KeyFrame內部研究專用

Full Panel | Life After Khoury: Alumni Career Paths

Khoury College of Computer Sciences·7月6日週一·89 min英文

三句話摘要

三位網路安全工程師分享從學生到業界的轉變過程,涵蓋實習選擇、求職策略、技能建設與面試準備的完整職業指南。 網路安全職業成功的核心不在單一證書或技術深度,而在於「持續實踐與獨立解決問題的能力」加上「精準求職策略與產業敏感度」,再佐以往往被忽視但至關重要的軟技能與跨領域思考。 Co-op策略價值高於短期實習:Košić的經驗說明,4個月Co-op申請延期至8個月(春到夏),能建立跨部門可見度,直接導致return offer和內部轉組。相比之下,12週實習只能「學到一點點,但深度不足」,無法掌握系統全貌和工程流程。

重點整理

重點
  • 1

    Co-op策略價值高於短期實習:Košić的經驗說明,4個月Co-op申請延期至8個月(春到夏),能建立跨部門可見度,直接導致return offer和內部轉組。相比之下,12週實習只能「學到一點點,但深度不足」,無法掌握系統全貌和工程流程。

  • 2

    求職是耐力與策略的結合:Chaya應聘300家公司、Ben應聘300-400份,都經歷3-4個月無迴應,最後才同時湧來機會。轉折點來自定制簡歷與cover letter——應準備3-4份簡歷對應不同職務方向(滲透測試、藍隊、風險管理),針對目標公司專注應聘而非無差別投送。

  • 3

    實踐與獨立解決問題勝過証書堆砌:OSCP、CTF、Bug Bounty、家庭實驗室(Kali Linux、自簽CA、反向代理)才是面試官看重的。証書是「敲門磚」而非「工作保證」,CEH、Security+多為理論;應優先做專案、建GitHub作品集、寫技術部落格。

  • 4

    軟技能與產業敏感度往往是決勝因素:能向非技術主管解釋複雜概念、主動蒐集業界動態(CVE、資料洩露)、參與會議networking,這些比純技術深度更能打動招聘經理。自主學習能力、時間管理、跨部門溝通在Co-op就被考量。

