解决方案:前端开发转行做渗透测试,通过挖漏洞来赚钱

三龙创业 阅读:479 2023-11-21 04:03:34 评论:0

最近,一个做运维的朋友在学渗透测试。他说,他公司请别人做渗透测试的费用是 2w/人天,一共2周。2周 10w 的收入,好香~

于是,我也对渗透测试产生了兴趣。开始了探索之路~

什么是渗透测试

渗透测试这名字听起来有一种敬畏感,给人一种很难的感觉。渗透测试 ( test) 并没有一个标准的定义,一些安全组织达成共识的通用说法是:

渗透测试是通过模拟恶意黑客的攻击方法,来评估计算机网络系统安全的一种评估方法。

简而言之:渗透测试就是测试软件的安全性。

渗透测试执行标准[1] 介绍了做渗透测试的 7 个步骤:

测试前交互。这步主要确定的是测试范围,哪些测试行为是禁止的。

情报收集。这步主要收集目标尽可能多的信息。

威胁建模。这步主要了解目标潜在的威胁。更多的是了解目标业务流程和竞争对手之类,确定测试的优先级。

漏洞分析。这步主要是找目标的安全漏洞。

漏洞利用。这步主要是通过漏洞,来获得数据,权限等。

后渗透利用。这步主要是掩盖估计痕迹,并留下以获得权限的后门。注意:是否要做这步需要和客户确认。

报告。这步主要是写一份给客户的报告。内容主要包括:有哪些漏洞,漏洞证明,漏洞的严重程度和修补建议。最后,客户修复了漏洞,需要做验收。

渗透测试行业的前景

行业人才缺口大。随着互联网行业的迅速发展,各大企业所面临的各种安全问题越发的严峻。对安全人才的需求也越来越大。当然,国内初级渗透测试工程师比较多。因为,花很短的时间,就能成为一个初级渗透。所谓的初级,指的是:只会用工具的“搬砖人”。行业缺的是能力强一点的透测试工程师:会代码审计,会写POC、EXP,写自己用的工具。

薪资这块:从招聘网站上来看,该行业的薪资和前端差不多。当然,在工作外,也可以通过挖漏洞,参加护网行动之类的来赚钱。

哪些人更适合做渗透测试

首先,有道德底线的人。做渗透容易接触到敏感数据。守不住道德底线就是:渗透学的好,牢饭吃到饱~

细心,耐心,观察力敏锐,善于变换角度思考问题的人。这些品质,有利于找到漏洞。

前端做渗透测试的优势

优势1: 已经了解了渗透需要了解的部分知识:网站架构,HTTP,,DOM 等。

优势2: 可以自己写工具。比如,根据 《XSS 扫描器成长记》[2] 提到的算法,写个 XSS 扫描器。根据 xray 的规则化过的 POC(漏洞概念验证程序) 数据[3] 写扫描器。

如何学习渗透测试

渗透测试包含的内容非常的多。该从哪边学起呢?

从上面是方式入手,总觉得是学不完。

我推荐以实践的方式来学。具体来说:

罗列需要掌握的常见的漏洞类型。比如:XSS,CSRF,SQL 注入,Burt (暴力破解漏洞),RCE(远程命令/代码执行), (文件包含漏洞) 等。推荐阅读:2021 Top Ten[6] 和 2021 CWE Top 25[7]。

一个个去掌握它们:

推荐 2 个靶场:DVWA[9] 和 [10]。用 安装这 2 个靶场。安装配置特别容易~

这边再推荐下 的漏洞库镜像[11]。里面有大量白帽子提交的漏洞。可惜的是, 16 年关站,所以漏洞库也定格在了那里。

通过挖漏洞来赚钱靠谱吗?

我没有挖到过漏洞,我也不知道,哈哈。

漏洞赚钱方法大全_提交漏洞赚钱_通过漏洞赚钱

想通过挖漏洞来赚钱的,可以通过在一些漏洞响应平台上提交漏洞。比如:补天漏洞响应平台[12]。漏洞的奖励金额,不同公司给的浮动比较大。参考金额:

最后

统计数据显示,目前我国网安人才缺口达140万之多…

不管你是网络安全爱好者还是有一定工作经验的从业人员

不管你是刚毕业的行业小白还是想跳槽的专业人员

都需要这份超级超级全面的资料

几乎打败了市面上90%的自学资料

并覆盖了整个网络安全学习范畴

来 收藏它!一定会对你的学习有所帮助!

朋友们如果有需要全套网络安全入门+进阶学习资源包,可以点击免费领取(如遇扫码问题,可以在评论区留言领取哦)~

CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享

1.网安必备全套工具包和源码

2.视频教程

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,路线图上的每一个知识点,我都有配套的视频讲解。

3.技术文档和电子书

技术文档也是我自己整理的,包括我参加护网行动、CTF和挖SRC漏洞的经验和技术要点。

网安方面的电子书我也收藏了200多本,基本上热门的和经典的我都有,也可以共享。

4.NISP、CISP等各种证书备考大礼包

5.信息安全工程师备考大礼包

6.网安大厂面试题

这几年整理的网安方面的面试题,如果你是要找网安方面的工作,它们绝对能帮你大忙。

朋友们如果有需要全套网络安全入门+进阶学习资源包,可以点击免费领取(如遇扫码问题,可以在评论区留言领取哦)~

CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享

声明

版权声明 1、本站文章为原创请勿转载盗用 本站少部分学习教程、软件等仅限用于学习体验和研究目的;如果您认为侵犯了您的合法权益,请联系我们删除。联系QQ 5959693 马上删除

排行榜
关注我们

扫一扫关注我们,了解最新精彩内容