Web 安全自学完整路线,从零搭建属于自己的渗透测试知识体系 Web 安全自学完整路线从零搭建属于自己的渗透测试知识体系摘要很多想要入行网络安全、学习 Web 渗透测试的小伙伴刚开始都会陷入迷茫不知道先学什么网上资料杂乱零散教程东拼西凑学了很久依旧不会实战挖漏洞。本文完整梳理一套可落地的 Web 安全自学路线从前置基础、Web 原理、漏洞原理、靶场实操、工具使用、内网进阶、护网实战、求职避坑全流程展开帮助零基础读者一步步搭建完整渗透测试知识体系拒绝碎片化学习。免责声明本文所有技术内容仅供安全学习、靶场练习、企业授权渗透测试使用未经授权对任何互联网目标进行扫描、渗透、攻击属于违法行为由此产生的一切后果由行为人自行承担请勿用于非法用途。前言经常在评论区看到很多朋友提问零基础能不能学 Web 安全我没有计算机基础可不可以做渗透测试网上教程那么多为什么看完视频还是不会挖洞这是绝大多数网安萌新共同的困境。网络安全行业门槛看着不高网上到处流传 “7 天学会渗透”“三天挖漏洞拿奖金” 之类博眼球的内容。很多同学兴冲冲跟着短视频、碎片化博客学习下载一堆工具复制粘贴 Payload 跑靶场看似学会很多漏洞脱离靶场之后面对真实网站一脸茫然。碎片化学习最大问题在于只记住漏洞 Payload不理解底层原理只会工具点击不懂背后网络逻辑知识点零散没有形成完整知识框架。遇到变形的漏洞、WAF 防护、特殊业务逻辑漏洞直接束手无策。渗透测试不是简单复制粘贴 Payload它是一套完整知识体系包含计算机网络、Web 开发基础、操作系统、数据库、漏洞原理、代码审计、内网攻防、应急响应等大量内容。本篇文章就是为零基础学习者量身打造一套完整自学路线。我会把整个学习过程拆分为多个阶段讲清楚每个阶段要学什么、学到什么程度、用什么靶场练习、避开哪些学习误区。不管你是在校学生、转行人员还是运维、前端开发想要拓展安全技能都可以按照这套路线稳步推进真正搭建属于自己的渗透测试知识体系。温馨提示Web 安全学习没有捷径不存在一周速成。想要达到可以实战挖漏洞、参与护网、上岗工作水平需要持续数月甚至更长时间沉淀踏实练习靶场多思考原理才是王道。第一阶段前置基础知识储备零基础必学打好地基很多人跳过基础直接上手漏洞结果学习漏洞的时候处处碰壁看不懂数据包看不懂请求响应不知道 HTTP 协议是什么分不清 GET 和 POST 请求遇到抓包工具一脸懵。地基没有打好后面漏洞学习会非常痛苦。本阶段不需要你成为开发大神达到理解、看懂的水平即可不需要精通开发写大型项目。1.1 计算机网络基础渗透测试本质很多时候就是对网络的理解。Web 网站访问、数据包抓包、请求转发、内网访问、端口探测全部依托计算机网络。重点学习内容OSI 七层模型与 TCP/IP 四层模型搞懂每一层分别干什么。不需要死记硬背理解数据包从浏览器发出经过路由器、服务器层层处理返回的完整流程。TCP 与 UDP 协议区别TCP 三次握手四次挥手UDP 面向无连接特性。理解为什么扫描端口、请求网页大多使用 TCP。IP 地址、公网 IP、内网 IP、子网掩码、网关、DNS 解析完整流程。明白 DNS 如何把域名解析成 IP 地址。常见端口与对应服务80 (http)、443 (https)、22 (ssh)、3306 (mysql)、3389 (rdp)、21 (ftp)记住高频端口对应的服务信息收集阶段会大量用到。HTTP/HTTPS 协议这是 Web 安全重中之重。HTTP 协议必须吃透请求行、请求头、请求体响应行、响应头、响应体完整结构。GET 请求与 POST 请求核心区别参数存放位置。