尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

网安自学四个月就敢面试,我踩过的那些雷

网安自学四个月就敢面试,我踩过的那些雷 写在前面一个普通转行者的大实话我不是什么天赋型选手大学学的是物联网工程毕业后随波逐流干了几年杂活换过三座城市干过三份完全不同的工作。直到去年和室友聊天得知他已经在杭州拿到安全岗12k的offer同班两个女生在深圳分别拿了13k和12k我才真正被刺痛到。不是嫉妒是那种突然意识到自己一直在原地打转的恐慌。那时候我已经毕业快两年了没存款、没技术、没方向。纠结了八个月终于在十一月底辞职开始全职自学网络安全。四个月后我拎着行李箱南下深圳在金三银四的尾巴上以6.5k的薪资进了一家物联网公司。现在回头看这段经历里有太多差点就错了的时刻。这篇复盘我想把那些真实的决策点摊开来讲讲。决策点一什么时候辞职最稳妥我建过一个小群初衷是找几个同路人互相监督。结果群里一百多号人真正自学出成果的屈指可数大部分人卡在第一步就放弃了。我观察下来失败的核心原因就两个没有成熟的学习路线以及没有连续的学习时间。我给自己定的原则是至少先零散学一个月确认自己真的坐得住再考虑全职。十一月份之前我还在上一家公司摸鱼利用下班时间断断续续看了点HTML和CSS的皮毛。那段时间很煎熬白天上着没意义的班晚上回家对着视频打瞌睡但正是这一个月的预演让我确认了两件事第一我对网安确实有兴趣不是一时冲动第二我能接受每天下班后继续学习三小时。确认之后我才辞职。全职之后的学习强度大概是早上九点到晚上十点中间吃饭休息两小时有效学习时间保证在八小时以上。周末不休息用来回顾一周的知识点——这个周末复习法后面救了我很多次很多周三学的东西周六再写就磕磕绊绊正好趁周末补漏。我的建议别裸辞除非你有三个月以上的生活费储备。可以先利用业余时间试水确认自己能坚持一个月以上再all in。决策点二金三银四到底该不该冲我是二月底结束基础学习的当时距离金三银四只剩一个月。身边有朋友劝我再学两个月准备充分点再找工作。我犹豫过但最终还是决定冲一把。现在回头看这个决策对了一半也错了一半。对的地方在于金三银四确实是岗位最多的时期机会密度高面试容错率也相对大。我当时投了三十多家拿到五六个面试最终有两个offer。如果拖到五六月岗位数量和质量都会明显下降。错的地方在于我严重低估了面试的难度。自学四个月我以为自己学完了Web渗透、SQL注入、XSS这些常见漏洞但实际上只是看过视频、在靶场复现过。面试官随便深挖一层我就露馅。印象最深的一次面试面试官问你说你做SQL注入那你说说看如果目标用了预编译语句你怎么判断是否存在注入点我当场卡住因为视频里只教了最基础的联合查询注入根本没涉及这种场景。那次面试结束后我在出租屋楼下抽了半小时烟第一次意识到自学和能干活之间隔着一条叫真实场景的河。我的建议金三银四可以冲但别裸冲。至少提前一个月开始刷面试题去知乎、掘金上找真实的面试经历把你以为你会的和面试官以为你会的之间的差距补上来。决策点三第一份offer选薪资还是选平台我拿到两个offer一个9k单休加班多公司做金融安全的听起来很正统另一个6.5k双休加班少公司做物联网安全团队就两三个人很多活要我自己摸索。我选了后者。原因很简单我刚转行需要的是能犯错的空间和能学到东西的环境而不是一份用高薪资买断你学习时间的工作。现在回头看这个选择让我受益很大。小公司没有成熟的安全体系反而逼着我从0到1去搭建很多东西。入职第一个月我就发现自学的盲区一个接一个暴露出来工具会用不会调Burp Suite抓包没问题但遇到HTTPS证书 pinning 的App就傻眼漏洞懂原理不懂业务知道SQL注入怎么打但不知道在实际业务里哪些参数值得测、哪些测了也白测报告不会写渗透测试做完输出的报告被客户打回来三次因为看不懂你在说什么。这些都是在靶场里永远学不到的。