前端开发转行做渗透测试容易吗?通过挖漏洞来赚钱靠谱吗?

最近,一个做运维的朋友在学渗透测试。他说,他公司请别人做渗透测试的费用是 2w/人天,一共2周。2周 10w 的收入,好香~

CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享

于是,我也对渗透测试产生了兴趣。开始了探索之路~

什么是渗透测试

渗透测试这名字听起来有一种敬畏感,给人一种很难的感觉。渗透测试 (penetration test) 并没有一个标准的定义,一些安全组织达成共识的通用说法是:

渗透测试是通过模拟恶意黑客的攻击方法,来评估计算机网络系统安全的一种评估方法。

简而言之:渗透测试就是测试软件的安全性。

渗透测试执行标准[1] 介绍了做渗透测试的 7 个步骤:

  1. 测试前交互。这步主要确定的是测试范围,哪些测试行为是禁止的。

  2. 情报收集。这步主要收集目标尽可能多的信息。

  3. 威胁建模。这步主要了解目标潜在的威胁。更多的是了解目标业务流程和竞争对手之类,确定测试的优先级。

  4. 漏洞分析。这步主要是找目标的安全漏洞。

  5. 漏洞利用。这步主要是通过漏洞,来获得数据,权限等。

  6. 后渗透利用。这步主要是掩盖估计痕迹,并留下以获得权限的后门。注意:是否要做这步需要和客户确认。

  7. 报告。这步主要是写一份给客户的报告。内容主要包括:有哪些漏洞,漏洞证明,漏洞的严重程度和修补建议。最后,客户修复了漏洞,需要做验收。

渗透测试行业的前景

行业人才缺口大。随着互联网行业的迅速发展,各大企业所面临的各种安全问题越发的严峻。对安全人才的需求也越来越大。当然,国内初级渗透测试工程师比较多。因为,花很短的时间,就能成为一个初级渗透。所谓的初级,指的是:只会用工具的“搬砖人”。行业缺的是能力强一点的透测试工程师:会代码审计,会写POC、EXP,写自己用的工具。

薪资这块:从招聘网站上来看,该行业的薪资和前端差不多。当然,在工作外,也可以通过挖漏洞,参加护网行动之类的来赚钱。

CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享

哪些人更适合做渗透测试

首先,有道德底线的人。做渗透容易接触到敏感数据。守不住道德底线就是:渗透学的好,牢饭吃到饱~

细心,耐心,观察力敏锐,善于变换角度思考问题的人。这些品质,有利于找到漏洞。

前端做渗透测试的优势

优势1: 已经了解了渗透需要了解的部分知识:网站架构,HTTP,Cookie,DOM 等。

优势2: 可以自己写工具。比如,根据 《XSS 扫描器成长记》[2] 提到的算法,写个 XSS 扫描器。根据 xray 的规则化过的 POC(漏洞概念验证程序) 数据[3] 写扫描器。

如何学习渗透测试

渗透测试包含的内容非常的多。该从哪边学起呢?

  • 如果从学工具入手,渗透测试的工具有成千上千万个。常用的集成了许多工具的系统:Kali Linux[4], 里面也有 600 多个工具。

  • 如果从了解漏洞入手:CWE[5](通用缺陷枚举) 上面也有茫茫多的漏洞。

  • 如果从渗透测试需要掌握的知识入手,也是一大堆:系统,网络,服务器,数据库等等。

从上面是方式入手,总觉得是学不完。

我推荐以实践的方式来学。具体来说:

  1. 罗列需要掌握的常见的漏洞类型。比如:XSS,CSRF,SQL 注入,Burt Force(暴力破解漏洞),RCE(远程命令/代码执行),Files Inclusion(文件包含漏洞) 等。推荐阅读:2021 OWASP Top Ten[6] 和 2021 CWE Top 25[7]。

  2. 一个个去掌握它们:

  • 了解漏洞的概念,触发场景,如何利用,以及如何防护。可以去 CWE[8] 上找具体的漏洞。找不到 CWE 相关的 EXP(漏洞利用程序) 可以去 GitHub 上直接搜 CWE 编号。

  • 实践:在靶场(Vulnerability Firing Range)上去找出漏洞。靶场指的是包含漏洞的环境。有能力的,能构造出包含该漏洞的靶场。

  • 学习使用能找到该漏洞的工具。

推荐 2 个靶场:DVWA[9] 和 Pikachu[10]。用 Docker 安装这 2 个靶场。安装配置特别容易~

这边再推荐下 wooyun 的漏洞库镜像[11]。里面有大量白帽子提交的漏洞。可惜的是,wooyun 16 年关站,所以漏洞库也定格在了那里。

通过挖漏洞来赚钱靠谱吗?