常见请求头User‑Agent、Cookie、Referer、Content‑Type、X‑Forwarded‑For。Cookie 和 Session 会话机制理解登录状态如何保持。常见状态码200 成功301/302 重定向403 禁止访问404 页面不存在500 服务器内部错误。HTTPS 加密原理SSL/TLS 证书简单理解搞清楚抓 HTTPS 数据包为什么需要安装证书。学习目标能够看懂 Burp Suite 抓出来的 http 请求包读懂每一段字段含义知道一次网页点击背后完整网络交互过程。练习方式可以在浏览器 F12 开发者工具切换 Network 网络面板访问网站观察每一条请求查看请求头响应头加深理解。1.2 操作系统基础Windows Linux渗透测试离不开操作系统靶场环境、服务器绝大多数都是 Linux后期内网渗透大量操作 Windows 主机。Linux 重点学习不需要把所有命令背完熟记高频命令能够独立操作虚拟机。基础命令cd、ls、pwd、cat、more、cp、mv、rm、mkdir、chmod 权限、chown、grep 过滤、find 查找、netstat/ss 查看端口、ps 查看进程、ifconfig/ip 查看网卡。概念理解用户与权限root 超级管理员文件权限 rwx环境变量进程端口服务。简单了解vim 编辑器基础操作压缩解压软件简单安装。学习误区很多新人死记几百条 Linux 命令完全没必要。用多了自然记住重点是理解权限、进程、端口这些核心概念。Windows 重点学习熟悉 cmd 命令、powershell 简单用法了解用户、管理员权限、注册表、服务、进程、防火墙了解常见系统目录。后期内网渗透会大量用到。实操建议自己搭建两台虚拟机一台 Kali Linux一台 Windows。反复练习基础操作熟悉命令。1.3 Web 开发基础HTML、CSS、JavaScript、PHP 基础作为渗透测试人员不需要你可以独立开发完整网站但是要看得懂代码。看不懂网页源代码学习 XSS、CSRF、文件上传漏洞会非常吃力。HTML看懂标签表单 forminput 输入框a 超链接。知道网页输入框数据如何提交到后端服务器。JavaScript JS了解基础语法知道 JS 运行在浏览器客户端弹窗 alertDOM 简单概念。理解 XSS 漏洞为什么可以执行 JS 代码。分清前端代码和后端代码。PHP 基础PHP 是很多老靶场、老网站使用的后端语言。看懂简单 PHP 代码GET/POST 接收参数数据库连接简单变量。明白后端如何接收用户输入处理数据返回页面。SQL 基础重中之重学习基础增删改查 select、insert、update、deletewhere 条件union 联合查询。搞懂数据库表、字段概念。这是学习 SQL 注入的前置条件。注意不要花数月时间深耕开发。我们目标是看懂不是做开发。看懂简单示例代码就可以过渡漏洞学习。1.4 阶段总结与避坑第一阶段整体学习周期零基础大概 2‑4 周。✅完成标志看得懂 HTTP 数据包分清请求头请求体。Linux 基础命令可以上手操作虚拟机。看得懂简单 HTML、PHP、SQL 示例代码。❌常见坑跳过基础直接刷漏洞教程Payload 复制得很熟练一问原理完全不懂。过度钻研开发花大量时间写项目迟迟不进入安全漏洞学习。只看视频不动手看完就忘没有实操虚拟机。第二阶段Web 核心漏洞原理学习 靶场实操整个学习路线核心基础铺垫完成之后正式进入 Web 安全漏洞学习阶段。这是整个渗透测试体系最核心部分。