ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

网安自学四个月就敢面试,我踩过的那些雷

2026/8/5 3:18:53 拓冰建站 浏览量
网安自学四个月就敢面试,我踩过的那些雷

写在前面:一个普通转行者的大实话

我不是什么天赋型选手,大学学的是物联网工程,毕业后随波逐流干了几年杂活,换过三座城市,干过三份完全不同的工作。直到去年和室友聊天,得知他已经在杭州拿到安全岗12k的offer,同班两个女生在深圳分别拿了13k和12k,我才真正被刺痛到。不是嫉妒,是那种突然意识到自己一直在原地打转的恐慌。

那时候我已经毕业快两年了,没存款、没技术、没方向。纠结了八个月,终于在十一月底辞职,开始全职自学网络安全。四个月后,我拎着行李箱南下深圳,在金三银四的尾巴上,以6.5k的薪资进了一家物联网公司。

现在回头看,这段经历里有太多"差点就错了"的时刻。这篇复盘,我想把那些真实的决策点摊开来讲讲。


决策点一:什么时候辞职最稳妥

我建过一个小群,初衷是找几个同路人互相监督。结果群里一百多号人,真正自学出成果的屈指可数,大部分人卡在第一步就放弃了。我观察下来,失败的核心原因就两个:没有成熟的学习路线,以及没有连续的学习时间

我给自己定的原则是:至少先零散学一个月,确认自己真的坐得住,再考虑全职。十一月份之前,我还在上一家公司摸鱼,利用下班时间断断续续看了点HTML和CSS的皮毛。那段时间很煎熬,白天上着没意义的班,晚上回家对着视频打瞌睡,但正是这一个月的"预演",让我确认了两件事:第一,我对网安确实有兴趣,不是一时冲动;第二,我能接受每天下班后继续学习三小时。

确认之后我才辞职。全职之后的学习强度大概是:早上九点到晚上十点,中间吃饭休息两小时,有效学习时间保证在八小时以上。周末不休息,用来回顾一周的知识点——这个周末复习法后面救了我很多次,很多周三学的东西,周六再写就磕磕绊绊,正好趁周末补漏。

我的建议:别裸辞,除非你有三个月以上的生活费储备。可以先利用业余时间试水,确认自己能坚持一个月以上,再all in。


决策点二:金三银四到底该不该冲

我是二月底结束基础学习的,当时距离金三银四只剩一个月。身边有朋友劝我:"再学两个月,准备充分点再找工作。"我犹豫过,但最终还是决定冲一把。

现在回头看,这个决策对了一半,也错了一半

对的地方在于,金三银四确实是岗位最多的时期,机会密度高,面试容错率也相对大。我当时投了三十多家,拿到五六个面试,最终有两个offer。如果拖到五六月,岗位数量和质量都会明显下降。

错的地方在于,我严重低估了面试的难度。自学四个月,我以为自己"学完了"Web渗透、SQL注入、XSS这些常见漏洞,但实际上只是"看过视频、在靶场复现过"。面试官随便深挖一层,我就露馅。

印象最深的一次面试,面试官问:"你说你做SQL注入,那你说说看,如果目标用了预编译语句,你怎么判断是否存在注入点?"我当场卡住,因为视频里只教了最基础的联合查询注入,根本没涉及这种场景。那次面试结束后,我在出租屋楼下抽了半小时烟,第一次意识到:自学和能干活之间,隔着一条叫"真实场景"的河

我的建议:金三银四可以冲,但别裸冲。至少提前一个月开始刷面试题,去知乎、掘金上找真实的面试经历,把"你以为你会的"和"面试官以为你会的"之间的差距补上来。


决策点三:第一份offer,选薪资还是选平台

我拿到两个offer:一个9k单休,加班多,公司做金融安全的,听起来很"正统";另一个6.5k双休,加班少,公司做物联网,安全团队就两三个人,很多活要我自己摸索。

我选了后者。原因很简单:我刚转行,需要的是"能犯错的空间"和"能学到东西的环境",而不是一份用高薪资买断你学习时间的工作。

现在回头看,这个选择让我受益很大。小公司没有成熟的安全体系,反而逼着我从0到1去搭建很多东西。入职第一个月,我就发现自学的盲区一个接一个暴露出来:

  • 工具会用不会调:Burp Suite抓包没问题,但遇到HTTPS证书 pinning 的App就傻眼;
  • 漏洞懂原理不懂业务:知道SQL注入怎么打,但不知道在实际业务里,哪些参数值得测、哪些测了也白测;
  • 报告不会写:渗透测试做完,输出的报告被客户打回来三次,因为"看不懂你在说什么"。

