运维、测试开发这些岗位,现在真的快卷成麻花了。JD里动不动就是“精通K8s”“熟练使用Jenkins流水线”“三年以上自动化测试框架开发经验”,薪资却卡在二十k上下好几年不动。反观网络安全这边,从热搜词就能看出点意思——网络安全学习、网络安全就业、SRC挖洞平台、安全基线检查,搜的人在变多,可真去干的人没见涨多少。我一个很直观的感受是:前几年群里聊的是“怎么把CI/CD玩出花”,现在聊的是“有没有安全岗内推”。但真到了面试环节,能聊到三句以上的候选人还是少。
这篇文章我想正经聊聊:运维和测试开发是怎么卷成今天这样的,网络安全的岗位又凭什么“连卷的人都没有”,以及真要转,路子该怎么走。每个部分我都尽量给出我对行业的观察和判断,不想搞太多虚的。
1. 运维和测试开发是怎么卷成今天这个样子的
先说结论:运维和测试开发不是天生就卷,是被“低门槛涌入 + 工具自动化替代 + 岗位价值模糊”三件事叠在一起卷死的。
1.1 低门槛涌入带来的存量竞争
运维的入门门槛,坦白说,在技术岗里真的不高。会装Linux、会敲几个常用命令、懂点网络基础,就能先干桌面运维或者服务器运维。这带来一个很现实的问题:几乎每年都有一大批人涌进来。当年培训班一抓一大把的“Linux运维从入门到精通”“网络运维7天上岗”,就是把大量零基础的人往这个池子里送。池子里的鱼多了,企业挑人的标准自然水涨船高。
测试开发也一样。早年手工测试缺口大,后来大家发现“会写脚本的测试”值钱,于是大批人学了Selenium、Playwright、pytest就往测开岗挤。前阵我还看到有人琢磨“基于LangChain开发一个能读取测试用例、自动生成UI自动化测试脚本的Agent”,方向是好方向,但也说明一件事情:如果你只会写简单的自动化脚本,这碗饭已经没什么可吃的了。
岗位本身没有变少,但大量同质化候选人挤在同样的技能树上,最后拼的就是谁更便宜、谁更能熬。
1.2 工具替代正在吃掉基层岗位
运维领域,Ansible这类自动化运维工具的普及,已经把大量重复性操作从“人肉干活”变成了“一键执行”。以前一个运维要管几十台机器,现在一个写好的playbook推到几百台上也就是一条命令的事。再加上云厂商的控制台越来越傻瓜化,传统意义上“会重启服务器、会看日志”的运维,价值感正在快速归零。
测试开发这边同理。以前自动化脚本是核心竞争力,现在AI都能根据测试用例自动生成UI脚本了(那类工具已经有人在量产)。当“写脚本”这个动作本身可以被更高阶的工具替代时,你手里握着的那点技能护城河,就真的只是一条小水沟。
我见过很多资深测试开发抱怨:每天干的活是维护一堆跑不动的旧脚本,新功能测试还是靠手工点。这不是他们能力不行,是这个岗位本身就在被工具和流程双重挤压——你的产出很难被看见,你的价值很难被量化。
1.3 岗位价值模糊带来的35岁焦虑
运维和测试开发还有一个共同痛点:离业务太远。运维稳定不出事是应该的,出事了是你的锅;测试把bug拦住了是应该的,漏了一个上线事故就是你的锅。做好了没功劳,做坏了背大锅。这种“价值不可见”的岗位特性,导致晋升通道普遍偏窄。
更扎心的是,这两个岗位的核心经验——对特定系统架构的理解、对特定业务逻辑的熟悉——换个公司往往就折价大半。你在这个公司再懂K8s、再懂监控体系,到新公司可能整套技术栈都不一样。经验迁移性差,加上薪资涨幅跑不赢新进来的年轻人,35岁焦虑在这两个赛道几乎是必然。
2. 网络安全岗位的真实供需:为什么“连卷的人都没有”
跟运维测试开发形成鲜明反差的是,网络安全方向的人才缺口一直很大,而且不是那种“招不到顶尖人才”的缺口,是“连合格的人都凑不齐”的缺口。这话不是我编的,是很多甲方安全负责人跟我吐槽过的原话。
2.1 三大门槛把大多数人挡在了门外
网安为什么没人卷?我自己的观察是三个门槛太硬。