学习顺序建议SQL 注入 → XSS 跨站脚本 → CSRF 跨站请求伪造 → 文件上传漏洞 → 文件包含漏洞 → SSRF 服务端请求伪造 → XXE 注入 → 命令执行漏洞 → 逻辑漏洞。学习方法论每一个漏洞按照【漏洞产生原因→漏洞利用方式→不同变形场景→WAF 绕过思路→修复方案】这套框架去学习。学完一个漏洞立刻去靶场实操不要只看视频看书。2.1 SQL 注入漏洞SQL 注入是 Web 安全经典高危漏洞。用户可控输入没有过滤直接拼接到 SQL 语句里面导致攻击者可以操纵数据库语句查询、修改服务器数据库数据。学习要点原理用户输入被直接拼接 SQL 语句破坏原有 SQL 语义。注入分类按数据类型数字型注入、字符型注入。按回显方式联合查询注入 Union、报错注入、布尔盲注、时间延时盲注。基础手工注入流程判断是否存在注入、判断字段数、查询回显位置、爆库名、爆表名、爆字段、获取数据。了解堆叠注入、宽字节注入原理。工具sqlmap理解工具只是简化手工操作优先学会手工注入再使用工具。很多新人只会跑 sqlmap手工注入完全不会遇到过滤场景直接失效。漏洞修复预编译语句参数化查询输入过滤。实操靶场DVWA、sqli‑lab。把 sqli‑lab 关卡从头到尾手工打一遍不要直接拿工具跑。2.2 XSS 跨站脚本漏洞XSS跨站脚本攻击。网站对用户输入 HTML/JS 过滤不严攻击者注入 JS 代码代码在受害者浏览器执行。分类存储型 XSS、反射型 XSS、DOM‑XSS。学习要点三类 XSS 区别存储型危害最大代码存入数据库访问页面即触发。反射型需要诱导用户点击链接。DOM‑XSS 完全在前端 DOM 处理数据包看不到恶意代码。简单 Payload 构造标签过滤绕过引号闭合事件绕过。XSS 能干什么盗取 Cookie钓鱼页面篡改。防御输入过滤输出编码转义CSP 安全策略。靶场DVWAXSS‑lab。2.3 CSRF 跨站请求伪造CSRF跨站请求伪造。利用用户已经登录身份诱导用户访问恶意页面在用户不知情情况下发起请求执行操作。例如修改密码、修改个人资料。关键点理解 CSRF 与 XSS 区别漏洞产生条件防护手段CSRF Token、Referer 校验。2.4 文件上传漏洞用户上传文件功能没有严格校验文件后缀名、文件内容攻击者上传可执行脚本php 脚本访问文件地址获取服务器代码执行权限。学习重点前端 JS 校验绕过Content‑Type MIME 类型绕过后缀黑名单绕过特殊后缀、解析漏洞phpstudy、nginx 解析漏洞文件内容图片马配合文件包含使用。明白图片马本身不能直接执行需要搭配文件包含漏洞。修复方案白名单后缀校验后端校验文件真实内容上传目录禁止脚本执行权限重命名上传文件。靶场 DVWA 文件上传关卡。2.5 文件包含漏洞PHP 中 include、require 函数文件路径可控攻击者可以包含本地或者远程文件。分为本地文件包含 LFI远程文件包含 RFI。经典场景?filexxx.php参数可控。利用读取服务器本地敏感配置文件配合图片马 GetShell。2.6 SSRF 服务端请求伪造SSRF服务器端请求伪造。Web 服务可以发起请求攻击者操纵服务器去访问任意地址。访问内网地址、扫描内网端口、读取本地文件。关键点为什么会产生 SSRF常见过滤绕过方式可以攻击内网资产。2.7 XXE 外部实体注入XML 解析的时候外部实体可控读取服务器本地文件部分情况发起内网请求。现在新版 PHP 默认已经禁用但是老系统、Java 应用经常遇到。2.8 命令执行 / 代码执行漏洞用户输入直接拼接到系统命令后端调用 system、exec 等函数执行系统命令。攻击者输入特殊分隔符| ; 拼接系统命令执行任意系统指令。