我没有挖到过漏洞,我也不知道,哈哈。

想通过挖漏洞来赚钱的,可以通过在一些漏洞响应平台上提交漏洞。比如:补天漏洞响应平台[12]。漏洞的奖励金额,不同公司给的浮动比较大。参考金额:

  • 低危漏洞:100 左右。

  • 中危漏洞:500 左右。

  • 高危漏洞:1500 左右。

最后

对渗透测试感兴趣的,学习起来喽~ 也可以加我微信(joel007) 一起学习探讨~

参考资料

[1]

渗透测试执行标准: http://www.pentest-standard.org/index.php/Main_Page

[2]

《XSS 扫描器成长记》: https://paper.seebug.org/1119/

[3]

xray 的规则化过的 POC(漏洞概念验证程序) 数据: https://github.com/chaitin/xray/tree/master/pocs

[4]

Kali Linux: https://www.kali.org/

[5]

CWE: https://cwe.mitre.org/index.html

[6]

2021 OWASP Top Ten: https://owasp.org/www-project-top-ten/

[7]

2021 CWE Top 25: https://cwe.mitre.org/data/definitions/1337.html

[8]

CWE: https://cwe.mitre.org/index.html

[9]

DVWA: https://dvwa.co.uk/

[10]

Pikachu: https://github.com/zhuifengshaonianhanlu/pikachu

[11]

wooyun 的漏洞库镜像: https://github.com/hanc00l/wooyun_public

[12]

补天漏洞响应平台: https://www.butian.net/Reward/plan/2

CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享
在这里插入图片描述

### 回答1: Java是一门广泛使用的编程语言,应用领域涉及到各种类型的软件开发,因此对于Java初级开发人员来说,工作机会是比较多的。但是,这并不意味着找到一份理想的工作是容易的,还需要具备相应的技能和经验,竞争也是比较激烈的。 在求职过程中,Java初级开发人员需要掌握扎实的Java编程基础知识,了解主流的Java框架和技术,如Spring、Hibernate等,具备独立开发和解决问题的能力,并能够在项目中发挥作用。此外,还需要注意简历的编写和面试技巧的提升,以增加自己的竞争力。 综上所述,Java初级开发的工作机会相对较多,但是要想获得理想的工作,需要具备一定的技能和经验,并且需要不断提升自己的能力和竞争力。 ### 回答2: 目前来看,Java初级开发的工作机会相对较为稳定,但好与不好的情况仍然取决于多个因素。 首先,Java作为一种广泛使用的编程语言,在企业中应用广泛。许多企业需要Java开发人员来开发和维护他们的系统和应用程序。因此,相对于其他编程语言而言,Java初级开发的就业机会较多。 其次,随着科技的发展和信息化的深入推进,许多行业和领域都越来越依赖于软件开发。这为Java开发人员提供了更多的就业机会,尤其是在互联网和移动应用的领域。 然而,虽然就业机会较多,但竞争也相对较大。随着技术的不断进步和更新,要想在Java开发领域立足和发展,需要不断学习和提升自己的技能。只有具备较高的技术水平和丰富的项目经验,才能更好地适应市场需求,从而更容易找到满意的工作。 此外,就业地区也会对Java初级开发的工作机会产生影响。一些大城市和科技园区的就业机会往往更多,而一些经济相对不发达的地区则相对较少。 综上所述,虽然Java初级开发的工作机会相对较多,但要获得好的就业机会还需要具备一定的实力和条件。不断学习、提升技能、积累经验,关注就业市场动态,选择适合个人发展的工作地区,才能更好地找到满意的工作机会。 ### 回答3: Java初级开发现在工作相对来说还是比较好找的。随着互联网的快速发展和智能化的推进,企业对Java开发人员的需求量不断增加。很多公司都需要用Java进行开发和维护他们的软件和系统,因此对于有一定基础的Java初级开发人员来说,就业机会还是比较丰富的。 尤其是一些互联网和软件开发公司,他们对Java开发人员的需求更是迫切。Java作为一门跨平台、功能强大且易于学习使用的编程语言,被广泛应用在各种类型的软件开发中,包括Web开发、移动应用开发、大数据分析等领域,因此Java开发人员能够找到许多不同类型的工作机会。 然而,尽管Java初级开发的就业机会较多,但市场上竞争也比较激烈。许多毕业生和转行者都选择学习Java并进入该领域,竞争压力较大。因此,想要在Java开发领域找到一份好工作,除了具备扎实的Java编程基础和相关技术知识外,还需要具备良好的沟通能力、团队合作精神以及持续学习的能力。 总体来说,虽然Java初级开发现在的就业机会相对较好,但找到一份好工作还是需要具备一定的实力和能力。与此同时,不断学习和提升自己的技能也是非常重要的,以适应不断变化的市场需求。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

颜若御

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值