第一个是知识体系的陡峭程度。运维你学会一套工具链就能干活,测试开发你掌握一个框架就能上手,但安全岗要求的是“既懂攻又懂守”。你要理解Web漏洞原理,就得先懂HTTP、懂前后端、懂数据库;你要做渗透测试,就得懂网络协议、懂系统机制、懂各种中间件;你要做安全运营,还得懂日志分析、懂威胁建模、懂应急响应。每一个“懂”字背后都是一整套知识体系。学习路线不是一条直线,是一个网。
第二个是责任压力。运维挂了可以重启,测试漏了可以修复,但安全出了问题,轻则数据泄露、重则整条业务线停摆,搞不好还要面对监管。这种“一票否决”的责任感,让很多人在门口望而却步。我说的直白点,运维和测试写错代码最多是线上事故,安全写错策略可能直接把自己送进去。
第三个是持续学习的强度。安全圈的威胁情报、漏洞利用手法、新的攻击面,几乎是日更的。今天你熟悉的攻击手法,明天可能就被防御方摸透;今天你觉得安全的架构,明天可能冒出一个新漏洞。这个行业不存在“一招鲜吃遍天”,吃的是长期的、持续的、没有终点的学习能力。
2.2 “卷”和“没人卷”的本质差异
很多人误以为网安不卷,是岗位少、需求不旺。恰恰相反,安全岗位的需求增速非常快——从等保合规、数据安全,到车联网、工控安全、AI安全,每个新方向都在创造新岗位。问题的核心在于:供给端跟不上的不是“数量”,是“质量”。
运维和测试开发的内卷是“大量同质化的人抢有限岗位”,网安的现状是“有限几个能干活的人被一堆岗位抢”。你去看招聘网站上挂着的安全岗,动辄挂三五个月招不到人是常事。我认识一个做器械安全的团队,要招一个懂渗透又会写代码的人,面了两个月愣是没找到合适的。
所以“连卷的人都没有”这句话,准确说不是没人想来,而是大部分人来了走不到第三轮面试——基础太薄弱、实战经验为零,一到技术面就露馅。
2.3 企业招不到人的真实场景
我举几个实际例子。某家互联网公司招安全运营工程师,要求不高:能看懂WAF告警、会做日志分析、懂应急响应基础流程。薪资给到20k往上,五险一金全额,双休。简历收了一两百份,能进面试的不到十个,最后发offer的两个人里面,还有一个面完自己放弃了,觉得“怕背锅”。
另一个例子是做安全服务的乙方公司,常年缺渗透测试工程师。他们的要求也就是:熟悉OWASP Top 10、会使用主流工具、有SRC或靶场实战经验。就这个标准,能稳定干满一年的都不多。很多人培训完投简历,一问“你独立挖过什么漏洞”,就卡住了。
这说明什么?说明这个行业不是不缺人,是缺“真有实战能力的人”。而“实战能力”恰恰是培训班和自学视频给不了你的东西。
3. 网安的主流方向拆解:看看哪条赛道适合你
网安不是只有“黑客”一个职业形象,内部方向五花八门,适合自己的才是最好的。我按入行难度和职业路径,把主流方向拆成几类,你可以对号入座。
3.1 渗透测试与SRC挖洞:最吸引人也最吃实战
这是很多人对网安的第一印象。渗透测试工程师、红队工程师,日常工作就是找漏洞、打点、写报告,听起来很酷。SRC挖洞(安全响应中心)是很多新人最爱的练手场——在各个互联网公司的漏洞报告平台上提交漏洞,赚积分换钱。
但这个方向也是最吃实战的。你光会用一个工具不行,你得理解漏洞背后的原理,知道什么时候该用什么姿势去绕过防御。我去看了一下SRC平台上的报告质量,大量提交的是重复漏洞或者无关痛痒的低危问题,真正能被判定为有效的比例并不高。说白了,这个方向不是靠“学了几个月就能吃饭”的,是拿时间和踩坑堆出来的。
对新人来说,这个方向最好的切入方式是:先打靶场练手(比如DVWA、sqli-labs这类经典靶场),再去CTF比赛里找感觉,最后去真实SRC平台试水。能挖出第一个有效中高危漏洞的时候,你才算真正摸到这个方向的门。
3.2 安全运营与应急响应:最大的岗位池
如果说渗透测试是“攻”,那安全运营(也就是蓝队)就是“守”。日常工作是监控安全设备告警、分析日志、处置病毒木马、做安全基线检查、写安全运营报告。
这个方向是大部分新人最现实的入口,因为岗位量最大,门槛相对温和。但它又不像运维那样纯执行——你需要具备一定的分析和判断能力,能在海量告警里找出真正需要响应的事件。安全基线检查这个热搜词背后,就是这类岗位的日常:对着等保要求或企业安全规范,一项项检查系统配置、账号权限、补丁情况,输出整改建议。
