网络安全是一个庞大的领域,初学者最容易犯的错误就是「东一榔头西一棒子」。这篇文章给你一条经过验证的学习路线,帮你少走弯路。
一、先搞清楚:网络安全学什么
网络安全可以粗略分为几个方向:
| 方向 | 关键词 | 适合人群 |
|---|---|---|
| Web 安全 | SQL 注入、XSS、逻辑漏洞 | 初学者首选,上手快 |
| 二进制安全 | 逆向、Pwn、内存破坏 | 对底层原理感兴趣 |
| 渗透测试 | 信息收集、打点、内网 | 喜欢攻防对抗 |
| 安全运维 | 加固、审计、应急响应 | 偏向防守方 |
建议初学者从 Web 安全入手:门槛相对低、反馈快、知识可迁移性强。
二、四个阶段的学习路线
阶段 1:打好网络与编程基础(1-2 个月)
- 理解 HTTP/HTTPS 协议:请求方法、状态码、请求头、Cookie/Session
- 了解 DNS、TCP/IP 的基本工作原理
- 掌握一门脚本语言,Python 是首选
- 会用浏览器开发者工具抓包分析请求
阶段 2:理解常见漏洞原理(2-3 个月)
逐个击破经典漏洞类型,每个都要理解「原理 → 危害 → 防御」三件套:
- SQL 注入
- XSS(跨站脚本)
- CSRF(跨站请求伪造)
- 文件上传漏洞
- 越权访问(IDOR)
阶段 3:掌握工具(1-2 个月)
工具是手臂的延伸,但先懂原理再用工具:
- Burp Suite:抓包改包、爆破、扫描
- Nmap:端口与服务探测
- SQLMap:自动化 SQL 注入(理解原理后再用)
- 浏览器开发者工具:最常被忽略的神器
阶段 4:实战演练(持续)
- 靶场练习:DVWA、PortSwigger Web Security Academy(免费且权威)
- 参加 CTF 比赛的 Web 方向
- 关注公开漏洞报告,学习他人的思路
三、给初学者的三条忠告
- 合法合规是底线。只攻击自己搭建的靶场或有授权的目标,未授权测试他人系统是违法行为。
- 动手大于看书。每个漏洞都亲手复现一遍,胜过读十篇文章。
- 记笔记、写博客。输出是最好的学习方式——这也是本教程系列存在的原因。
下一篇,我们从最基础的 HTTP 协议讲起。