区分命令执行和代码执行。2.9 业务逻辑漏洞非常重要实战高频很多真实网站没有上述经典漏洞但是大量存在业务逻辑漏洞。靶场很少模拟但是挖 SRC、护网环境经常遇见。常见业务逻辑漏洞越权漏洞水平越权查看别人用户数据、垂直越权普通用户获取管理员权限。密码重置逻辑缺陷验证码可复用、验证码爆破、修改请求包重置他人密码。支付逻辑漏洞金额篡改、重复支付、越权下单。登录逻辑密码暴力破解、验证码回显、会话固定。逻辑漏洞没有固定 Payload考验对业务流程理解多站在攻击者角度思考业务流程。2.10 本阶段学习建议工具学习Burp Suite 是 Web 渗透核心工具。掌握代理抓包、改包、Repeater 重放、intruder 爆破模块。不要只会点自动扫描重点掌握手工抓包改包。靶场顺序DVWA 入门熟悉漏洞sqli‑lab 练习 SQL 注入WebGoat 练习各类漏洞后续可以使用 Pikachu 漏洞靶场。学习误区❌只看视频不动手复现❌只会复制 Payload不问漏洞原理❌过度依赖工具扫描完全放弃手工✅每一个漏洞搞懂怎么产生、怎么利用、怎么防御。本阶段周期零基础大概 1‑2 个月。完成之后对常见 Web 漏洞有完整认知能够手工复现各类基础漏洞。第三阶段工具深入学习 靶场进阶 代码审计入门完成基础漏洞学习之后不能一直停留在 DVWA 这种极简靶场。真实环境会有过滤、WAF、复杂业务。第三阶段目标强化工具使用接触变形漏洞简单代码审计。3.1 渗透常用工具深化学习Burp Suite不仅仅抓包改包。学习插件安装简单自定义 payload理解扫描器工作逻辑。要明白 Burp 扫描只是辅助不能完全依赖扫描器出漏洞。很多逻辑漏洞扫描器发现不了。Sqlmap熟悉常用参数理解每一个参数含义而不是只会一条命令跑。明白什么时候手工注入优于工具。信息收集工具子域名收集工具subfinder、oneforall。端口扫描nmap。掌握 nmap 常用扫描参数端口、服务版本探测。读懂 nmap 扫描报告。信息收集是渗透测试第一步很多新人上来直接扫漏洞忽略信息收集。子域名、端口、目录、泄露文件、github 源码泄露往往能找到突破口。目录扫描工具dirsearch、dirb爆破网站后台目录、备份文件。重要提醒工具是手的延伸不是代替大脑。不要把工具神化。3.2 进阶靶场练习简单 DVWA 打完之后挑战难度更高靶场WebGoat 完整关卡Pikachu 靶场全部通关Upload‑lab 专项练习文件上传各种绕过场景XSS‑lab 练习 XSS 各种过滤绕过。练习重点不再是一键拿到结果思考靶场做了哪些过滤如何构造 Payload 绕过防护。模拟真实网站 WAF、黑名单过滤场景。3.3 代码审计入门简单代码审计看懂漏洞源代码看懂漏洞到底哪一行代码出问题。很多同学只会黑盒测试看不懂源码。学习简单白盒审计可以反过来加深对漏洞理解。入门可以审计 Pikachu 靶场的 PHP 源码定位每一个漏洞对应的错误代码行。入门学习读懂简单 PHP 危险函数eval()、system()、file_get_contents()等危险函数理解输入没有过滤如何造成漏洞。不用一上来挑战大型 CMS 审计从小型漏洞靶场源码入手。3.4 尝试阅读漏洞公开复现文章去公开漏洞平台阅读 CVE 漏洞复现文章跟着文章复现历史公开漏洞。看别人思路信息收集点在哪里漏洞触发点是什么payload 如何构造。阅读别人复现文章不是复制粘贴要思考为什么这里会出现漏洞如果加过滤应该怎么防御。3.5 阶段避坑❌沉迷搜集工具硬盘存几百个工具但是每一个都不会用。工具贵精不贵多吃透核心工具。