洞分析,并尝试把看到的技术点在自己的靶场里验证一遍。
关于加入安全社区这件事,我想多说两句。一个人闷头学习,看似高效,实际上容易积累大量错误认知。找一个活跃的圈子,哪怕只是在聊天工具里潜水,观察前辈怎么分析问题、怎么描述漏洞,也能学到不少书本之外的思路。如果条件允许,参与一些开源安全工具的项目,哪怕是帮人写文档、修小bug,都能极大地锻炼工程能力。我第一次参与开源工具的issue修复时,光是理解代码结构就花了一周,但这一周里学到的东西,远比看二十篇教程扎实。
最后一个建议与“输出”有关:尽量把自己的学习过程沉淀成博客、笔记或复盘文章。写作的过程就是系统化梳理的过程,很多你以为懂了的点,一写才发现漏洞百出。如果你后续准备面试,这些自己写的技术笔记还能成为面试官了解你思考深度的窗口。这件事,越早开始越好。