Web安全最详细学习路线指南,从入门到入职(含书籍工具包)
在这个圈子技术门类中,工作岗位主要有以下三个方向:
安全研发
安全研究:二进制方向
安全研究:网络渗透方向
下面逐一说明一下。第一个方向:安全研发
你可以把网络安全理解成电商行业、教育行业等其他行业一样,每个行业都有自己的软件研发,网络安全作为一个行业也不例外,不同的是这个行业的研发就是开发与网络安全业务相关的软件。
既然如此,那其他行业通用的岗位在安全行业也是存在的,前端、后端、大数据分析等等,不过除了这类通用开发岗位,还有一部分与安全业务紧密相关的研发岗位。
这个分类下面又可以分为两个子类型:
做安全产品开发,做防
做安全工具开发,做攻
防火墙、IDS、IPS
WAF(Web网站应用防火墙)
数据库网关
NTA(网络流量分析)
SIEM(安全事件分析中心、态势感知)
大数据安全分析
EDR(终端设备上的安全软件)
DLP(数据泄漏防护)
杀毒软件
安全检测沙箱
总结一下,安全研发的产品大部分都是用于检测发现、抵御安全攻击用的,涉及终端侧(PC电脑、手机、网络设备等)
开发这些产品用到的技术主要以CC、Java、Python三大技术栈为主,也有少部分的GoLang、Rust。
安全研发岗位,相对其他两个方向,对网络安全技术的要求要低一些(只是相对,部分产品的研发对安全技能要求并不低),甚至我见过不少公司的研发对安全一无所知。在这种情况下,如果除了基本的开发功底以外,对网络安全技术有所了解,自然会是你面试这些岗位时的加分项。第二个方向:二进制安全
二进制安全方向,这是安全领域两大技术方向之一。
这个方向主要涉及到软件漏洞挖掘、逆向工程、病毒木马分析等工作,涉及操作系统内核分析、调试与反调试、反病毒等技术。因为经常都是与二进制的数据打交道,所以久而久之用二进制安全来统称这个方向。
这个方向的特点是:需要耐得住寂寞。
比不上安全研发可以有实实在在的产品输出,也比不上网络渗透方向听起来的狂拽炫酷,这个方向更多时间是在默默的分析和研究。
以漏洞挖掘为例,光是学习五花八门的攻击手法就需要花不少的时间。在这个领域,为了研究一个问题,可能花费数月甚至数年时间,这绝非一般人能坚持下来的。不仅如此,不是勤奋就可以成功,更多还要靠天分。
像腾讯几大安全实验室的掌门人,业界知名的TK教主、吴石这些人物,他们已经深谙漏洞挖掘的奥义,并将这门绝技融会贯通,做个梦都能想到新的玩法。不过像这样的天才实在是少之又少,绝大多数人都无法企及。
如果说程序员是苦逼的话,那二进制安全研究就是苦逼Plus第三个方向:网络渗透
这个方向更符合于大部分人对黑客的认知,他们能够黑手机、黑电脑、黑网站、黑服务器、黑内网,万物皆可黑。
相比二进制安全方向,这个方向初期更容易入门一些,掌握一些基本技术,拿起各种现成的工具就可以开黑了。
不过,要想从脚本小子变成黑客大神,这个方向越往后,需要学习和掌握的东西就多了。
网络渗透的方向更偏向于实战,因此对技术在广度上有更高的要求,从网络硬件设备、网络通信协议、网络服务(web、邮件、文件、数据库等)、到操作系统、攻击手法等等都需要了解。更偏向于一个全能型的计算机专家,将各种技术融会贯通,以用于实战。
下面开始说说学习路线的问题,内容有点长,可以先点个赞,这样不迷路及时找得回来哦。怎么入门?