實用技巧與重點

乾貨
  • 講者背景與現職
  • Chaya Lakshmupati:Stavos網路安全工程師,漏洞管理方向,4年經驗
  • Košić Veda:Akamai高級軟體工程師,平台安全架構,參與CTF和Bug Bounty
  • Ben Leiden:Rapid7滲透測試顧問,來自生化轉向安全背景
  • 實習工作經驗
  • Chaya:PTC 12週基礎設施安全實習 → 防火牆管理(Fortinet)、數位憑證(DigiCert)
  • Košić:Akamai Co-op初期4個月 → 申請延期至8個月 → 建立跨團隊知識深度 → 獲return offer且轉入不同團隊
  • Ben:因COVID及先前工作無法參加實習
  • 面試技術知識基礎
  • 必備:TCP/IP協議棧、TCP握手、DNS、OSI模型、加密與雜湊方法、Wireshark操作
  • 課程:NSP(Network Security Practices)、CSS(Cryptography)、SVS(Security Concepts)
  • 重點詢問:Ping如何運作、Google.com查詢流程、OWASP標準、SQL注入攻擊
  • 求職應聘策略與數據
  • Chaya:應聘約300家 → 3個月無迴應 → 4月一次出現10個面試機會
  • Ben:300-400份簡歷 → 200次拒絕後開始定制 → 8個月獲職位
  • Košić:初期盲目應聘 → 後改進簡歷定制與LinkedIn networking
  • 簡歷版本:準備3-4份、針對不同職務方向、根據工作描述調整技能排序與項目列表
  • 求職平台與管道
  • LinkedIn:主要平台,使用Easy Apply和inmail(需付費Premium或試用)
  • 目標公司職業頁面:設置郵件提醒、立即應聘(避免被埋在數百份申請中)
  • 招聘會與會議:Women in Cybersecurity Conference、Boston Security Conference、DefCon
  • 直接聯繫:透過社交工程猜測招聘人員email、LinkedIn連接請求、追蹤特定招聘經理貼文
  • 公司現場面試:甚至可在會議上當場進行
  • 認證與學習資源
  • 認証優先順序:CEH(基礎)→ Security+(進階)→ OSCP、OSW(實踐導向)、Network+
  • 免費資源:YouTube內容創作者(John Hammond、Nahamsec、Freddy Leaks)、HackerOne活動頁面、GitHub倉庫(nolang的security-roadmap和interview prep)
  • 工具與平台:Kali Linux、Metasploit、Wireshark、PortSwigger Web Security Academy
  • CTF與實戰:捕獲旗幟挑戰、PortSwigger實驗室、自建家庭實驗室
  • 家庭實驗室(Home Lab)具體做法
  • 基礎:Kali Linux + Metasploit + Wireshark
  • 進階:搭建反向代理(Nginx)、自簽CA、簡單網站(含HTTPS)、組合多個服務互動
  • 價值:take-home評估速度優勢、展示個人作品集、面試可直接討論架構設計
  • 編程與自動化準備
  • LeetCode:優先Easy級別(字符串操作、數組、回文),不需算法與圖論等進階主題
  • 語言:Python和JavaScript(自動化腳本)最常見
  • 重點非語法精度,而是思維邏輯、代碼結構與解題方法
  • 面試流程示例與問題類型
  • Web應用安全:OWASP深度、SQL注入exploit編寫、漏洞利用流程
  • 漏洞管理(Chaya@Staples):5輪同日面試 → 實際數據泄露分析(如Optus案例)→「採取什麼主動和反應措施」→漏洞管理生命週期 → Python自動化腳本
  • 滲透測試(Ben@Rapid7):4輪 → 初選 → 軟技能 → 技術深度(權限提升、橫向移動) → 模擬實驗室(建立立足點 → 權限提升 → 橫向移動 → 破壞域控 → 寫報告呈現)
  • 通用問題:「如何保持業界更新」、「最近聽過的漏洞案例及應對」、「家庭實驗室的設置」
  • Bug Bounty入門
  • 平台:HackerOne、Bugcrowd
  • 學習來源:YouTube(Nahamchak重點侦察recon、Jason Haddix工具)、Medium文章、Twitter/X社群
  • 流程:選擇目標 → 侦察與subdomain列舉 → 尋找漏洞 → 驗證與撰寫PoC
  • 資源:Feely(RSS聚合工具)追蹤CVE與公開報告、公開活動頁查看流行目標
  • 產業新聞與持續學習
  • 訂閱渠道:HackerNews、theHackernews.com、CISA通知、CyberWire Daily、Darknet Diaries、Bleeping Computer、TLDR Sec
  • 工具:Feely(整合多個RSS源)、HackerOne活動頁、Twitter/X安全社群
  • 目的:面試時能討論最新漏洞、在履歷上展示產業敏感度、保持技能競爭力
  • AI與安全工作整合
  • 工具使用:ChatGPT處理代碼問題 → 5分鐘解決原需數小時問題;GitHub Copilot在IDE中自動完成;MCP(Model Context Protocol)建構代理工作流
  • 當前應用領域:SOC管理中的警報過濾與ML模型、WAF與入侵檢測、代碼輔助與文檔生成、安全代碼審查
  • 局限性:易產生幻覺、需驗證生成代碼、不可盲目信任
  • 未來技能:MCP伺服器設置與AI代理管道構建,目前在AI安全專業公司採用,但預期擴大
  • 上下文課程(Contextual Courses)實用價值
  • 課程例:法醫學、網路安全法、風險管理、GRC、決策
  • 實用領域:合規與稽核(ISO 27001、NIST、HITRUST)、漏洞風險評估、企業溝通、文檔撰寫
  • 技能遷移:對非技術高管解釋技術風險、建立業務語言能力、寫報告與設計文檔

結論

結論

網路安全職業成功的核心不在單一證書或技術深度,而在於「持續實踐與獨立解決問題的能力」加上「精準求職策略與產業敏感度」,再佐以往往被忽視但至關重要的軟技能與跨領域思考。

完整解析

詳細

東北大學網路安全碩士課程的三位畢業生在這場座談中呈現了從課堂到職場的完整轉變故事。講者背景多元:Chaya擁有四年網路安全分析經驗,在PTC實習中接觸基礎設施安全領域;Košić以Co-op身分在Akamai建立長期合作關係,進而獲得return offer並內部轉組;Ben採取最不尋常的路線,從生化與生物醫學工程跨越至滲透測試。他們的共同見證揭示了一個現實:網路安全職涯競爭激烈,數字至上,但策略與耐力同樣關鍵。

