1. 为什么我不建议盲目冲网安
2018年我从一所普通二本院校的工商管理专业毕业,当时看到铺天盖地的"网络安全人才缺口300万"的新闻,脑子一热就报了培训班转行。现在五年过去,我确实做到了月薪2万+,但这一路上踩过的坑、流过的泪,真的想跟所有想入行的朋友好好聊聊。
网安行业确实存在人才缺口,但这个缺口主要集中在高端人才。就像建筑行业永远缺的是能设计摩天大楼的建筑师,而不是搬砖的工人。培训机构宣传的"零基础三个月高薪就业",背后是无数转行者入职后发现自己只能做最基础的漏洞扫描,拿着五六千的工资在北上广深勉强生存。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 普通学历转行网安的真实路径
2.1 第一年:生存期(月薪5-8k)
我第一份工作在某安全服务商的驻场团队,每天的工作就是:
- 用AWVS扫描客户网站
- 整理漏洞报告(80%都是误报)
- 帮甲方写整改建议(复制粘贴模板)
这个阶段最大的价值是熟悉了OWASP Top 10漏洞原理,但技术成长极其有限。建议这个阶段:
重点培养报告编写能力和沟通技巧,这是普通学历从业者早期最大的竞争力
2.2 第二年:突破期(月薪8-15k)
通过自学burpsuite实战和Python自动化,我开始能独立完成渗透测试。关键转折点是:
- 花了三个月工资报名OSCP认证
- 在漏洞盒子提交了首个高危漏洞
- 开发了自动化报告生成脚本
这个阶段要主动争取实战机会,普通学历更需要证书和成果背书。
2.3 第三到五年:成长期(月薪15-25k)
随着护网行动常态化,我逐渐转向红队方向。核心能力提升包括:
- 内网渗透技巧(域渗透、横向移动)
- 免杀技术研究(对抗EDR)
- 自动化武器开发(C2框架二次开发)
现在回头看,普通学历想突破20k天花板,必须要在某个细分领域(比如代码审计或APT溯源)建立比较优势。
3. 普通学历必须避开的三个大坑
3.1 证书陷阱
见过太多人考了一堆CISP、CISSP却找不到工作。真实情况是:
- 企业级客户认可的是等保测评师这类资质
- 技术岗更看重OSCP/PG这类实操认证
- 普通证书在简历筛选阶段反而会被质疑水分
3.2 工具依赖
只会用现成工具(如Metasploit、Nessus)的工程师正在被AI替代。去年我们团队裁掉了60%的初级安服人员,因为他们:
- 看不懂漏洞原理
- 不会定制化开发
- 缺乏应急响应能力
3.3 技术闭环
很多转行者死磕渗透测试,却忽略了:
- 安全开发能力(Go/Python)
- 云安全知识(K8s安全架构)
- 合规体系理解(GDPR/数据安全法)
我现在团队招聘时,更倾向选择会写代码的运维转安全,而不是培训班出来的"渗透工程师"。
4. 给普通学历转行者的实用建议
4.1 先做再学
与其花两万报班,不如:
- 在Vulnhub打靶机(免费)
- 参与开源安全项目(如Semgrep规则开发)
- 在公益SRC提交漏洞(如教育行业SRC)
4.2 建立技术博客
我的涨薪关键节点:
- GitHub开源了自研的扫描器插件
- 知乎专栏积累了3000+安全从业者关注
- 在KCon分享过内网渗透案例
这些成果比学历更有说服力。
4.3 选择细分赛道
2023年值得投入的方向:
- 云原生安全(Istio安全策略)
- 供应链安全(SBOM分析)
- AI安全(LLM提示词注入)
这些领域学历歧视较少,更看重实战能力。
最后想说,网安行业确实给了普通学历逆袭的机会,但需要比科班生付出更多努力。我现在每天仍保持2小时技术学习,周末参加CTF保持手感。如果你已经想清楚愿意接受这样的生活节奏,欢迎加入这个充满挑战的领域。