聊完宏观的,我们再落到具体的技术点上来,给你看看我给团队小伙伴制定的Web安全学习路线,整体大概半年左右,具体视每个人的情况而定。
如果你把每周要学的内容精细化到这种程度,你还会担心学不会,入不了门吗,其实说到底就是学了两个月,但都是东学一下,西学一下,什么内容都是浅尝辄止,没有深入进去,所以才会有学了2个月,入不了门这种感受。
(友情提示:觉得有帮助的话可以收藏一下,免得后续找不到)
我还给小伙伴整理了相对应的学习资源,如果你需要的话,我也可以分享一部分出来(涉密部分分享不了)包含网络安全学习路线
20份渗透测试电子书
安全攻防357页笔记
50份安全攻防面试指南
安全红队渗透工具包
网络安全必备书籍
100个漏洞实战案例
安全大厂内部视频资源
历年CTF夺旗赛题解析
所有资源关注我,私信回复【资料】免费领取学习1、Web安全相关概念(2周)熟悉基本概念(SQL注入、上传、XSS、CSRF、一句话木马等)。通过关键字(SQL注入、上传、XSS、CSRF、一句话木马等)进行GoogleSecWiki;阅读《精通脚本黑客》,虽然很旧也有错误,但是入门还是可以的;看一些渗透笔记视频,了解渗透实战的整个过程,可以Google(渗透笔记、渗透过程、入侵过程等);2、熟悉渗透相关工具(3周)熟悉AWVS、sqlmap、Burp、nessus、chopper、nmap、Appscan等相关工具的使用。了解该类工具的用途和使用场景,先用软件名字GoogleSecWiki;下载无后门版的这些软件进行安装;学习并进行使用,具体教材可以在SecWiki上搜索,例如:Brup的教程、sqlmap;待常用的这几个软件都学会了可以安装音速启动做一个渗透工具箱;3、渗透实战操作(5周)掌握渗透的整个阶段并能够独立渗透小型站点。网上找渗透视频看并思考其中的思路和原理,关键字(渗透、SQL注入视频、文件上传入侵、数据库备份、dedecms漏洞利用等等);自己找站点搭建测试环境进行测试,记住请隐藏好你自己;思考渗透主要分为几个阶段,每个阶段需要做那些工作;研究SQL注入的种类、注入原理、手动注入技巧;研究文件上传的原理,如何进行截断、双重后缀欺骗(IIS、PHP)、解析漏洞利用(IIS、Nignix、Apache)等;研究XSS形成的原理和种类,具体学习方法可以GoogleSecWiki;研究WindowsLinux提权的方法和具体使用;4、关注安全圈动态(1周)关注安全圈的最新漏洞、安全事件与技术文章。通过SecWiki浏览每日的安全技术文章事件;通过Weibotwitter关注安全圈的从业人员(遇到大牛的关注或者好友果断关注),天天抽时间刷一下;通过feedly鲜果订阅国内外安全技术博客(不要仅限于国内,平时多注意积累),没有订阅源的可以看一下SecWiki的聚合栏目;养成习惯,每天主动提交安全技术文章链接到SecWiki进行积淀;多关注下最新漏洞列表,推荐几个:exploitdb、CVE中文库、Wooyun等,遇到公开的漏洞都去实践下。关注国内国际上的安全会议的议题或者录像,推荐SecWikiConference。5、熟悉WindowsKaliLinux(3周)学习WindowsKaliLinux基本命令、常用工具;熟悉Windows下的常用的cmd命令,例如:ipconfig,nslookup,tracert,net,tasklist,taskkill等;熟悉Linux下的常用命令,例如:ifconfig,ls,cp,mv,vi,wget,service,sudo等;熟悉KaliLinux系统下的常用工具,可以参考SecWiki,《WebPenetrationTestingwithKaliLinux》、《HackingwithKali》等;熟悉metasploit工具,可以参考SecWiki、《Metasploit渗透测试指南》。6、服务器安全配置(3周)学习服务器环境配置,并能通过思考发现配置存在的安全问题。