在求職數字背後隱藏著從盲目投送到精準定位的關鍵轉折。Chaya在應聘約三百家公司的前三個月毫無迴應,直到四月份突然同時收到十個面試機會——她將此歸因於簡歷定制與專注策略的改變。Ben的經驗更具典型性:初期應用Easy Apply功能盲目投送三百多份簡歷,在經歷約兩百次拒絕後才意識到質量優於數量,進而開始撰寫定制cover letter、研究目標公司、調整簡歷內容針對不同職務方向(滲透測試、軟體工程、安全工程混合角色)。Košić則強調了應聘專注度的重要性——建立三到四份簡歷,根據申請職位的技能要求調整內容,只針對自己真正感興趣的領域進行精準投送,而非泛泛撒網。這一策略轉變的結果是:定制簡歷與cover letter的職位明顯提高回應率,甚至贏得對方注意。

求職管道的多樣化也逐漸被證實為必要。LinkedIn雖是主要平台,但招聘會、技術會議與現場networking往往更有效。講者提到Women in Cybersecurity Conference提供免費現場面試機會,Boston Security Conference讓人直接與招聘經理對話,甚至DefCon這類大型安全會議也是信息蒐集與機會挖掘的寶地。Košić建議在LinkedIn上「對誰都發送連接請求」,追蹤特定公司的招聘經理貼文,甚至透過DM直接申請內部推薦——很多時候,一個熟悉的名字會大幅降低面試緊張程度並提高印象分。

技能建設的討論指向一個明確的優先順序:實踐性的獨立問題解決能力遠勝於證書堆砌。雖然CEH與Security+這類認證幫助通過簡歷篩選,但面試官真正考察的是候選人能否自主解決陌生問題。Košić強調,他的簡歷上既有認證也有豐富的專案經歷——跨越漏洞管理、基礎設施安全等多個領域——這種廣度比單一深度更打動招聘者。家庭實驗室被視為必須的展示品:只需Kali Linux、Metasploit和Wireshark即可稱為基礎Home Lab,但能搭建自簽CA、反向代理、簡單HTTPS網站的候選人會在take-home評估中獲得速度優勢,面試時也能自信地討論架構設計。GitHub上的個人專案與技術部落格同樣重要——它們展示了對複雜概念的消化能力與持續學習的動力。CTF參與與Bug Bounty實踐更是直接轉譯為面試談資,說明「我不僅理論理解,且親手驗證過」。

面試過程呈現出行業與職務的多樣性。Web應用安全角色會深入OWASP與漏洞開發;漏洞管理職位(如Staples的例子)要求候選人分析真實數據泄露事件(如Optus案例),提議主動與被動應對措施,並展示流程理解與自動化腳本能力;滲透測試則包含模擬實驗室,評估候選人在無指引情況下的完整攻擊鏈(建立立足點→權限提升→橫向移動→域控破壞)及書面報告能力。貫穿所有類型的是對基礎知識的頻繁考查:TCP握手、DNS解析、加密與雜湊、OSI模型等課堂內容在面試中被反覆探討。

軟技能的價值往往被技術求職者忽視卻被面試官看重。Košić提到曾在高管演示中過度技術化,被要求「像講五歲孩子一樣解釋」——這不是單次事件,而是職場常態。能向不同受眾調整表達方式、理解業務背景、獨立確定下一步行動(而非被動等待指示),這些都是Co-op期間真正培養而課堂無法充分傳授的能力。Chaya提到會議networking時,有意義的對話(詢問公司專案、表達真實興趣)遠比單純求職更能贏得招聘經理的後續考量。此外,保持對業界動態的敏感——訂閱CISA通知、CyberWire Daily、Darknet Diaries、Bleeping Computer——不僅幫助面試時能討論最新漏洞與威脅,也體現了求職者的專業素養與持續學習精神。

AI工具在安全工作中的角色成為新興議題。講者分享了ChatGPT與GitHub Copilot將問題解決時間從小時級縮至分鐘級、加速代碼生成與故障排除的親身經驗,尤其在自動化腳本與編碼挑戰中。然而,他們也一致警告其內在風險:模型傾向於幻覺,盲目信任生成代碼等同於職業風險。MCP(Model Context Protocol)與AI代理構建被描述為未來的競爭優勢,但目前主要應用於AI安全專業化公司。教授在討論結尾提出了深層次疑慮:他們一代人幸運地在完全無AI環境下學習,得以建立堅實基礎;但新一代從高中起即可使用AI,其學習軌跡與基礎掌握程度將如何演化,仍是未知數。討論者因此建議求職者在利用AI工具提升生產力與保持真正學習能力之間找到平衡。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。