这些都是在靶场里永远学不到的。GitHub上的DVWA、pikachu靶场确实帮我入门了,但它们都是"干净"的环境,真实的业务系统远比这复杂。

我的建议:转行初期,优先选能让你"犯错并修正"的平台,而不是薪资最高的那个。你的第一目标是把自学的知识转化为干活的技能,这个转化期大概需要半年到一年。


决策点四:面试中技术问答和项目问答的应对

我面试了大概七八场,总结出一个规律:小公司爱问技术细节,大公司爱问项目经历和底层原理

技术问答的坑

早期面试,我经常在技术细节上翻车。比如被问到"CSRF和XSS的区别",我背过概念,但面试官追问"那SameSite cookie是怎么防御CSRF的",我就说不出来了。后来我发现,准备技术问答最有效的方法,不是背八股文,而是给自己设定"追问三层"的习惯

比如学到XSS,不要只停留在"XSS是跨站脚本攻击"这个层面,继续问:

  • 第一层:XSS有哪些类型?存储型、反射型、DOM型各自的特点是什么?
  • 第二层:Content Security Policy(CSP)怎么防御XSS?它的实现机制是什么?
  • 第三层:如果目标网站使用了CSP,但允许unsafe-inline,你还有什么绕过思路?

这种追问在自学阶段就要做,不能等到面试前再临时抱佛脚。

项目问答的坑

转行者最大的痛点是没有项目经验。我当时的做法是:把自学期间在靶场做的练习,包装成"项目经历"。

但这里有个技巧——不要只说"我做了什么",要说"我解决了什么问题"。比如:

差的回答:“我在DVWA靶场上练习了SQL注入。”

好的回答:“我在练习SQL注入时,遇到过一个场景:目标使用了WAF拦截了常规的union select语句。我通过fuzz测试,发现WAF对注释符的处理存在差异,最终利用/**/替代空格的方式绕过了检测,成功获取了数据库版本信息。这个过程让我理解了WAF规则设计的盲点和绕过思路的多样性。”

后者明显更有说服力,因为它展示了问题识别、方案尝试、经验总结的完整链条。

我的建议:准备三个"项目故事",每个故事都能讲清楚背景、难点、你的思路、最终成果。哪怕这些"项目"只是靶场练习,只要包装得当,也能体现你的能力。


自学期间的具体安排:我是怎么学的

我的学习资料全部来自B站免费视频,没有报班。整个自学过程大概分三个阶段:

第一阶段(11月-12月):网络基础+Linux+Web基础

每天看视频、做笔记、在虚拟机里敲命令。这部分很枯燥,但确实是地基。我给自己定的目标是:两周内把Linux常用命令练熟,能不看笔记完成文件管理、用户权限、网络配置这些操作。

第二阶段(1月-2月):渗透测试+漏洞原理+靶场练习

这是最有意思的阶段,也是最容易"自我感动"的阶段。我在GitHub上搭了DVWA、pikachu、upload-labs这些靶场,每天换着打。但这里我踩过一个坑:追求数量,忽视质量。一开始我追求"今天打三个靶场",结果每个都是浅尝辄止,第二天就忘。后来改成"一个靶场打透,周末回顾",效果反而好很多。

第三阶段(2月底-3月初):面试准备+简历优化

这部分前面已经说了,核心是补"自学"和"面试"之间的gap。


入职后发现的技能盲区

工作半年多,我梳理了自己和"合格安全工程师"之间的差距,给后来人一个参考:

盲区具体表现弥补方式
代码审计能力能看懂简单PHP,但看不懂框架代码正在补PHP基础,计划从ThinkPHP漏洞入手
内网渗透完全没接触过,概念都模糊买了《内网安全攻防》慢慢啃,但缺乏靶场环境
自动化工具开发只会用现成工具,不会写脚本学Python,从简单的端口扫描脚本开始写
安全合规与等保一窍不通,客户提需求时接不上话跟着公司项目边做边学

这些盲区,自学阶段很难完全覆盖,因为你不知道"你不知道什么"。只有真正进入行业,才能逐渐看清全貌。


最后想说的话

自学四个月就敢面试,我确实是运气好。但运气之外,也有一些可以复制的东西:连续学习的节奏感、对真实差距的清醒认知、以及愿意接受"起步低一点"的心态

网安这行,入门门槛不算高,但天花板很高。我现在6.5k,身边有同学已经翻倍,也有同期转行的朋友坚持不下去又回去了。这条路没有标准答案,但如果你正在犹豫要不要开始,我的建议是:先学起来,比想明白更重要

毕竟,万事开头难,大部分人连第一步都迈不出去。