Windows20032008环境下的IIS配置,特别注意配置安全和运行权限,;Linux环境下的LAMP的安全配置,主要考虑运行权限、跨目录、文件夹权限等;远程系统加固,限制用户名和口令登陆,通过iptables限制端口;配置软件Waf加强系统安全,在服务器配置modsecurity等系统;通过Nessus软件对配置环境进行安全检测,发现未知安全威胁。7、脚本编程学习(4周)选择脚本语言PerlPythonPHPGoJava中的一种,对常用库进行编程学习。搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP,IDE强烈推荐Sublime;Python编程学习,学习内容包含:语法、正则、文件、网络、多线程等常用库,推荐《Python核心编程》,不要看完;用Python编写漏洞的exp,然后写一个简单的网络爬虫;PHP基本语法学习并书写一个简单的博客系统,参见《PHP与MySQL程序设计(第4版)》、视频;熟悉MVC架构,并试着学习一个PHP框架或者Python框架(可选);了解Bootstrap的布局或者CSS;8、源码审计与漏洞分析(3周)能独立分析脚本源码程序并发现安全问题。熟悉源码审计的动态和静态方法,并知道如何去分析程序;从Wooyun上寻找开源程序的漏洞进行分析并试着自己分析;了解Web漏洞的形成原因,然后通过关键字进行查找分析;研究Web漏洞形成原理和如何从源码层面避免该类漏洞,并整理成checklist。9、安全体系设计与开发(5周)能建立自己的安全体系,并能提出一些安全建议或者系统架构。开发一些实用的安全小工具并开源,体现个人实力;建立自己的安全体系,对公司安全有自己的一些认识和见解;提出或者加入大型安全系统的架构或者开发;
这个路线图已经详细到每周要学什么内容,学到什么程度,可以说我整理的这个Web安全路线图对新人是非常友好的,除此之外,我还给小伙伴整理了相对应的学习资源,如果你需要的话,我也可以分享一部分出来(涉密部分分享不了)
我还给小伙伴整理了相对应的学习资源,如果你需要的话,我也可以分享一部分出来(涉密部分分享不了)包含网络安全学习路线
20份渗透测试电子书
安全攻防357页笔记
50份安全攻防面试指南
安全红队渗透工具包
网络安全必备书籍
100个漏洞实战案例
安全大厂内部视频资源
历年CTF夺旗赛题解析
所有资源关注我,私信回复【资料】免费领取学习
蓝牙耳机哪种好,类别因买家而异最好的颈带式耳机有多种形状和尺寸,类别因买家而异。尽管如此,许多人还是发现颈带式耳机具有一些重要功能,与他们的使用方式相关。购买颈带式耳机之前需要了解的内容最适合您……
口罩什么牌子的好口罩n95是什么意思在我们平时生活中,有很多人都会经常佩戴口罩,口罩已经不再是生病不适的时候使用的了,很多人还把口罩当做一种装饰品,市面上的口罩品牌还蛮多的,在挑选的时候要注意。口罩什么牌子的好……
为什么有的口罩有味道一次性口罩有味道的原因现在市场有各种各样的口罩,医用口罩一次性口罩等等,每种口罩都不一样,那么你知道为什么有的口罩会有味道呢?有味道的口罩有害吗?跟着小编我们一起来了解一下吧。为什么有的口罩有味道……
黑色口罩怎么戴黑色口罩的正确戴法现在人人出门都要戴口罩,口罩已经成为生活的必备品了,当然在购买口罩的时候我们的选择也是非常多的,今天我们就来了解一下黑色的口罩吧。黑色口罩怎么戴口罩不管是什么颜色只要是普……
这款夏日限定,我们不见不散小荷才露尖尖角,早有蜻蜓立上头。连日来的雨天,并没有让小荷黯然失色。小编在黄草朗公园看到,该园的荷花初露头角、娇艳欲滴、惹人喜爱。站在……
血液粘稠的信号血液粘稠的表现血液粘稠对人体来说是非常危险的,长期喜欢吃高油脂、高热量和高糖的人,血液变粘稠的可能性就越大,下面一起来看看血液变粘稠的表现吧。血液粘稠的信号1、晚上清醒、起床头晕……
汽车空调怎么开冷风?汽车空调的正确使用方法近日,扬州交警碰到了一位女司机,因为自己误把空调热风打开造成中暑,小编也觉得这是不是一个笑话啊!汽车空调怎么开冷风?汽车空调的正确使用方法今天小编就来为您科普一下!汽车空调的正……
性格过于敏感怎么办性格过于敏感怎么解决我们身边绝对有性格过于敏感的人,性格过于敏感其实给了自己很大的压力,性格过于敏感的人别人肯定不是很想和你打交道,所以人员不会很好,这个毛病是需要改的。性格过于敏感怎么办不……
