从入门到入土:信息安全学习全景图
3 分钟阅读
经常有同学问:学信息安全该从哪里开始?我把它整理成一张六阶段地图——这就是安全专区「新手引导」板块的完整版。把它存下来,迷茫的时候回来看看。
阶段 0 · 新手村(1 周)
先解决三个问题:
- 搞懂安全是干嘛的:攻防(红蓝对抗)、研究(挖漏洞)、合规(安全开发)三条路,毕业前大致想好方向
- 红线刻进 DNA:未授权测试 = 违法。《网络安全法》第 27 条,白纸黑字
- 找到乐趣:玩一遍本站的 6 关 CTF 挑战,感受「找到隐藏信息」的快乐
阶段 1 · 地基三件套(1-2 个月)
安全是建立在计算机基础之上的,跳过这步的都是空中楼阁:
- 网络:TCP 三次握手、HTTP 报文逐字段、DNS 解析过程——要能讲清楚
- Linux:装个 Ubuntu 虚拟机,30 个常用命令用到肌肉记忆
- Python:安全圈第一语言,requests 库 + 正则,够你写工具了
阶段 2 · Web 安全入门(2-3 个月)
Web 安全是投入产出比最高的方向——网站最多,漏洞也最多:
- OWASP Top 10 十类漏洞逐个击破(安全专区有速览卡片)
- Burp Suite 学会抓包改包
- DVWA 靶场从低难度打穿到中难度
阶段 3 · CTF 实战(持续)
CTF 是安全圈的「健身房」:合法、有趣、涨知识。Web 和 Misc 题型最适合新手,跟比赛比刷题成长快十倍。卡住的题看 Writeup 不丢人,看完复现一遍才是学习。
阶段 4 · 选定主攻方向(3-6 个月)
四条主路:
| 方向 | 需要什么 | 产出 |
|---|---|---|
| Web 安全 | HTTP、编程、细心 | SRC 漏洞、安全研究 |
| 逆向工程 | 汇编、C/C++、耐心 | 破解分析、样本研究 |
| 二进制漏洞(Pwn) | 底层、系统、调试器 | 漏洞利用、CVE |
| 渗透测试 | 全栈知识 + 沟通 | 渗透报告、红队 |
选方向的标准:不是哪个挣钱,是哪个你连续三个月不腻。
阶段 5 · 入土(长期)
能独立挖洞、写利用、做研究,或者反过来——成为「写代码让别人挖不动」的安全开发者。到这个阶段,你的名字会出现在 CVE 列表或 SRC 排行榜上。
三条贯穿始终的建议
- 写下来:每学一个漏洞写一篇笔记,博客就是你的第二大脑(本站欢迎投稿)
- 教别人:给同学讲一遍 SQL 注入,你会发现自己哪里没懂
- 守规矩:技术越强,越要知道边界。这行的天花板不是技术,是职业操守
完整版本见安全专区——带进度打卡,一路打到「入土」🏆