扩展资源:
实践项目:
重点知识点:
安全要点:
工具技能矩阵:
| 工具 | 用途 | 熟练程度要求 |
|---|---|---|
| Burp Suite | Web漏洞扫描和手动测试 | 精通 |
| Nmap | 端口扫描和服务识别 | 熟练 |
| SQLMap | SQL注入自动化工具 | 熟练 |
漏洞学习路径:
核心功能:
学习资源:
模板开发:
使用场景:
配置示例:
自动化集成:
| 阶段 | 推荐组合 | 说明 |
|---|---|---|
| 信息收集 | Goby + Yakit 端口扫描 | 先Goby快速测绘,再Yakit精细爆破 |
| 漏洞扫描 | Nuclei + X-ray 双引擎 | Nuclei批量高速,X-ray代理精细 |
| 手工深挖 | Yakit被动代理 + ZAP API | Yakit做MITM脚本,ZAP补充规则 |
| 报告输出 | 全部工具统一导JSON → 自建Web平台聚合 | 方便写报告、二次开发 |
周末4小时速成:
环境搭建(30分钟)
靶场实战(2小时)
报告编写(1小时)
技能巩固(30分钟)
推荐靶场:
SRC平台推荐:
HVV必备技能:
企业安全架构:
内网渗透 Checklist:
代码审计要点:
移动安全工具:
二进制学习路径:
协议分析工具:
安全开发技能:
CTF平台推荐:
目标:掌握Web安全基础
目标:成为全能渗透测试工程师
选择专精方向:
| 岗位 | 核心技能 | 发展路径 |
|---|---|---|
| 安全研究员 | 漏洞挖掘、逆向分析 | 初级研究员 → 高级研究员 → 首席研究员 |
| 渗透测试工程师 | 渗透测试、漏洞利用 | 初级渗透 → 高级渗透 → 渗透团队负责人 |
| 安全开发工程师 | 安全开发、工具编写 | 开发工程师 → 安全架构师 → 技术总监 |
| 安全运维工程师 | 安全运维、应急响应 | 运维工程师 → 安全运维专家 → 安全经理 |
| 二进制安全研究员 | 逆向工程、漏洞分析 | 逆向分析员 → 漏洞研究员 → 恶意分析专家 |
| 月份 | 学习主题 | 实践项目 |
|---|---|---|
| 1 | Web基础与漏洞原理 | DVWA靶场通关 |
| 2 | 信息收集与工具使用 | 自建网站安全检测 |
| 3 | 内网渗透基础 | 内网靶场搭建 |
| 4 | 代码审计入门 | PHP/Java代码审计 |
| 5 | 移动安全基础 | Android应用逆向 |
| 6 | 二进制入门 | 简单C程序逆向 |
每季度进行一次技能自评: