从0到1学习网络安全:网络安全学习的全流程SOP,终于被我做好了!
从0到1学习网络安全:网络安全学习的全流程SOP,终于被我做好了!
大家都知道,网络安全是今年大热的赛道,许多人都摩拳擦掌打算进入这个领域分一杯羹。但不管你是刚想入门的新手还是已经有基础的程序员,有没有想过这个问题:网络安全学习的流程从头到尾具体是怎么样的?
我研究了一个月,给大家整理好了网络安全的全部学习流程。
希望能够帮助大家学习,在网络安全的道路上越走越宽,越走越快!

1
流程总览
下面👇这张图,大家可以自行截图保存~
其实这套流程对于许多业内人士拉后已经烂熟于心了,但这里面还有一些弯弯绕绕的地方需要我们打通顺畅才能更好地学习网络安全
话不多说,大家一起看看吧!

1
盈利问题是首要考虑的
AI漫剧目前的收益主要有以下两点:
1.成为网络安全工程师

薪资构成:
- 基础工资(占比 70%-80%)
- 绩效奖金(月度 / 季度,1-3 个月工资)
- 年终奖(1-6 个月工资,大厂可达 10 个月 +)
- 其他福利(股票期权、培训补贴、安全津贴)
发展趋势:
- 人才缺口持续扩大(2026 年达480 万),薪资涨幅10%-15%/ 年
- 云安全、AI 安全、数据安全等新兴方向薪资高于传统安全岗位30%+
- 远程工作机会增加,部分企业提供 **10%-20%** 的远程工作补贴
总结:网络安全工程师是高薪且成长性强的职业,入门门槛适中,通过持续学习与实战积累,3-5 年可实现年薪 30W+,5 年以上资深专家年薪可达百万级别。
2.SRC漏洞挖掘赚赏金

总结:漏洞挖掘是低门槛、高上限的网络安全变现方式,适合有技术基础或愿意学习的人。遵循合法合规原则,通过系统化学习和实战积累,3-6 个月可实现月入 5k+,1-2 年可达到月入 3 万 +,专家级猎手年入百万不是梦。
3.护网行动和CTF竞赛

- 现金奖金:普通赛事单队奖金 3k ~ 5w;大型商业赛可达 10w+;
- 求职 / 升学加分:大厂安全岗、国企、军校、网安专业保研 / 单招,CTF 战绩是硬核简历;
- 人脉 & 内推:圈内大佬、安全厂商、护网团队、白帽圈子资源;
- 技术沉淀:打磨底层思维,为护网、挖洞打基础。
学习才是重中之重
第一阶段:零基础预备阶段(15~30 天,必学地基)
**学习目标:**看懂网络流量、熟练使用虚拟机、掌握 Linux 核心操作、能写简单自动化脚本。很多新手直接跳去学漏洞,最终只会套工具、看不懂原理,这一步绝对不能省。
1. 核心知识点
(1)计算机网络基础(重中之重)
- 五层 / 七层网络模型、TCP/IP、UDP 协议、三次握手四次挥手
- HTTP/HTTPS 协议:请求头、响应头、状态码、Cookie、Session、Token、HTTPS 加密原理
- 常用端口、DNS 解析、路由、代理、防火墙基础概念
(2)操作系统基础
-
Windows
用户与权限、进程管理、注册表、组策略、远程服务 (RDP)、共享 (IPC$)、日志基础
-
Linux
(网安主流环境,重点)常用命令(文件、权限、进程、网络、解压)、用户 / 组权限、服务管理、Shell 基础、软件安装、防火墙规则
(3)编程基础(够用即可,不要求深耕开发)
- **Python 基础:**变量、循环、判断、函数、正则表达式
- **核心库:**requests(发送网络请求),能编写简单请求脚本、POC就行
- **可选:**简单看懂 HTML/JavaScript/PHP 代码(Web 漏洞必备)
第二阶段:Web 安全核心(45~90 天,入门 + 第一波变现)
全网上手最快、变现门槛最低的方向,直接对接:SRC 漏洞挖掘赚赏金、CTF Web 题型、护网蓝队 / 初级红队。国内 80% 的入门安全从业者、兼职白帽都从这里起步。
1. 核心知识点(按学习顺序)
(1)Web 架构基础
- Nginx/Apache/Tomcat 中间件基础、网站目录结构、域名与虚拟主机
(2)OWASP Top 10 主流漏洞(逐个吃透:原理 → 复现 → 防御)
- SQL 注入(联合查询、报错注入、盲注、堆叠注入)
- XSS 跨站脚本(反射型、存储型、DOM 型、XSS 利用与防御)
- CSRF 跨站请求伪造
- 文件上传漏洞(绕过前端校验、文件解析漏洞)
- 文件包含、目录遍历、敏感信息泄露
- SSRF 服务端请求伪造、XXE、命令 / 代码执行
- 逻辑漏洞(挖洞高收益重点):越权访问、验证码绕过、支付漏洞、密码重置漏洞、接口篡改
(3)常见中间件 / 框架漏洞
- Tomcat、WebLogic、JBoss、Struts2、ThinkPHP、Spring 等高频漏洞复现
2. 实战 & 变现(本阶段核心收益)
- 漏洞挖掘(SRC / 漏洞盒子)注册国内各大厂商 SRC、漏洞盒子,提交低危 / 中危漏洞,赚取第一笔赏金,练习漏洞报告撰写。
- CTF 竞赛参加线上入门 CTF 赛,主攻 Web 题型,积累赛事履历。
- 护网入门凭借 Web 基础加入小型企业 / 地市护网,优先做蓝队(门槛最低、需求量最大),开启护网兼职。
第三阶段:内网渗透 & 权限维持(60~120 天,进阶分水岭)
学完 Web 只能算 “外围渗透”,掌握内网渗透才算真正的渗透工程师。本阶段是护网红队、AWD 攻防赛、大型政企渗透的核心能力,薪资和兼职收入会大幅提升。
1. 核心知识点
(1)内网信息收集
- 网段扫描、主机存活探测、端口 / 服务探测、系统版本识别
(2)权限提升(提权)
- Windows/Linux 本地提权、内核漏洞提权、服务提权、令牌窃取
(3)横向移动(内网漫游核心)
- IPC$ 连接、RDP 远程桌面、WinRM、SMB 服务、域渗透(政企护网重中之重)、票据传递(黄金 / 白银票据)
(4)权限维持 & 隧道代理
- 系统后门、计划任务、注册表后门、内网隧道、多级代理搭建、隐蔽通信
2. 实战 & 变现升级
- 转向高危漏洞、业务系统内网漏洞,SRC 赏金翻倍
- 参与 AWD 攻防类 CTF(护网迷你版),强化攻防对抗思维
- 冲击省级 / 行业护网红队,日薪显著高于蓝队
不同人群有不同
1. 零基础转行(目标:全职就业)
预备阶段 → Web 安全 → 内网渗透 → 选择红队 / 安全运营方向 → 求职上岗(周期 6~12 个月)
2. 在校学生(学业 + 竞赛 + 兼职)
预备阶段 → Web 安全 → CTF 刷题参赛 → 内网渗透 → 寒暑假参与护网 + 日常挖漏洞
3. 纯兼职(不做全职,只想赚外快)
主攻:预备 → Web 安全 → 基础内网,深耕 SRC 漏洞挖掘 + 护网蓝 / 红队,放弃逆向、内核等高难度方向
4. 已有挖洞基础(你的当前状态)
补强:内网渗透 + 域渗透 + AWD 攻防 → 冲击中高端护网红队 + 深挖高危 / 逻辑漏洞,放大收入
三、网络安全学习路线
先放上路线图
需要的话可以扫描下方卡片加我耗油发给你(都是无偿分享的),大家也可以一起学习交流一下。
网络安全学习路线&学习资源
第一阶段:基础操作入门
入门的第一步是学习一些当下主流的安全工具课程并配套基础原理的书籍,一般来说这个过程在1个月左右比较合适。在这个部分我介绍的课程和书籍都属于难度非常低的,就算是完全零基础的小白只要认真学也是能够学会的
课程我推荐下面这套Web安全入门基础课程,难度不大而且完全免费。这套课程至今已经有19万的学习人次,好评度99%。一共包含了40节课,课程内容主要包含了burp、awvs、cs、msf等当下主流工具的使用,而且每节课程都配备了练习靶场。听完课程后再去靶场进行练习,靶场当中有任何不懂的问题也可以在学习群里请教前辈,这样能够大大提升你的学习效率
在学习基础入门课程的同时,推荐同时阅读相关的书籍补充理论知识,这里比较推荐以下几本书:
- 《白帽子讲Web安全》
- 《Web安全深度剖析》
- 《Web安全攻防 渗透测试实战指南》
第二阶段:学习基础知识
在这个阶段,你已经对网络安全有了基本的了解。如果你认真看完了上面推荐的书籍和课程,相信你已经在理论上明白了上面是sql注入,什么是xss攻击,对burp、msf、cs等安全工具也掌握了基础操作。这个时候最重要的就是开始打地基!
所谓的“打地基”其实就是系统化的学习计算机基础知识。而想要学习好网络安全,首先要具备5个基础知识模块:

学习这些基础知识有什么用呢?
计算机各领域的知识水平决定你渗透水平的上限。
- 比如:你编程水平高,那你在代码审计的时候就会比别人强,写出的漏洞利用工具就会比别人的好用;
- 比如:你数据库知识水平高,那你在进行SQL注入攻击的时候,你就可以写出更多更好的SQL注入语句,能绕过别人绕不过的WAF;
- 比如:你网络水平高,那你在内网渗透的时候就可以比别人更容易了解目标的网络架构,拿到一张网络拓扑就能自己在哪个部位,拿到以一个路由器的配置文件,就知道人家做了哪些路由;
- 再比如你操作系统玩的好,你提权就更加强,你的信息收集效率就会更加高,你就可以高效筛选出想要得到的信息
这些基础该学到什么程度呢?
计算机各领域的知识水平决定你渗透水平的上限,但是零基础并不是要把上面的全部都学的很好再去搞渗透,那不仅会劝退大部分人,而且像我前面说的深度学习很容易学的囫囵吞枣,最后反而竹篮打水一场空
作为初学者,可以先学习基础。比如你先学一个编程语言的基础,用PHP做例子,你起码要懂if else这些、连接数据库;比如学数据库,用MySQL做例子,那至少也是要会增删改查、子查询这几个操作;网络的话比较难,也是很抽象的,你做外网的渗透,至少要懂基础的http协议,知道端口是什么,知道网站是怎么架设起来的;操作系统的基础相对比较好学,主要是各种命令的作用,各种软件的安装和使用
学习书籍和资源推荐:
《HTTP权威指南》
《Python核心编程》
《PHP和MySQL Web开发》
《JavaScript高级程序设计》
Damn Vulnerable Web Application
Audi-1/sqli-labs
BUUCTF
bugku
网络信息安全攻防平台
第三阶段:实战操作
1.挖SRC
挖SRC的目的主要是讲技能落在实处,学习网络安全最大的幻觉就是觉得自己什么都懂了,但是到了真的挖漏洞的时候却一筹莫展,而SRC是一个非常好的技能应用机会
SRC平台:
2.从技术分享帖(漏洞挖掘类型)学习
观看学习近十年所有0day挖掘的帖,然后搭建环境,去复现漏洞,去思考学习笔者的挖洞思维,培养自己的渗透思维!
安全大佬博客:
书籍推荐:
- 《WEB之困-现代WEB应用安全指南》
- 《内网安全攻防渗透测试安全指南》
- 《Metasploit渗透测试魔鬼训练营》
- 《SQL注入攻击与防御》
- 《黑客攻防技术宝典-Web实战篇(第2版)》
到这一步,再加上之后对挖掘漏洞的技术多加练习与积累实战经验,基本就可以达到安全工程师的级别
所有资料共87.9G,朋友们如果有需要全套《网络安全入门+进阶学习资源包》,可以扫描下方CSDN官方合作二维码免费领取(如遇扫码问题,可以在评论区留言领取哦)~
网络安全学习路线&学习资源

如有侵权,请联系删除。
openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构
更多推荐



所有评论(0)