
其實只要走上計算機這個行業每個人都會出現技術的瓶頸期降薪甚至優化多多少少都很難避免所以有份副業真的是很有必要的挖漏洞就是網安人永恒的副業收入方式有時候甚至是主業收入的幾倍。先給大家講講我最常做的副業方向。01 網安接私活的渠道曬了這么多兼職副業想必大家都比較關心我的副業收入來源其實網安接私活的渠道我常去的就這4個。挖SRC漏洞很多地方都可以去挖SRC漏洞賺錢合法挖到漏洞后提交到平臺平臺就會給予你獎勵最多一個高危漏洞一萬多。綜合性平臺比如補天、漏洞盒子和CNVD等等獨家SRC也有很多比如說華為、阿里、騰訊、360等等。國外的漏洞也可以去挖國外給的獎勵會更高但除了技術要過硬之外你還得會英語能溝通交流。接安全測試委托在公司允許的情況下去對公司產品進行網安檢測和滲透測試發現漏洞后提交給修復方案和滲透測試報告這個我經常去程序員客棧和一品威客等IT兼職平臺去接。相比較于個人私下接活平臺會更加方便一些不用跟乙方扯來扯去而且不用害怕甲方卷錢跑路。投稿像比較大的網安平臺會不定期舉辦有獎投稿活動比如說freebuff和CSDN等等平臺CSDN我沒弄過但freebuff我倒是經常有投稿獎金有幾百到幾千不等。提醒大家一個點網安的私活不是一次性的很多以前合作過的甲方都會在后面有事的時候有償來找我所以人脈這一塊也很重要。參加CTF通俗易懂的講CTF也叫作網絡安全攻防大賽。這類大賽一般都是由政府安全部門、從事信息安全的企業、高校等等單位主辦的。目的也很簡單一般都是為了加強國家網絡信息安全建設挖掘網絡信息安全人才。當然你奪旗之后也會有對應的獎金。接下來給大家講講挖漏洞的一些細節02 挖漏洞需要掌握的基礎知識首先說說基礎理論知識:1.計算機組成原理、計算機網絡、計算機體系結構、計算機操作系統密碼學,多媒體技術等等。這些都需要掌握總之一句話就是大學計算機的基礎課程。2.編程: HTML、CSS、JavaScript、 PHP、 Java、 Python、 sql、 C、C、 shell匯編、nosql. powershell等等常見的語言基礎都需要掌握至少要熟練使用Python和sq|,這些語言都要學習兩周到兩三個月吧!3.漏洞方面漏洞分很多種根據不同的標準也會有交叉黑客要掌握大部分漏洞的形成原理檢測方法利用方法修復方法常見的網站漏洞有sq|注入XSS, 文件包含目錄遍歷文件上傳信息泄露CSRF, 賬號爆破各種越權等等常見的二進制漏洞有緩沖區溢出堆溢出整形溢出格式化字符串等等分析的時候還要繞過操作系統的保護機制。4.需要掌握的工具工具太多, 基本上目前主流的客工具都要熟練使用應該有幾十種吧。上文已經詳細闡述這里就不贅述了。5.還有網站和通訊協議客戶端和服務器用戶輸入網址點擊訪問到服務器返回網頁這其中涉及的知識如JavaScript, http請求 web服務器數據庫服務器系統架構負載均衡,DNS,等等是要熟練掌握的然后說說主流的網站開發框架其中Java的SSH三大框架要了解有什么漏洞啥的PHP的主流框架和CMS要了解最好上面的框架都會掌握如織夢thinkPHP等等,另外主流的數據庫服務器要了解如MySQLsql server等。當然挖漏洞需要學習的東西還有很多很多東西都很關鍵。能走多遠就看你的執行力和興趣了。03 挖漏洞的注意事項挖SRC一定要細慢慢的去分析不能著急往往越著急越挖不倒這里可以給大家一些建議在挖掘SRC期間不要著急出洞先去慢慢摸索廠商的各種信息了解每個功能點做好信息搜集去分析每一個數據包知道每個數據包對應的功能點在哪兒去知道數據包對應鑒權的地方在哪一塊多去關注廠商的活動一般新上線的項目或者活動漏洞比較好挖一些關注廠商信息比如一些活動期間獎勵翻倍等信息千萬要記住去看人家廠商的漏洞收錄范圍不看范圍挖漏洞白干SRC漏洞挖掘需要遵守法律規定避免侵犯網站安全和用戶隱私同時需要遵循公司或組織的安全政策。在進行SRC漏洞挖掘時需要注意保護漏洞信息和利用手法的安全性不應該泄露給未經授權的人員。SRC邏輯漏洞一般產出比較高的漏洞就在于邏輯漏洞別的漏洞也有但是相比起來邏輯漏洞的價值更高網絡安全是一個非常重要的領域隨著網絡的不斷普及和應用安全問題也越來越重要。了解網絡安全知識和技術掌握相應的安全工具和技能是保障自身安全和網絡安全的重要一步。希望本文能夠對初學者學習網絡安全提供一些幫助和指導同時也提醒大家在網絡世界中保持警惕注意網絡安全。學習資源如果你也是零基礎想轉行網絡安全卻苦于沒系統學習路徑、不懂核心攻防技能光靠盲目摸索不僅浪費時間還消磨自己信心。這份 360 智榜樣學習中心獨家出版《網絡攻防知識庫》專為轉行黨量身打造01內容涵蓋這份資料專門為零基礎轉行設計19 大核心模塊從 Linux系統、Python 基礎、HTTP協議等地基知識到 Web 滲透、代碼審計、CTF 實戰層層遞進攻防結合的講解方式讓新手輕松上手真實實戰案例 落地腳本直接對標企業崗位需求幫你快速搭建轉行核心技能體系這份完整版的網絡安全學習資料已經上傳CSDN【保證100%免費】02 知識庫價值深度 本知識庫超越常規工具手冊深入剖析攻擊技術的底層原理與高級防御策略并對業內挑戰巨大的APT攻擊鏈分析、隱蔽信道建立等提供了獨到的技術視角和實戰驗證過的對抗方案。廣度 面向企業安全建設的核心場景滲透測試、紅藍對抗、威脅狩獵、應急響應、安全運營本知識庫覆蓋了從攻擊發起、路徑突破、權限維持、橫向移動到防御檢測、響應處置、溯源反制的全生命周期關鍵節點是應對復雜攻防挑戰的實用指南。實戰性 知識庫內容源于真實攻防對抗和大型演練實踐通過詳盡的攻擊復現案例、防御配置實例、自動化腳本代碼來傳遞核心思路與落地方法。03 誰需要掌握本知識庫負責企業整體安全策略與建設的CISO/安全總監從事滲透測試、紅隊行動的安全研究員/滲透測試工程師負責安全監控、威脅分析、應急響應的藍隊工程師/SOC分析師設計開發安全產品、自動化工具的安全開發工程師對網絡攻防技術有濃厚興趣的高校信息安全專業師生04部分核心內容展示360智榜樣學習中心獨家《網絡攻防知識庫》采用由淺入深、攻防結合的講述方式既夯實基礎技能更深入高階對抗技術。內容組織緊密結合攻防場景輔以大量真實環境復現案例、自動化工具腳本及配置解析。通過策略講解、原理剖析、實戰演示相結合是你學習過程中好幫手。1、網絡安全意識2、Linux操作系統3、WEB架構基礎與HTTP協議4、Web滲透測試5、滲透測試案例分享6、滲透測試實戰技巧7、攻防對戰實戰8、CTF之MISC實戰講解這份完整版的網絡安全學習資料已經上傳CSDN【保證100%免費】