首页
题库
公司真题
专项练习
面试题库
在线编程
面试
面试经验
AI 模拟面试
简历
求职
学习
基础学习课
实战项目课
求职辅导课
专栏&文章
竞赛
搜索
我要招人
发布职位
发布职位、邀约牛人
更多企业解决方案
AI面试、笔试、校招、雇品
HR免费试用AI面试
最新面试提效必备
登录
/
注册
萧何月下追韩信
南阳师范学院 网络安全
发布于河南
关注
已关注
取消关注
感谢大佬的指点。先收藏起来
@ocean-_-:
愿安全人不再踩坑,网络安全学习经验
回想学习网络安全一年来,踩了不少坑走了不少弯路,在此稍作总结,希望可以帮助那些想要入门 web 安全或者是想打CTF的同学们一些建议 坑点 先总结一下,我在学习中遇到的坑点 只看视频,眼高手低,不练习,不总结 资源收集松鼠病,天真以为收藏即学会,别氪金开了百度云还是存的满满当当,其实想学啥一个b站的事儿,毕竟众所周知b站可是学习的地方,咳咳,该收藏的还是要收藏(明示本篇) 天天水群,知识没学到,黑话学了一大堆,终究还是百度 建议 多向学长学姐请教(请教前先了解一下提问的艺术),不要死钻牛角尖,特别是刚入门啥都不了解,可能你研究好几天的东西,就是一句话的事,比如环境搭建就是入门学习难点,而docker就可以解决大部分环境搭建的痛点 加入一个安全团队,看看那些大牛们在学什么,即使进不了也可以刷一波面试经验 勤动手,多敲代码,多练习,记笔记,这个是最最重要的,人的记忆力是有限的,很久不看必然要忘,自己写笔记既是为了学的时候加深印象,也是为了快速复习,温故知新。可以自己搭建一个博客,或者是*******博客园啥的,把笔记分享上去,这些都是学习的正向反馈,是激励自己学习下去的动力 学到啥程度算是学会了,你能把别人讲明白就算,给别人讲问题既能自我知识总结归纳,又能加深印象,所谓:知识不再入,再在出 如果是学习某一种语言,可以在学的差不多的时候,做一点项目,当做出成果你会特别的骄傲,我之前学flask的时候就做了一个网站,能感觉出当时的学习动力是真的足 培养自己的自学能力,没有大佬是几天就能学会的,大佬们都是学到凌晨,可能这就是大佬发型总是瞩目的原因吧,况且网络安全知识点错综复杂,计算机是日新月异,要是往深了研究足以付出终身 关注网络安全赛事,如初:Defcon,GeekPwn啥的,培养兴趣,兴趣才是最好的老师嘛 多关注一些大牛的公众号,b站号啥的,我推荐一些吧 论坛: 吾爱破解 https://www.52pojie.cn/,吾爱偏二进制安全方向,也有人分享很多资源 看学论坛 https://bbs.pediy.com/,专业二进制安全,加密与解密就是看雪出的 安全客 360家的,https://www.anquanke.com/ 先知社区 阿里家的,https://xz.aliyun.com/ FreeBuf https://www.freebuf.com/ 厉害的大佬有好的文章可以发到这些论坛里,既是一个学习的正向反馈,还能赚点小钱钱 公众号: 渗透云笔记 不定期发一些资源 道哥的黑板报 对就是阿里的道哥,白帽子讲web安全作者,他的公众号在沉寂了好久之后最近也是在更新 谢公子学安全 谢公子的公众号 代码审计 p神的公众号,java代码审计内容比较多,有小钱钱的同学可以加一下p神的小蜜圈,永久有效,这应该是最实在的小蜜圈了 山警网络空间安全与电子数据取证 学校社团公众号,内容主要是CTF 教父爱分享 不定期发资源,我也近了教父的群了,还是挺值的 乌云安全 不定期会发资源,收费的不用买,不用买,不用买 b站: CodeSheep 程序员UP,非常的接地气,内容:Java和C以及一些经验啥的 漏洞银行、DeeLMind 不定期邀请大佬来做客分享知识 星盟安全团队、涅普科技、Gcow安全团队 星盟CTF安全团队,现在正在更新pwn入门,大佬牛的 大佬博客 P神:https://www.leavesongs.com/,P神YYDS 梅子酒大佬:https://meizjm3i.github.io/ Y4tacker:https://blog.csdn.net/solitudi,大二的大佬,同为大二差距好大,入门可以看看y4的学习历程 l3m0n:https://www.cnblogs.com/iamstudy/ 颖奇:https://www.gem-love.com/,ctf大佬 Ocean:http://www.ocean888.cn:8080/,没错就是我,跟大佬们还差的远 web 学习路线 web安全学习路线可以分为两种: 先学基础,在转安全 边学安全,边补基础 对于安全新人来说还是推荐第二种学习方法,边学漏洞的原理,边补基础,比如说在学xss漏洞,就可以去学一学JavaScript的知识 可以按照下面这个步骤去进行 第一阶段 web漏洞 SQL注入 进而学习sql语句,各种不同的数据库 CSRF漏洞 进而学习cookie和session机制 XSS 进而学习javas 命令执行 进而学习linux,bash、cmd命令 文件上传,文件包含 了解不同的建站语言后缀,后台逻辑 SSRF 逻辑漏洞 等其他web漏洞 编程语言 Python、php可以一块学,前期不用太深入,和web漏洞原理一块学 了解web技术栈 计算机网络(http、tcp/ip) 中间件 数据库 操作系统 第二阶段 web安全 漏洞挖掘 代码审计 提权 内网渗透 社工 编程语言 没错还是要学语言,一个好的程序员不一定是一个好的安全人员,但一个好的安全人员一定是一个好的程序员 深入web技术栈 后端语言(java,php,python) 后端框架(Spring,ThinkPHP,Django) 推荐一些web安全的书 《web安全深度剖析》 《白帽子讲web安全》 《图解HTTP》 《代码审计企业级web安全框架》 《精通Metasploit渗透测试》 《Web安全攻防:渗透测试实战指南》 《web攻防之业务安全实战指南》 《web前端技术揭秘》 优先级从上往下吧,书读多了,懂得自然多,但是写书上的知识必然也有点旧了,还是要紧跟时事,多看一些文章 CTF CTF是入门网络安全的比较快的方式吧,一般很多学校的网络安全社团也是围绕着CTF比赛来开展活动的 CTF也是有两种玩法的:一种是解题赛,就是出题人出固定考点的题,解就完了,拿到flag就可以,另一种是AWD(Attack&Defence)攻防模式,模拟真实网站,攻防双方各有存在漏洞的网站,多人组队,攻防分明,比较有意思,谁拿的flag多就是胜利 CTF解题赛方向: Web web安全相关,近来卷的不行,已经开始考最新漏洞复现了,web狗没有生存空间 Misc 各种隐写,图片,音频,视频,压缩包,变着花的来 Pwn pwn都是爷爷辈的足以看出在ctf中的地位 Mobile 移动安全相关 BlockChain Realworld 见名知意,这种一般是一个贴近真实的环境去渗透 CTF赛事: 国外: Defcon CTF赛事中的“世界杯” UCSB iCTF 来自UCSB的面向世界高校的CTF 国外的大型赛事可能距离小白比较远也不多举了 国内 网鼎杯 强网杯 蓝帽杯 红帽杯 iscc 国赛 各省省赛 看学ctf 安恒月赛 其他的多如牛毛,一个月好几场。。。。。 CTF主要还是各种脑洞,各种bypass,各种trick,主要是多做题多练习 训练场大全: BUUCTF在线评测: https://buuoj.cn ctfshow https://ctf.show/收费的,但是题目质量不错,很多大佬都是刷题刷出来的 Vulhub漏洞环境集合:https://vulhub.org 韩国Webhacking:https://webhacking.kr 重生信息安全在线靶场:https://bc.csxa.cn 网络信息安全攻防学习平台:http://hackinglab.cn 墨者学院在线靶场:https://www.mozhe.cn/bug 封神台在线演练靶场: https://hack.zkaq.cn/battle 安鸾渗透实战平台: http://www.whalwl.cn/home XSS Challenges: http://xss-quiz.int21h.jp U2安全巡航靶场:http://scan.vulspace.com MS08067实战型训练平台:http://bachang.ms08067.com 东塔在线靶场:https://labs.do-ta.com/index/course/index漏洞靶场 DVWA: http://www.dvwa.co.uk BWVS: https://github.com/bugku/BWVS BWAPP: https://sourceforge.net/projects/bwapp WAVSEP: https://github.com/sectooladdict/wavsep VulnStack: http://vulnstack.qiyuanxuetang.net/vuln Sqli-Labs: https://github.com/Audi-1/sqli-labs Webug 3.0: https://pan.baidu.com/s/1eRIB3Se Upload-labs: https://github.com/c0ny1/upload-labs Metasploitable: https://github.com/rapid7/metasploitable3 DVWA-WooYun:https://sourceforge.net/projects/dvwa-wooyun OWAS 够不够,孩子?够不够?够不够孩子,虚假的ctf选手苦苦 最后推荐两本书,这两本书都是很牛的ctf战队出的 Nu1l战队的:0到1:CTFer成长之路 FlappyPig战队:CTF特训营 对于没有计算机基础或者是跨专业的同学来说学习网络安全可能有点压力,但计算机是众所周知的大杂烩专业,有很多大牛都是跨专业,比如妇科圣手们,只要坚持学习一定可以成为大佬 这些分享给你们,同时也是说给自己,最后,没有伞的孩子要学会奔跑,冲出舒适区,加油冲冲冲,肝就完了!!!
点赞 78
评论 8
全部评论
推荐
最新
楼层
暂无评论,快来抢首评~
相关推荐
12-11 12:09
学而思_HR(准入职员工)
学而思内推,学而思内推码
初试 HR打电话线上沟通 简单介绍了一下公司情况和工作内容 了解咱们的就业意向(年级和科目) 询问什么时候可以线下面试? 试讲 HR会通过邮件发送试讲题目,从中任意选择一题即可 ps:建议浏览一遍,选比较简单的题目,不然时间有点紧张 8-10min,尽量脱稿 先讲一遍👉培训老师指导👉自主练习15min👉最终展示 终试 一对一面谈 1.自我介绍(尽量往教培经验和相关优势靠) 2.为什么跨专业考研,选择现在这个专业? 3.为什么不从事本专业相关工作,选择教培行业? 4.为什么选择学而思? 5.教培行业需要在节假日上课,可能影响个人社交生活,你能接受吗? 6.课后需要与家长沟通,给学生开小灶课...
点赞
评论
收藏
分享
12-11 14:36
北京邮电大学 Java
黑马点评 Plus 完整重生版:高并发、热点查询、动态令牌全都安排上了!
对于 Java 程序员而言,项目是简历与面试的核心竞争力。仅停留在 CRUD 或 Demo 级项目,很难体现工程化能力与架构思维。“黑马点评” 这个项目相信对于很多人来说并不陌生,甚至它是很多人开始学习 Java 语言的启蒙实战项目,也有不少人用它去面试,拿到了 Offer。它把“八股文”转化为可落地的工程方案:不背答案,直接在项目中应用与验证。黑马点评项目介绍黑马点评是“本地生活与商户运营”场景的综合实战项目,包含商户浏览与查询、优惠券发放与抢购、达人探店、好友关注、签到与 UV 统计等核心业务。围绕“高并发下的优惠券秒杀”与“热点查询”的真实问题,提供端到端的稳定性与一致性解决方案。黑马点...
