1. 环境准备与Gophish简介
第一次接触钓鱼测试时,我和很多安全新人一样充满疑惑:为什么企业要自己"攻击"员工?直到亲眼看到同事把公司域账号密码输入到仿冒的OA登录页面,才明白安全意识培训有多重要。Gophish作为专为企业安全团队设计的开源钓鱼测试框架,用Go语言编写,轻量级但功能完整,特别适合中小型企业的内部演练。
选择Gophish主要看中三点:一是零成本,不像商业方案动辄数万美金;二是配置可视化,不需要写代码就能完成全套流程;三是数据统计直观,能清晰展示哪些员工需要加强培训。最近帮某电商公司搭建时,从安装到发出第一封测试邮件只用了2小时,他们的安全主管直呼"比买的安全培训课件有效十倍"。
准备阶段需要:
- 一台Linux服务器(2核4G配置足够支持千人规模测试)
- 域名和SSL证书(非必须但建议配置)
- 企业邮箱或支持SMTP的邮箱账号
- 30分钟连续操作时间
注意:所有测试必须获得管理层书面授权,建议在非工作时间进行,避免影响正常业务
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 安装与初始配置
2.1 服务器环境搭建
我习惯用Ubuntu 20.04 LTS,稳定性有保障。先更新软件源:
bash复制sudo apt update && sudo apt upgrade -y
接着安装基础依赖:
bash复制sudo apt install -y unzip wget
下载最新版Gophish(当前v0.12.1):
bash复制wget https://github.com/gophish/gophish/releases/download/v0.12.1/gophish-v0.12.1-linux-64bit.zip
unzip gophish-v0.12.1-linux-64bit.zip -d gophish
2.2 关键配置文件修改
进入解压目录修改config.json:
json复制{
"admin_server": {
"listen_url": "0.0.0.0:3333",
"use_tls": true,
"cert_path": "gophish_admin.crt",
"key_path": "goph
