运维3年,我转行网安了。从连Burp都打不开到挖到第一个漏洞,用了47天

运维3年,我转行网安了 | 从连Burp都打不开到挖到第一个漏洞,用了47天

写在前面

这不是一篇干货教程,是一个普通运维的真实转行记录。如果你也曾觉得自己困在原地,也许这篇能给你一点往前走的勇气。

01

运维第三年的某个晚上,我加班盯着一台服务器的例行巡检。

日志在屏幕上刷刷地滚,绿色的,一切正常。

同事都走了,机房只剩空调的嗡嗡声。我盯着那些滚动的日志,突然脑子里冒出一个念头:

十年后,我还坐在这里吗?

那种感觉很奇怪。不是焦虑,不是累,是空。

像一台机器在正常运转,但你找不到它的开关通向哪里。

工作稳定吗?稳定。收入还行吗?还行。有什么不好吗?说不上来。

但就是觉得,天花板已经摸到了。不是公司压着你,是你自己给自己盖了一层。

那天晚上回家,我打开手机搜了一个词:运维转行能做什么。

搜出来的答案里,有一条路反复出现——

网络安全

02

说实话,一开始就是好奇。

白天上班,晚上回来学。B站上找教程,博客上翻文章,下了个Burp Suite,连怎么抓包都不会。

Web安全、渗透测试、漏洞原理、OWASP Top 10……

每个词都认识,连在一起就像天书。

我清楚地记得第一周的状态:

看完一个SQL注入的教程,觉得懂了。打开靶场一打,什么都没有。再看一遍教程,再看一遍。再打。还是什么都没有。

那种感觉不是“难”,是“我是不是不适合”。

你开始理解那些说“转行太难”的人。不是他们不努力,是努力了很久,看不到反馈。

03

转机发生在第四十天。

准确说,是第四十天的凌晨两点。

那天晚上我又在靶场里折腾了三个小时,什么都没打出来。Burp的包抓了一堆,看不懂哪个有用。

我鼠标移到了学习资料文件夹上。

心里想的是:算了,明天把这些全删了吧。运维也挺好的,别折腾了。

但我没有点下去。

因为我想起白天的一条告警工单——又是那条老问题,又是那个我处理了无数次的故障。如果我今天删了这些资料,我的人生就真的只剩这些了。

于是我关掉文件夹,重新打开了那篇看不懂的文章。

第六遍。

这次,我突然看懂了一行。

就一行。

但那一行,让我撑过了第四十天。

第四十一天,第四十二天……一直到第四十七天——

我挖到了人生第一个漏洞。

04

那是一个越权漏洞。

在某SRC平台上测的一个站。方法其实特别简单——改了请求里的一个用户ID参数,直接看到了别人的数据。

但我盯着屏幕看了整整五分钟。

手在抖。真的在抖。

不是因为技术多高超,是因为那一刻我意识到:我做到了。一个什么都不懂的普通运维,真的挖到了一个漏洞。

提交,审核,通过,赏金到账。

钱不多。但我在手机前坐了很久。

因为它证明了一件事——原来这条路,走得通

那张赏金截图存在手机里,每次学不进去的时候就翻出来看一眼。

它不是钱,是一个证据。

05

后来很多人问我:运维转网安,之前的经验不是白费了?

恰恰相反。

运维三年,是我挖洞路上最大的底牌。

我天天配Nginx,所以一眼能看出配置不当导致的目录遍历。我写了三年shell脚本,所以别人还在学grep的时候,我已经批量扫了一百个站。我天天跟数据库打交道,所以SQL注入对我来说太亲切了。我懂网络架构,所以做内网渗透时,我知道流量怎么走、防火墙在哪卡。

我的第一波漏洞,基本全是靠运维经验挖的。

别人需要学几个月的东西,对我来说就是日常操作。

所以如果你也是运维,想转网安——别觉得自己是从零开始。你已经是带着装备出生的。

你凌晨三点处理过的告警,你排查过的那些诡异故障,你写过的那些又丑又好用的脚本——全都是你的弹药。

你走过的路,没有一步是白走的。

06

当然,这一路也不全是高光。

有人跟我说:“你转行图什么?运维多稳定。”

有人跟我说:“网安?那不是黑客干的事吗?”

有人跟我说:“你都这个年纪了,还折腾啥?”

这些话听了不下二十遍。每一遍,心里都会堵一下。

不是生气,是动摇。

你会反复问自己:我是不是真的在瞎折腾?

后来我想明白了一件事——说这些话的人不是坏意,是他们在用自己的人生经验替你做判断。可他们不是你。

他们不知道你盯着监控屏幕时的那种空。他们不知道你想再往上走一步却找不到路的那种闷。他们不知道你第一次挖到漏洞时,心跳加速的感觉。

稳定没有错。但如果你心里有一团火,别因为别人的一句话就把它灭了。

现在,当初质疑我的人,开始反过来问我"怎么转"了。

07

半年前,我是那个到处问问题的人。

“这个漏洞怎么复现?”

“Burp这个功能是干嘛的?”

“SRC怎么注册啊?”

在群里问,在论坛问,在评论区问。有时候问了没人回,就自己啃文档啃到凌晨。

半年后——

前同事发来消息:“你转网安了?怎么转的?”

运维群里有人@我:“大佬,挖洞怎么入门?”

甚至有人在后台私信我:“看了你的内容,我也想试试,能带带我吗?”

看到“大佬”两个字的时候我愣了一下。

因为我知道自己几斤几两。我只是比他们早走了几个月而已。

但这也让我意识到一件事:成长是悄无声息的。

你每天学一点,感受不到变化。但半年后回头看,你已经站在了不一样的地方。

每一个大佬,都曾是那个问“Burp怎么用”的新手。

08

我写这篇长文,不是为了说自己多厉害。

恰恰相反,我想说的是:我一点都不厉害。

我也迷茫过,也怀疑过,也经历过凌晨三点对着屏幕什么都不会的崩溃。

但我还是想试试这条路。因为我不想十年后还在原地,然后后悔今天没有迈出去。

普通人的逆袭,不需要奇迹。需要的是:今天开始,别停下。

你不需要一次学很多,你只需要今天比昨天多懂一个概念。SQL注入是什么?搞懂它。Burp怎么抓包?试一次。越权漏洞怎么测?找个靶场跑一遍。

三个月后,你会挖到第一个漏洞。半年后,你会收到第一笔赏金。一年后,你会回头感谢今天点开这篇文章的自己。

但前提是——今天就开始。

学习路线我总结好了,希望你们能少走些弯路,可以扫下方二维码领取哦~

**读者福利 |******[CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享

你负责开始

我负责让你少走弯路

文章来自网上,侵权请联系博主