KeyFrame內部研究專用

Want to be a Penetration Tester in 2026? Watch this first!

Luke Gough·3月22日週日·8 min英文

三句話摘要

一位網路安全招聘人員揭示:想成為滲透測試員,從藍隊(防守方)出發才是最快捷徑。 先做 1-2 年 SOC 分析師打好防守根基,再轉攻 OSCP 與滲透測試職位,這條路比直接硬攻快且成功率高得多。 職缺現實比想像殘酷。 滲透測試看起來光鮮,但職缺稀少且門檻極高,絕大多數職位都要求有實戰經驗,純靠刷課和 CTF 而沒有實際工作背景的人幾乎進不去。

重點整理

重點
  • 1

    職缺現實比想像殘酷。 滲透測試看起來光鮮,但職缺稀少且門檻極高,絕大多數職位都要求有實戰經驗,純靠刷課和 CTF 而沒有實際工作背景的人幾乎進不去。

  • 2

    攻擊能力的根基是防守思維。 你必須先懂防守方怎麼想、什麼行為會觸發告警、日誌如何記錄,才能設計出有效的攻擊路線;這種知識只能在真實 SOC 環境中累積,課程給不了。

  • 3

    藍隊不是繞路,是最短路。 從 SOC 分析師出發,邊工作邊在 Hack the Box 練習紅隊技能,再拿 OSCP,這條路的就業成功率遠超過從頭直攻滲透測試的人。

  • 4

    可見的作品集比證照更有說服力。 技術型招聘主管看的是「你怎麼思考」,GitHub 上的工具腳本、漏洞賞金記錄(HackerOne / Bugcrowd)所帶來的影響力,往往勝過一張新考到的證書。

實用技巧與重點

乾貨
  • 數字與比例:
  • 美國滲透測試職缺:約 4,600 個
  • 美國安全工程師職缺:46,000+ 個(差距 10 倍)
  • OSCP 被指定要求的職缺比例:35%
  • 從零到具競爭力所需時間:約 2 年
  • 資深滲透測試員年薪:超過 150,000 美元
  • 工具 / 平台:
  • CyberSeek(職缺數據來源)
  • Hack the Box、TryHackMe(合法攻擊練習環境)
  • HackerOne、Bugcrowd(漏洞賞金平台)
  • GitHub(作品集展示)
  • 證照路線(依順序):
  • CompTIA Security+(入門,開啟第一份工作的門)
  • eJPT(eLearnSecurity Junior Penetration Tester,OSCP 前的過渡)
  • OSCP(Offensive Security Certified Professional,滲透測試標竿證照)
  • 建議路線圖(時間軸):
  • 第一步:考取 Security+,紮穩網路與作業系統基礎
  • 第二步:進入 SOC,擔任一級分析師,學習從防守角度看攻擊
  • 第三步:在職期間於 Hack the Box / TryHackMe 建立攻擊技能,考取 eJPT
  • 第四步(第 2-3 年):完成 OSCP,申請初級滲透測試或內部紅隊職位
  • 加速方法:
  • 在漏洞賞金平台找到真實漏洞並獲得認可(一個 Hall of Fame 勝過多張證書)
  • 若已在有安全團隊的公司任職,主動接觸內部紅隊、協助參與評估專案

結論

結論

先做 1-2 年 SOC 分析師打好防守根基,再轉攻 OSCP 與滲透測試職位,這條路比直接硬攻快且成功率高得多。

完整解析

詳細

許多人被 Mr. Robot 和高薪數字吸引,決定成為滲透測試員,Google 一搜就得到一堆證照路線圖,看起來一步一步很清楚。但本片的作者 Luke 是一位實際從事網路安全招聘的獵才人員,他直言這些路線圖讓大量求職者走上了錯誤的路。根據 CyberSeek 的數據,美國同時開放的滲透測試職缺約只有 4,600 個,而安全工程師的需求超過 46,000 個,是前者的 10 倍。更關鍵的是,這 4,600 個職位中絕大多數都要求三到五年的實戰經驗以及 OSCP 證照,真正的入門級滲透測試職位極為罕見。那些在沒有豐富背景的情況下仍能直接入行的人,幾乎都有漏洞賞金紀錄、頂尖 CTF 成績,或者是從安全運營(SOC)崗位轉過來的——後者才是最普遍的路徑。

Luke 觀察到,他見過最出色的滲透測試員幾乎都有藍隊經驗,也就是 SOC 分析師、事件響應員或網路防禦者的背景。原因很直觀:要有效地攻擊一個系統,你必須先知道防守方怎麼想、哪些動作會被日誌記錄、哪些行為會觸發告警、漏洞在哪裡。這種洞察力不是課程能教的,只能透過真實在 SOC 裡盯著流量、處理事件才能內化。成功轉向紅隊的年輕人幾乎都遵循相同模式:從 IT 支援或服務台出發,做一到兩年 SOC 分析師,同時在 Hack the Box 上磨練攻擊技能,GitHub 上有公開的工具和方法論文件,面試時不只能說「我怎麼滲透進去」,還能解釋「防守方在另一側會怎麼應對」——這才是讓他們脫穎而出的差異。

具體的路線圖分四步走:首先用 CompTIA Security+ 打好基礎、通過第一關審查;接著以 SOC 一級分析師作為入職切入點,不要眼高手低;第三步在職期間利用 Hack the Box 或 TryHackMe 累積攻擊技能並考取 eJPT;第二到三年間完成 OSCP,因為這張證照出現在 35% 的滲透測試職缺需求中,有它就能被重點關注。若想加速,可在 HackerOne 或 Bugcrowd 上做漏洞賞金,一個被認可的真實漏洞發現帶來的信譽,比幾乎任何證照都有份量。若你已在有安全團隊的公司工作,從內部接觸紅隊往往比在外部投履歷快得多——這是多數人忽略的捷徑。此外,GitHub 作品集同樣不可或缺,技術型招聘主管要看的是你如何思考、如何解決問題,而不僅是你持有哪些證書。

Luke 最後強調,他見過最多失敗案例,都是花了兩年猛刷滲透課程和 CTF 卻一份工作都沒有的人,最終卻要和那些把這兩年實際投入在 SOC 工作的人競爭。藍隊不是繞路,是地基。想成為真正具有威脅性的滲透測試員,就從防守方開始,建立技能,再尋時機轉換跑道。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。