❌不停找新靶场老靶场没有吃透。把现有靶场关卡理解透彻比刷一百个靶场更重要。本阶段周期 1‑1.5 个月。完成之后具备基础黑盒测试能力可以处理带简单过滤的漏洞场景。第四阶段内网渗透学习拓展渗透测试知识边界Web 拿到 WebShell 只是渗透的一个起点。真实攻防当中拿到一台 Web 服务器权限之后就要进入内网。很多萌新学完 Web 漏洞对内网完全一无所知知识体系存在巨大缺口。学习顺序基础权限维持 → Windows 内网基础 → 信息收集 → 权限提升 → 横向移动 → 域环境攻防。4.1 WebShell 与权限维持理解 webshell 是什么一句话木马原理。菜刀、蚁剑基础使用。拿到 shell 之后服务器信息收集操作系统版本、当前权限、用户列表、内网网卡 IP判断是否处于内网环境。了解简单权限维持方式同时也要明白后门原理后期应急响应排查也会用到。4.2 Windows 主机提权拿到低权限账号如何提升到管理员权限。Windows 系统漏洞提权CVE 历史漏洞配置错误提权服务配置错误、计划任务权限、注册表权限漏洞。4.3 内网信息收集进入内网第一件事情内网信息收集。本机 IP 网段、ARP 缓存、存活主机探测、端口扫描、内网服务识别。搞清楚内网有多少台机器运行哪些服务。4.4 内网横向移动拿到一台机器权限之后攻击内网其他主机。SMB 服务、WMI、计划任务、哈希传递、票据传递等经典横向手段。理解 NTLM 哈希、LM 哈希概念。4.5 域环境攻防内网重点难点企业大量使用域环境护网红队高频场景。掌握基础域概念域控制器 DC、域成员主机、域用户、组策略。学习 Kerberos 协议原理黄金票据、白银票据、Kerberoasting 攻击。域内信息收集、域权限提升、域内横向移动、拿下域控。域环境难度比较高零基础不要死磕。先把工作组内网搞懂再学习域。可以自己搭建域环境虚拟机复现。4.6 内网靶场练习靶场推荐Vulstack、HTB 入门机器。前期先打国内中文靶场降低门槛。第五阶段拓展能力应急响应、护网认知、代码能力提升当 Web 漏洞 内网渗透掌握之后想要走向实战、求职上岗还需要补齐相关能力知识体系才完整。5.1 应急响应基础渗透测试不只有攻击防守排查能力同样重要。学会基础应急响应知识服务器被入侵之后如何排查后门、排查挖矿木马、排查 WebShell、日志分析。看懂 Web 访问日志、系统日志。攻防是一体懂防守反过来更懂攻击者攻击思路。5.2 护网行动认知很多入行同学会接触护网红蓝对抗。搞懂护网红队、蓝队工作内容。红队授权条件下模拟黑客攻击蓝队防守告警研判、处置告警、漏洞修复。护网不是随便打漏洞流程规范非常重要所有操作必须在授权范围之内。不要幻想参加护网一夜暴富护网需要扎实 Web 内网实战功底。5.3 Python 安全脚本开发可选但是强烈建议不需要成为 Python 开发专家掌握基础 Python 语法能够写简单小脚本。用处写简单请求脚本实现批量请求编写简单爆破脚本简单处理数据包、处理日志读懂网上开源安全脚本。不用上来啃厚厚的 Python 书籍。学会基础语法看懂 requests 网络请求库就可以。很多安全工具都是 Python 编写看得懂源码对你提升巨大。5.4 阅读公开漏洞报告、SRC 案例国内 SRC 平台大量公开漏洞报告。阅读别人真实挖洞报告学习真实业务漏洞挖掘思路。真实互联网业务逻辑漏洞占比很高。第六阶段实战演练、学习输出、求职规划与学习误区6.1 实战练习渠道靶场练习是基础但靶场环境和真实网站存在差距。合法实战各大 SRC 漏洞响应中心。只能提交公开授权的厂商 SRC绝对不能随意扫描互联网普通网站属于违法行为。