为什么医用口罩是蓝色口罩粉色和蓝色的区别在挑选口罩的时候我们会发现口罩有颜色的区分,今天小编就和大家讲一下不同颜色的口罩有什么区别吧,究竟为什么医用口罩是蓝色,以及口罩粉色和蓝色的区别?为什么医用口罩是蓝色医用……
戴口罩过敏了怎么办造成口罩过敏的原因在现在这个情况下有非常多的人每天都要戴口罩吧,那么你知道口罩过敏吗?今天小编就和大家一起来了解一下吧,究竟戴口罩过敏了怎么办,以及造成口罩过敏的原因?戴口罩过敏了怎么办1……
薄口罩是假的吗薄口罩有用吗当下人人都要戴口罩,戴口罩是保护自己也是他保护他人,今天小编就大家一起来了解一下口罩的薄厚有什么重要吧,究竟薄口罩是假的吗,以及薄口罩有用吗?薄口罩是假的吗薄口罩不属于医……
无奈,奥沙利文再次遇上最不喜欢面对的中国球员他实在是太慢了目前,斯诺克苏格兰公开赛正在火热进行中。中国斯诺克选手参赛的不少,但在这个赛事中走到现在的却只有一位。其他中国选手包括丁俊晖、颜丙涛等名将都早早被淘汰出局,而刚刚夺得斯诺克三大……
国庆假期,咸丰这个景点上新了湖北日报客户端讯(咸丰频道记者杜迪纳通讯员冉启锐、田顺)30艘水上游船满载着欢声笑语,从赵家楼广场顺游到鱼鳞坝游步道。10月1日,位于咸丰县曲江镇湾田村的水上游船项目开园营业。……
粉刺挤出来的白东西是什么?粉刺挤了红肿怎么办?我们长粉刺里面通常挤出来的东西是白色的,很多人都不清楚这白色的是什么,下面5号网的小编为你们介绍粉刺挤出来的白东西是什么?粉刺挤了红肿怎么办?粉刺挤出来的白东西是什么如果……
华为不以资历论英雄,要任人唯亲和任人唯贤,相结合关注【本头条号】,私信落地二字领取员工绩效、绩效管理、股权合伙人全套视频学习!不以资历论英雄,任人唯亲华为在全球招聘200到300名天才少年,目的是激活华为的队伍,……
肺力咳合剂怎么服用说明书肺力咳合剂是一款治疗咳嗽的常备药品,属于糖浆一样的质地,主要功效为清热解毒,止咳祛痰。多用于小儿咳嗽,草本制药,下面来看看服用说明肺力咳合剂说明书请仔细阅读说明书并在医师……
褪黑素是处方药吗?褪黑素是否安全褪黑素是美国产的保健药品,很多人不了解这款药,下面5号网的小编为你们介绍褪黑素是处方药吗?褪黑素是否安全。褪黑素是处方药吗褪黑素在国外是作为处方药销售的。褪黑素是否……
小贾巴里我感觉比夏联时放松许多队友们帮我打得更轻松直播吧10月3日讯火箭队今日季前赛13496大胜马刺队,今年的探花秀小贾巴里史密斯首发出战,砍下21分。赛后,谈及个人本场比赛,小贾巴里史密斯说道:挺简单,我的队友们让我……
易瑞沙为什么这么贵?易瑞沙贵的原因有了解癌症相关知识的人,也大概知道一些关于易瑞沙的知识,其实易瑞沙是很贵的,下面5号网的小编为你们介绍易瑞沙为什么这么贵?易瑞沙贵的原因。易瑞沙为什么这么贵我国是癌症发病……
毓婷是孕激素吗?孕激素的作用毓婷是生活中不可或缺的紧急避孕药,很多人都担心毓婷吃了不安全,下面5号网的小编为你们介绍毓婷是孕激素吗?孕激素的作用。毓婷是孕激素吗毓婷复方左炔诺孕酮片避孕药一般用于72……
想成为赖益烨并拥有郭雨妍为什么那么多少人想成为赖益烨并拥有郭雨妍了?最近的要疯决赛想必很多人都看过吧。赖益烨,西安交大当家球星野球场上的进攻万花筒曾代表陕西队参加第十四届运动会获得三人制篮球男子……
喜欢躺着是怎么回事?经常躺着有什么坏处最近网络上有一篇文章讲的是京城四躺,躺着相信是大家都喜欢做的事情吧,那么喜欢躺着到底是怎么回事呢?经常躺着的话有什么坏处呢?下面我们来为大家介绍下吧!喜欢躺着是怎么回事……
香砂养胃丸的副作用副作用暂不明确香砂养胃丸是一款效果非常不错的药品,很多人胃病犯了医生都会推荐这个药,下面5号网的小编为你们介绍香砂养胃丸的副作用副作用暂不明确。香砂养胃丸的副作用香砂养胃丸副作用是暂时……
叶酸是维生素几?叶酸究竟是什么?很多人认为叶酸也是维生素的一种,那么这种认知是否正确呢,下面5号网的小编为你们介绍叶酸是维生素几?叶酸究竟是什么?叶酸是维生素几叶酸(folicacid)也叫维生素B9,……