运维3年,我转行网安了。从连Burp都打不开到挖到第一个漏洞,用了47天
运维3年,我转行网安了 | 从连Burp都打不开到挖到第一个漏洞,用了47天
写在前面
这不是一篇干货教程,是一个普通运维的真实转行记录。如果你也曾觉得自己困在原地,也许这篇能给你一点往前走的勇气。
01
运维第三年的某个晚上,我加班盯着一台服务器的例行巡检。
日志在屏幕上刷刷地滚,绿色的,一切正常。
同事都走了,机房只剩空调的嗡嗡声。我盯着那些滚动的日志,突然脑子里冒出一个念头:
十年后,我还坐在这里吗?
那种感觉很奇怪。不是焦虑,不是累,是空。
像一台机器在正常运转,但你找不到它的开关通向哪里。
工作稳定吗?稳定。收入还行吗?还行。有什么不好吗?说不上来。
但就是觉得,天花板已经摸到了。不是公司压着你,是你自己给自己盖了一层。
那天晚上回家,我打开手机搜了一个词:运维转行能做什么。
搜出来的答案里,有一条路反复出现——
网络安全。
02
说实话,一开始就是好奇。
白天上班,晚上回来学。B站上找教程,博客上翻文章,下了个Burp Suite,连怎么抓包都不会。
Web安全、渗透测试、漏洞原理、OWASP Top 10……
每个词都认识,连在一起就像天书。
我清楚地记得第一周的状态:
看完一个SQL注入的教程,觉得懂了。打开靶场一打,什么都没有。再看一遍教程,再看一遍。再打。还是什么都没有。
那种感觉不是“难”,是“我是不是不适合”。
你开始理解那些说“转行太难”的人。不是他们不努力,是努力了很久,看不到反馈。
03
转机发生在第四十天。
准确说,是第四十天的凌晨两点。
那天晚上我又在靶场里折腾了三个小时,什么都没打出来。Burp的包抓了一堆,看不懂哪个有用。
我鼠标移到了学习资料文件夹上。
心里想的是:算了,明天把这些全删了吧。运维也挺好的,别折腾了。
但我没有点下去。
因为我想起白天的一条告警工单——又是那条老问题,又是那个我处理了无数次的故障。如果我今天删了这些资料,我的人生就真的只剩这些了。
于是我关掉文件夹,重新打开了那篇看不懂的文章。
第六遍。
这次,我突然看懂了一行。
就一行。
但那一行,让我撑过了第四十天。
第四十一天,第四十二天……一直到第四十七天——
我挖到了人生第一个漏洞。
04
那是一个越权漏洞。
在某SRC平台上测的一个站。方法其实特别简单——改了请求里的一个用户ID参数,直接看到了别人的数据。
但我盯着屏幕看了整整五分钟。
手在抖。真的在抖。
不是因为技术多高超,是因为那一刻我意识到:我做到了。一个什么都不懂的普通运维,真的挖到了一个漏洞。
提交,审核,通过,赏金到账。
钱不多。但我在手机前坐了很久。
因为它证明了一件事——原来这条路,走得通。
那张赏金截图存在手机里,每次学不进去的时候就翻出来看一眼。
它不是钱,是一个证据。
05
后来很多人问我:运维转网安,之前的经验不是白费了?
恰恰相反。
运维三年,是我挖洞路上最大的底牌。
我天天配Nginx,所以一眼能看出配置不当导致的目录遍历。我写了三年shell脚本,所以别人还在学grep的时候,我已经批量扫了一百个站。我天天跟数据库打交道,所以SQL注入对我来说太亲切了。我懂网络架构,所以做内网渗透时,我知道流量怎么走、防火墙在哪卡。
我的第一波漏洞,基本全是靠运维经验挖的。
别人需要学几个月的东西,对我来说就是日常操作。
所以如果你也是运维,想转网安——别觉得自己是从零开始。你已经是带着装备出生的。
你凌晨三点处理过的告警,你排查过的那些诡异故障,你写过的那些又丑又好用的脚本——全都是你的弹药。
你走过的路,没有一步是白走的。
06
当然,这一路也不全是高光。
有人跟我说:“你转行图什么?运维多稳定。”
有人跟我说:“网安?那不是黑客干的事吗?”
有人跟我说:“你都这个年纪了,还折腾啥?”
这些话听了不下二十遍。每一遍,心里都会堵一下。
不是生气,是动摇。
你会反复问自己:我是不是真的在瞎折腾?
后来我想明白了一件事——说这些话的人不是坏意,是他们在用自己的人生经验替你做判断。可他们不是你。
他们不知道你盯着监控屏幕时的那种空。他们不知道你想再往上走一步却找不到路的那种闷。他们不知道你第一次挖到漏洞时,心跳加速的感觉。
稳定没有错。但如果你心里有一团火,别因为别人的一句话就把它灭了。
现在,当初质疑我的人,开始反过来问我"怎么转"了。
07
半年前,我是那个到处问问题的人。
“这个漏洞怎么复现?”
“Burp这个功能是干嘛的?”
“SRC怎么注册啊?”
在群里问,在论坛问,在评论区问。有时候问了没人回,就自己啃文档啃到凌晨。
半年后——
前同事发来消息:“你转网安了?怎么转的?”
运维群里有人@我:“大佬,挖洞怎么入门?”
甚至有人在后台私信我:“看了你的内容,我也想试试,能带带我吗?”
看到“大佬”两个字的时候我愣了一下。
因为我知道自己几斤几两。我只是比他们早走了几个月而已。
但这也让我意识到一件事:成长是悄无声息的。
你每天学一点,感受不到变化。但半年后回头看,你已经站在了不一样的地方。
每一个大佬,都曾是那个问“Burp怎么用”的新手。
08
我写这篇长文,不是为了说自己多厉害。
恰恰相反,我想说的是:我一点都不厉害。
我也迷茫过,也怀疑过,也经历过凌晨三点对着屏幕什么都不会的崩溃。
但我还是想试试这条路。因为我不想十年后还在原地,然后后悔今天没有迈出去。
普通人的逆袭,不需要奇迹。需要的是:今天开始,别停下。
你不需要一次学很多,你只需要今天比昨天多懂一个概念。SQL注入是什么?搞懂它。Burp怎么抓包?试一次。越权漏洞怎么测?找个靶场跑一遍。
三个月后,你会挖到第一个漏洞。半年后,你会收到第一笔赏金。一年后,你会回头感谢今天点开这篇文章的自己。
但前提是——今天就开始。
学习路线我总结好了,希望你们能少走些弯路,可以扫下方二维码领取哦~
**读者福利 |******[CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享
你负责开始
我负责让你少走弯路
文章来自网上,侵权请联系博主