KeyFrame內部研究專用

Penetration Testing in 2026 | Is It Still Worth It?

InfoSec Pat·1月11日週日·23 min英文

三句話摘要

2026 年滲透測試仍是高薪且高需求的資安職涯,不需學位、可自學入門。 2026 年滲透測試需求持續增長、薪資高且可遠端接案,不需學位,以 Hack The Box 實作認證搭配動手型 Lab 展示即可入行。 滲透測試需求由實際漏洞驅動:企業在 Active Directory、Web App、雲端、Wi-Fi 等基礎安全控制上仍普遍失守,講者曾在 4 分鐘內透過 Responder 抓取 NTLMv2 hash 並取得 Domain Admin 權限,說明這類職位的現實價值。

重點整理

重點
  • 1

    滲透測試需求由實際漏洞驅動:企業在 Active Directory、Web App、雲端、Wi-Fi 等基礎安全控制上仍普遍失守,講者曾在 4 分鐘內透過 Responder 抓取 NTLMv2 hash 並取得 Domain Admin 權限,說明這類職位的現實價值。

  • 2

    AI 擴大攻擊面,不取代滲透測試師:講者認為 AI 工具的普及會製造更多可被利用的攻擊向量,因此人工滲透測試師的角色反而更關鍵,而非被取代。

  • 3

    技能優先於學歷,實作優先於理論:講者自身的滲透測試與攻擊性安全知識全為自學,強調在 2026 年求職時,能展示 Lab 作品、CTF 成果和動手型認證(如 OSCP、CPTS、CAPE)遠比文憑更有說服力。

  • 4

    職涯彈性高且薪資天花板寬:滲透測試師可轉型為紅隊、漏洞懸賞獵人、顧問或自行創業,遠端工作非常普遍,也可透過 Upwork、Bugcrowd、HackerOne 接案累積收入。

實用技巧與重點

乾貨
  • 薪資數字
  • 美國初級滲透測試師:80,000–100,000 USD/年
  • 資深滲透測試師(講者底線):120,000 USD/年起
  • 顧問時薪:150–300 USD/小時
  • 顧問日費:約 2,000 USD/天(5 天約 10,000 USD)
  • 認證清單(講者本人及團隊持有)
  • PJPT、PMPT、CAPE、CRTO、CPTS(Hack The Box)
  • OSCP、OSWP、OSC3、CRTL(Offensive Security)
  • CWEE(Hack The Box Web Exploitation)
  • CREST(由合夥人持有)
  • 推薦學習平台
  • Hack The Box(hackthebox.com):CPTS(全面滲透)、CWEE(Web 攻擊)、CAPE(AD 進階)
  • PortSwigger Web Security Academy:免費,專攻 Web 應用漏洞,由 Burp Suite 開發商提供
  • 核心技術技能清單
  • 網路基礎、Linux、Windows(含 Active Directory 架設與攻擊)
  • Web:OWASP Top 10、Juice Shop、DVWA
  • 雲端:Azure(講者主力)、AWS、GCP(基礎)
  • 工具:Nmap、Hashcat、BloodHound、Burp Suite、John the Ripper、Responder
  • 接案平台
  • Upwork、Bugcrowd、HackerOne
  • 講者公司
  • ISP Security(提供內外網滲透、紅隊、社交工程、雲端評估、Wi-Fi、OSINT、合規準備等服務)

結論

結論

2026 年滲透測試需求持續增長、薪資高且可遠端接案,不需學位,以 Hack The Box 實作認證搭配動手型 Lab 展示即可入行。

完整解析

詳細

這支影片的核心問題是:在 AI 崛起、資安工具自動化的 2026 年,成為滲透測試師還值得嗎?講者以自身 22 年資安從業經驗,加上剛創立的滲透測試公司 ISP Security 為背景,給出肯定的答案,並提供薪資數據、學習路徑與工具建議。

講者首先指出,網路攻擊量正在持續攀升,而企業在最基礎的安全控制上仍大量失守——Active Directory、Web 應用、雲端配置、Wi-Fi 和社交工程都是常見突破口。他以真實案例佐證:近期一次委託中,他透過 Responder 攔截 NTLMv2 雜湊、破解後直接取得 Domain Admin 權限,整個過程不到 4 分鐘。這個例子說明企業對滲透測試的需求並非紙上合規,而是真實存在的安全缺口。對於「AI 是否取代滲透測試師」的疑問,講者明確表示:AI 只會製造更大的攻擊面,反而增加了對人工滲透測試師的需求。

薪資方面,講者引用 Glassdoor、LinkedIn 和 levels.fyi 的趨勢,指出在美國,即便是初級滲透測試師也應要求 80,000–100,000 USD 的年薪,因為「初級」滲透測試本質上仍需紮實的技術背景,門檻遠高於一般 IT 入門職。若以顧問模式接案,時薪可達 150–300 美元,或以日費 2,000 美元計算,一個五天小型評估案即可收費約 10,000 美元。網路資安保險市場的成長也間接推動需求:保險公司要求被保企業定期執行滲透測試,使這項服務逐漸從「選配」變成「標配」。

學習路徑上,講者強調不需要大學學位——他自己雖有 WGU 碩士,但坦言若非雇主全額補助,他不會去讀。他建議以動手型認證替代學歷,優先推薦 Hack The Box 的 CPTS(全面滲透測試)、CWEE(Web 攻擊)和 CAPE(Active Directory 進階),並搭配 PortSwigger Web Security Academy 的免費課程練習 Web 漏洞。職涯天花板方面,滲透測試師可橫向發展為紅隊操作員、漏洞懸賞獵人(HackerOne、Bugcrowd),或縱向轉型為顧問、創業,且遠端工作極為普遍。

最後,講者強調報告撰寫與溝通能力是差異化競爭優勢——能把技術術語轉換成管理層看得懂的語言,才是真正讓客戶付費的核心價值,而非只有破解技巧。他以自身從紐約底層背景、帶著學習障礙自學成才的故事收尾,鼓勵有意入行者:這條路不易,但絕對可達。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。