很多新手有一个巨大误区学完渗透就拿互联网随机网站练手。这里严肃提醒没有书面授权扫描、渗透任何网站都是违法。想实战就走 SRC 平台。6.2 知识输出巩固自己知识体系输出是最好的输入。学完知识点之后写笔记、写 CSDN 博客。复现漏洞之后记录复现过程记录踩坑点。写文章过程中你会发现很多自己以为懂实际理解模糊的知识点。日积月累你的笔记就是你完整知识手册。同时博客也可以作为求职作品集。6.3 如何判断自己是否真正掌握知识点不是你看完视频就等于学会。判断标准脱离教程自己独立复现漏洞可以用自己的话讲清楚漏洞原理遇到简单过滤能够尝试思考绕过思路看到漏洞源代码可以定位漏洞位置。如果你只能复制粘贴 Payload教程一步一步照着敲离开教程完全不会代表没有真正掌握。6.4 零基础入行网安现实情况破除幻想网上充斥大量 “零基础三个月月入过万” 的营销话术客观讲清楚现实网络安全行业确实人才缺口大但是不代表零基础随便学学就可以高薪就业。岗位需要实打实实战能力。分为不同岗位方向渗透测试工程师、安全运维、安全运营、应急响应、代码审计。不同岗位侧重点不一样。转行同学需要付出大量课余时间。没有捷径拒绝速成神话。6.5 自学路上高频大坑疯狂收藏资料、视频、硬盘几十 G 资源但是从来不看。收藏不等于学会。资料在精不在多选定一套路线踏踏实实学。浅尝辄止每个漏洞看一遍视频就跳过不去动手实操。看会≠学会。追求新奇 0day基础漏洞还没有吃透天天到处找高危漏洞。绝大多数实战场景都是已知漏洞 业务逻辑漏洞。忽视法律红线拿公网未授权网站练习技术这个千万千万不要碰。频繁换教程。一套教程没有学完看到别人推荐另一个教程立刻切换最后什么都学不完。选定路线坚持走下去。第七阶段完整学习时间规划参考零基础仅供参考根据每天投入学习时间浮动。阶段一前置基础 2‑4 周计算机网络 HTTP 协议、Linux、简单 Web 开发 SQL 基础。阶段二Web 主流漏洞原理 靶场基础实操 4‑8 周吃透 SQL 注入、XSS、文件上传、SSRF、命令执行、越权等漏洞完成 DVWA、Pikachu。阶段三工具进阶 进阶靶场 简单代码审计 4‑6 周Burp、nmap、信息收集工具Upload‑lab、XSS‑lab读懂漏洞源码。阶段四内网渗透学习 6‑10 周权限维持、提权、横向移动、域环境攻防。阶段五拓展知识应急响应、Python 脚本、阅读真实漏洞报告。持续学习。如果每天只有 2‑3 小时业余学习时间完整走完全套路线大概 6‑10 个月时间。如果是全天学习周期会缩短。网络安全是需要持续学习行业新技术、新漏洞不断出现入行之后也要保持学习。写在最后搭建 Web 安全渗透测试知识体系本质是把碎片化知识点串联成一张完整网络。很多萌新最大问题是东学一点西学一点知识点孤立存在。本篇路线希望帮助大家建立起框架前置基础→Web 漏洞黑盒→工具进阶→简单白盒代码审计→内网攻防→应急响应实战。记住渗透测试不是复制 Payload不是点几下扫描工具。底层原理理解永远是第一位。多动手多思考拒绝速成鸡汤守住法律底线在合法靶场、授权 SRC 环境下练习技术。不要焦虑进度每个人基础不一样按照自己节奏稳步向前。遇到不会的知识点不要逃避一点点啃透。当你一步一步走完这套路线你就会拥有真正属于自己的渗透测试知识体系。了解网络安全首先要搞清楚下面这些前提网络安全到底包含哪些技术是否需要会编程网络安全行业有哪些职业方向“我”该如何选择网络安全的职业发展和成长路线是什么如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】