点赞
评论
收藏
分享
12-02 23:29
山东师范大学 C++
小米offer
小米offer了,北京大白菜,我服啦😂😂hr说我是排序靠前的
ccddfa:
排序靠前就当hr在放屁
牛客在线求职答疑中心
点赞
评论
收藏
分享
10-21 16:19
已编辑
上海哈啰普惠科技_数科部门_测试开发实习生(实习员工)
27 届二本简历求拷打
大二跟实验室学了一年(学到微服务,还有个项目),大二暑假刷了 hot100,大三开学开始刷八股和项目优化,八股准备的差不多了,现在投简历能找到中小厂的日常实习吗,求狠狠拷打
后端转测开第一人:
这个bg 可以看看测开了提前
点赞
评论
收藏
分享
今天 15:53
安徽工业大学 Java
杭州小厂面经(已OC)
12.11 笔试(java基础,JUC,git,JVM,LeetCode143.重排链表)牛客平台,12.12告知通过。自我介绍二叉树前、中、后序遍历,实现(此处错完了)平衡二叉树、非平衡二叉树MySQL索引数据结构Java异常分为哪两类线程池参数UDP、TCP区别,应用(这里应用不怎么会,面试官举了几个例子wx消息、直播)实习时长有没有考虑考研最后从事什么方向反问:有没有实习生(暂无)面试结果什么时候出面试表现怎么样就面了不到二十分钟,过了半小时就打电话通知过了。
查看10道真题和解析
点赞
评论
收藏
分享
评论
点赞成功,聊一聊 >
点赞
收藏
分享
评论
提到的真题
返回内容
全站热榜
更多
1
...
爱情?事业?应作如是观
4603
2
...
别等了,渣男不会为了你离婚的!
3339
3
...
双非鼠鼠秋招有感
3217
4
...
27前端要不要寒假找实习
3047
华为进展交流圈
热聊中
5
...
28届到底选什么方向合适
2859
6
...
第一次感觉到了生活的艰辛
2529
7
...
签下三方时我没有任何情绪波动,继续努力向前行
2165
8
...
一直说我工作不饱和的+2歹人
1788
9
...
求助,老丈人终面如何准备
1354
10
...
选择校招/实习Offer的逻辑
1319
创作者周榜
更多
正在热议
更多
#
摸鱼被leader发现了怎么办
#
73029次浏览
419人参与
#
工作后明白的那些道理
#
29095次浏览
296人参与
#
工作后,你落下了哪些病根
#
1114次浏览
28人参与
#
电网求职进展汇总
#
33322次浏览
90人参与
#
你学到的“最没用”的职场技能是
#
963次浏览
27人参与
#
七夕节你打算怎么过?
#
69987次浏览
806人参与
#
国央企笔面经互助
#
172341次浏览
1211人参与
#
业务面应该做哪些准备
#
80290次浏览
830人参与
#
满帮集团求职进展汇总
#
13223次浏览
95人参与
#
拼多多求职进展汇总
#
797608次浏览
6452人参与
#
上班到公司第一件事做什么?
#
113506次浏览
780人参与
#
职场破防瞬间
#
352606次浏览
2827人参与
#
工作两年想退休了
#
207818次浏览
1838人参与
#
视觉/交互/设计招聘信息汇总
#
24377次浏览
634人参与
#
产品人求职现状
#
299031次浏览
2363人参与
#
如果可以选,你最想从事什么工作
#
672103次浏览
4848人参与
#
满分简历要如何准备?
#
249490次浏览
2959人参与
#
通信和硬件还有转码的必要吗
#
80041次浏览
584人参与
#
你见过最离谱的招聘要求是什么?
#
245345次浏览
1691人参与
#
学历对求职的影响
#
573317次浏览
3974人参与
牛客网
牛客网在线编程
牛客网题解
牛客企业服务