GitHub上的DVWA、pikachu靶场确实帮我入门了但它们都是干净的环境真实的业务系统远比这复杂。我的建议转行初期优先选能让你犯错并修正的平台而不是薪资最高的那个。你的第一目标是把自学的知识转化为干活的技能这个转化期大概需要半年到一年。决策点四面试中技术问答和项目问答的应对我面试了大概七八场总结出一个规律小公司爱问技术细节大公司爱问项目经历和底层原理。技术问答的坑早期面试我经常在技术细节上翻车。比如被问到CSRF和XSS的区别我背过概念但面试官追问那SameSite cookie是怎么防御CSRF的我就说不出来了。后来我发现准备技术问答最有效的方法不是背八股文而是给自己设定追问三层的习惯。比如学到XSS不要只停留在XSS是跨站脚本攻击这个层面继续问第一层XSS有哪些类型存储型、反射型、DOM型各自的特点是什么第二层Content Security PolicyCSP怎么防御XSS它的实现机制是什么第三层如果目标网站使用了CSP但允许unsafe-inline你还有什么绕过思路这种追问在自学阶段就要做不能等到面试前再临时抱佛脚。项目问答的坑转行者最大的痛点是没有项目经验。我当时的做法是把自学期间在靶场做的练习包装成项目经历。但这里有个技巧——不要只说我做了什么要说我解决了什么问题。比如差的回答“我在DVWA靶场上练习了SQL注入。”好的回答“我在练习SQL注入时遇到过一个场景目标使用了WAF拦截了常规的union select语句。我通过fuzz测试发现WAF对注释符的处理存在差异最终利用/**/替代空格的方式绕过了检测成功获取了数据库版本信息。这个过程让我理解了WAF规则设计的盲点和绕过思路的多样性。”后者明显更有说服力因为它展示了问题识别、方案尝试、经验总结的完整链条。我的建议准备三个项目故事每个故事都能讲清楚背景、难点、你的思路、最终成果。哪怕这些项目只是靶场练习只要包装得当也能体现你的能力。自学期间的具体安排我是怎么学的我的学习资料全部来自B站免费视频没有报班。整个自学过程大概分三个阶段第一阶段11月-12月网络基础LinuxWeb基础每天看视频、做笔记、在虚拟机里敲命令。这部分很枯燥但确实是地基。我给自己定的目标是两周内把Linux常用命令练熟能不看笔记完成文件管理、用户权限、网络配置这些操作。第二阶段1月-2月渗透测试漏洞原理靶场练习这是最有意思的阶段也是最容易自我感动的阶段。我在GitHub上搭了DVWA、pikachu、upload-labs这些靶场每天换着打。但这里我踩过一个坑追求数量忽视质量。一开始我追求今天打三个靶场结果每个都是浅尝辄止第二天就忘。后来改成一个靶场打透周末回顾效果反而好很多。第三阶段2月底-3月初面试准备简历优化这部分前面已经说了核心是补自学和面试之间的gap。入职后发现的技能盲区工作半年多我梳理了自己和合格安全工程师之间的差距给后来人一个参考盲区具体表现弥补方式代码审计能力能看懂简单PHP但看不懂框架代码正在补PHP基础计划从ThinkPHP漏洞入手内网渗透完全没接触过概念都模糊买了《内网安全攻防》慢慢啃但缺乏靶场环境自动化工具开发只会用现成工具不会写脚本学Python从简单的端口扫描脚本开始写安全合规与等保一窍不通客户提需求时接不上话跟着公司项目边做边学这些盲区自学阶段很难完全覆盖因为你不知道你不知道什么。只有真正进入行业才能逐渐看清全貌。最后想说的话自学四个月就敢面试我确实是运气好。但运气之外也有一些可以复制的东西连续学习的节奏感、对真实差距的清醒认知、以及愿意接受起步低一点的心态。网安这行入门门槛不算高但天花板很高。我现在6.5k身边有同学已经翻倍也有同期转行的朋友坚持不下去又回去了。这条路没有标准答案但如果你正在犹豫要不要开始我的建议是先学起来比想明白更重要。毕竟万事开头难大部分人连第一步都迈不出去。
返回列表