如果你刚接触网络安全,不知道从哪里开始,本文件提供一组推荐学习方向而非严格路线。你可以根据兴趣和目标选择起点。

方向一:网络安全通用基础(无论选哪个方向都先看这里)

优先级模块内容
101-计算机网络基础OSI模型、TCP/IP三次握手、DNS解析、HTTP请求/响应
202-Web技术基础HTML/DOM、Cookie/Session、同源策略、CORS
301-基础命令与Linux安全操作Linux文件权限、SSH、进程管理、网络配置
4补充-Python黑客脚本基础写脚本自动化任务,这是渗透测试者的必备技能
5[[前端基础/前端基础总目录前端基础(推荐)]]

方向三:Web 应用安全

适合有 Web 开发基础、想做 Web 漏洞挖掘(Bug Bounty)的学习者。

flowchart LR
    HTTP[HTTP协议] --> InfoGath[Web信息收集]
    InfoGath --> VulnScan[漏洞扫描]
    VulnScan --> SQL[SQL注入]
    VulnScan --> XSS[XSS/CSRF]
    VulnScan --> FileInclusion[文件包含]
    VulnScan --> Auth[认证攻击]
    SQL --> Comprehensive[综合实战]
    XSS --> Comprehensive
    FileInclusion --> Comprehensive
    Auth --> Comprehensive
    Comprehensive --> WAF[WAF绕过]

方向五:CTF 竞赛

适合想通过 CTF 快速提升实战能力的参与者。

参考 ctf解法与理论总目录CTF 思维框架

CTF 常见方向:

  • Reverse(逆向工程)
  • Pwn(二进制漏洞利用)
  • Web(Web 漏洞)
  • Crypto(密码学)
  • Misc(杂项,流量分析、取证等)
  • Mobile(移动安全)

方向七:红队综合(经验者进阶)

适合已有渗透基础、想系统化提升为红队成员的学习者。

在完成基础渗透(方向二)后,深入学习:

模块用途
archstrike-recon教学/ (侦察模块)专业的资产发现和情报收集
archstrike-exploit教学/ (漏洞利用模块)高级漏洞利用框架和社会工程学
archstrike-cracking教学/ (密码破解模块)专业级密码破解(GPU加速)
archstrike-wireless教学/ (无线安全模块)物理接近和无线攻击
archstrike-forensics教学/ (取证模块)反取证和痕迹清除
Rust红队脚本编程编写自定义攻击工具
服务器部署与运维总目录了解常见业务的部署与防御
AI_comeAI 辅助渗透测试

相关知识点