我对新人的建议是:如果你运维基础不错,转安全运营是最平滑的路径。你懂Linux、懂网络、懂日志,剩下的就是学安全分析思路。这条路做深了,可以往安全架构、安全合规方向走,天花板不低。
3.3 安全开发与代码审计:程序员的安全路径
这个方向适合本来就会写代码的人。安全开发主要做安全工具、WAF规则、风控引擎;代码审计则是从源码层面找漏洞。跟渗透测试不一样,代码审计更“静态”,不需要你打打杀杀,但需要你对编程语言的细节和常见漏洞模式非常敏感。
这个方向的好处是,程序员转过来有天然优势——你本来就懂代码逻辑,补安全知识比安全人补代码能力要快得多。而且随着软件供应链安全越来越受重视,这个方向的需求在涨。
3.4 合规、等保与传统行业安全:闷声发大财的赛道
还有一个容易被忽视的方向:合规与等保。等保2.0推了这么多年,金融、医疗、教育、能源这些传统行业都在做合规整改。这类岗位不要求你多会挖洞,但对标准规范要熟——等保定级、差距分析、整改方案、测评配合,每一项都有很细的流程。
很多从运维转过来的人,第一站就是安全合规或安全服务工程师。因为这活跟运维有一点像:按标准执行、写文档、推动整改。但它比运维护城河深——等保测评师、CISP这些证书和经验积累起来之后,是越老越吃香的。
除了这四条主线,还有一些交叉方向值得留意。比如车联网安全,ISO 21434标准推出来以后,整车厂和供应商都在建安全团队,懂汽车电子又懂安全的复合人才极为稀缺;还有AI安全,像damo-yolo在恶意流量可视化检测里的应用,领先的安全团队已经开始用模型来辅助流量分析了。这些方向现在入场的人少,反而可能是未来三五年最大的红利区。
我把这几个方向的入行参考条件整理了一下,方便你快速对照:
| 方向 | 核心技能 | 门槛感受 | 适合人群 | 发展天花板 |
|---|---|---|---|---|
| 渗透测试/SRC | Web漏洞原理、攻击手法、内网渗透 | 较高,吃实战 | 兴趣驱动、能熬夜死磕的人 | 红队/漏洞研究,上限极高 |
| 安全运营/应急 | 日志分析、告警研判、基线检查 | 中等,可平滑转入 | 运维/测试转行者 | 安全架构/SOC负责人 |
| 安全开发/代码审计 | 编程语言、漏洞模式、代码阅读 | 较高,需代码基础 | 程序员转安全 | 安全研发专家/产品负责人 |
| 合规/等保 | 标准规范、流程管理、文档能力 | 较低,重经验积累 | 运维/桌面运维转行者 | 合规总监/咨询顾问 |
4. 零基础往网安转,我建议的路子
如果你正在看这篇文章,并且有转网安的想法,下面这条路径是我见过成功率最高的通用路线,不保证每个人都适用,但方向上是靠谱的。
4.1 先选边:攻还是守,别两边同时抓
网安学习最大的坑就是“想全都要”。今天学渗透,明天学防守,后天又去看代码审计,最后什么都没学透。我的建议是:先用一个月想清楚自己更适合“攻”还是“守”。
怎么判断?简单粗暴一点,如果你对“怎么找到漏洞”“怎么绕过防御”充满好奇,喜欢自己折腾工具、搭环境,可以选攻;如果你更喜欢分析、梳理、排查,面对一堆日志和告警不发怵,选守更稳。性格这个东西,别逆着来,硬要一个坐不住的人天天看日志是留不住人的。
4.2 知识体系搭建:别一上来就啃漏洞库
很多新人上来就学SQL注入、XSS,看了一堆漏洞原理,结果连HTTP请求长什么样都没搞明白。这是本末倒置。我的建议顺序是:
- 网络基础:TCP/IP、HTTP/HTTPS协议,DNS解析流程。不需要你精通,但看到请求包要能读懂。
- Linux基础:文件系统、权限模型、常用命令、日志位置。安全分析逃不开Linux环境。
- Web基础:前后端交互逻辑、数据库基本操作、常见的中间件组件。Web安全是网安里岗位最多、最好入门的细分。
