网络安全是一个庞大的领域,初学者最容易犯的错误就是「东一榔头西一棒子」。这篇文章给你一条经过验证的学习路线,帮你少走弯路。

一、先搞清楚:网络安全学什么

网络安全可以粗略分为几个方向:

方向 关键词 适合人群
Web 安全 SQL 注入、XSS、逻辑漏洞 初学者首选,上手快
二进制安全 逆向、Pwn、内存破坏 对底层原理感兴趣
渗透测试 信息收集、打点、内网 喜欢攻防对抗
安全运维 加固、审计、应急响应 偏向防守方

建议初学者从 Web 安全入手:门槛相对低、反馈快、知识可迁移性强。

二、四个阶段的学习路线

阶段 1:打好网络与编程基础(1-2 个月)

  • 理解 HTTP/HTTPS 协议:请求方法、状态码、请求头、Cookie/Session
  • 了解 DNS、TCP/IP 的基本工作原理
  • 掌握一门脚本语言,Python 是首选
  • 会用浏览器开发者工具抓包分析请求

阶段 2:理解常见漏洞原理(2-3 个月)

逐个击破经典漏洞类型,每个都要理解「原理 → 危害 → 防御」三件套:

  • SQL 注入
  • XSS(跨站脚本)
  • CSRF(跨站请求伪造)
  • 文件上传漏洞
  • 越权访问(IDOR)

阶段 3:掌握工具(1-2 个月)

工具是手臂的延伸,但先懂原理再用工具

  • Burp Suite:抓包改包、爆破、扫描
  • Nmap:端口与服务探测
  • SQLMap:自动化 SQL 注入(理解原理后再用)
  • 浏览器开发者工具:最常被忽略的神器

阶段 4:实战演练(持续)

  • 靶场练习:DVWA、PortSwigger Web Security Academy(免费且权威)
  • 参加 CTF 比赛的 Web 方向
  • 关注公开漏洞报告,学习他人的思路

三、给初学者的三条忠告

  1. 合法合规是底线。只攻击自己搭建的靶场或有授权的目标,未授权测试他人系统是违法行为。
  2. 动手大于看书。每个漏洞都亲手复现一遍,胜过读十篇文章。
  3. 记笔记、写博客。输出是最好的学习方式——这也是本教程系列存在的原因。

下一篇,我们从最基础的 HTTP 协议讲起。