- 安全基础:OWASP Top 10漏洞原理(SQL注入、XSS、CSRF、SSRF、文件上传、反序列化等),先理解是什么、怎么产生的、有什么危害。
- 工具实操:Burp Suite、nmap、SQLMap这些主流工具,每个工具都去找靶场练一遍,别光看视频。
这一套跑下来,快的话三到四个月,慢的话半年,取决于你每天能投入多久。
4.3 靶场、CTF和SRC的进阶顺序
理论基础打完之后,最忌讳的是一直看书不动手。安全是典型的“手上功夫”,有三个递进的实战阶段:
第一阶段是靶场。先用DVWA、sqli-labs、upload-labs这些经典靶场把每个漏洞类型从头到尾打一遍。这一阶段的目的是把原理落到操作上,让你知道“漏洞长什么样”。
第二阶段是CTF。找几个入门的CTF比赛和刷题平台(比如BUUCTF),从Web方向开始刷。CTF题目的设计更接近真实漏洞场景,而且能逼你主动查资料、读源码。能稳定做出中等难度的Web题,说明基础已经扎实了。
第三阶段才是SRC。选一两个体量适中的SRC平台(别一上来就挑战大厂核心业务),从边缘业务、低危漏洞开始挖。这个阶段你的目标不是赚钱,是体验真实业务环境的复杂性和报告撰写规范。第一个有效漏洞报告,值得你截图纪念。
我自己见过最快跑完这三阶段的人,用了大概八个月,期间每天保持两到三小时投入,周末基本泡在靶场里。说实话,能坚持下来的人确实不多,这也是为什么网安“没几个人卷”。
4.4 证书要不要考,考哪个
关于证书,我的态度很务实:如果为了进体制内、国企或传统甲方,CISP基本是硬通货,考一个没坏处;如果目标是互联网公司,比起证书,面试官更想看你的SRC排名和靶场记录;如果预算有限或者时间紧,先别急着考,等入行以后让公司出钱让你考。
至于CISSP这种高端证书,别想着一上来就啃,那是有几年经验以后用来够管理层天花板的。新人阶段,一张文凭加一个入门证书加一堆实战记录,比十张证书管用。
4.5 求职切入策略:别一上来就奔着“渗透测试工程师”去
这是很多新人求职最大的误区。没有真实工作经验,直接投渗透测试岗,大概率简历被筛掉。更现实的路是“曲线救国”:
第一跳,投安全服务工程师或安全运维岗。这类岗位对经验要求相对宽松,先入场,接触真实的客户环境、真实的安全设备和流程,这是第一笔宝贵经验。
第二跳,在岗期间把渗透技能练熟,业余打SRC积累战绩,然后内部转岗或者跳槽到专职渗透岗。我认识好几个现在做红队的人,第一份工作都是安全运维,回过头看,那段“守”的经验对后来做“攻”帮助非常大——你只有知道防守方怎么看日志、怎么溯源,你才知道攻击的时候该怎么藏。
转岗不是跳崖,是一级一级台阶往上走,做好一两年的耐心准备。
5. 关于薪资、天花板和心态的大实话
最后聊点实际的,薪资和职业前景。
网安跟运维测试开发最本质的区别是什么?是经验越深越值钱。运维的很多经验会随技术栈变迁而折旧,测试开发的自动化经验会被工具替代,但安全领域的经验是复利式的——你处理过的应急事件、挖过的漏洞、踩过的坑,每一笔都会叠加在你的判断力上。一个干过五年的资深安全工程师,他的价值不是一个干了一年的新人能替代的,这种“经验的不可压缩性”恰恰是网安行业现在最稀缺的东西。
薪资方面,安全运营类岗位起薪可能不比运维测开高多少,但安全研发、红队、漏洞研究这些方向的天花板明显更高。尤其是那些懂业务又懂安全的复合型人才,在金融和车联网行业,年薪给到很有竞争力的水平一点都不稀奇。
我不是让你脑子一热就裸辞转行。但如果你现在在运维或测试开发岗位上,感受不到成长,只有无休止的内耗,那不妨花点时间认真评估一下网安这个方向。它的学习曲线确实陡峭得多,但也正是这条陡峭的曲线,帮你挡掉了绝大多数竞争者——大家都在找容易的路,容易的路当然堵车;难走的路看起来没人,恰恰是因为多数人走不完。
最后分享一个我自己的体会:转行网安最难的从来不是技术,而是能不能接受“从零开始”的挫败感。第一次看不懂漏洞报告很正常,第一次被SRC平台忽略也很正常,这跟当年你第一次部署K8s集群报一堆错没有任何区别。扛过那个阶段,后面会顺很多。