转行做网安,找不到工作,家里变故,身心俱疲

2 天前
 LunarSurfCorp

开头

本人网安安服,坐标海南,原本外地干的是开发,转行前回老家学了安全渗透方向的技术知识。

距离上一份安全相关工作已经近半年,找不到工作;这是当下最大的困境。 连带着说一下我漏洞挖掘这个具体困境,这一半是我能力问题,一半是我现实问题。 感觉像进入了死局,但我相信 V 友们的思路会比我开阔,希望大家能给点建议什么的。

第一次在 V 吧发帖,心情很是复杂,本着尽可能清晰明了与诚恳做人的原则,我字数会多一些,望大家见谅。

技能

技能(安全方面):

项目经历大体上是:

csdn 发过解决问题,无相同文章。 由于是转行,项目相对较少。

找工作困境

从 12 月失业开始到现在快半年了。挖洞履历比起之前没有什么新增的东西。

除了挖洞以外,尝试学了试了一些别的,分散自己的无力感。例如 root 安卓部署 kali ,买书学习 sql 注入、免杀攻击防御。

更多时候觉得这种学只是为了缓和焦虑而去熟悉知识面的一种机械性动作,“但当涉猎,见往事耳”。

现在,每当想要挖洞,身体和内心都似乎陷入了某种停滞。 即便在下面总结的过程中,已经意识到了部分旧的错误是如何。

但是当下有种坚持不下去的感觉。 我和前两天一位帖子里的老哥一样,已经坚持不了学习或者挖洞了,每天就是打开手机电脑看招聘软件,就想有个面试。

之前有时候和朋友在一起会感觉很美好,但终于不得不正视起现实,才发现这个帖子自己早就应该发了。感觉自己骂自己和鼓励自己都是最容易的,但旁观者清。

焦虑扩展到会引起胃痛的地步,就像大学近毕业那会儿,有种深深的无助。

看了 boss 和 58 一整天,感觉白天就像黑夜一样刺眼。到了晚上,气氛降下来后姑且还可以放松一些。

但是“是该继续做网安还是另寻出路?还不够吗?那怎么办?”这个问题太难回答了,只是事已至此,我总是要问。这个帖子的基调还是努力找内部出路的,包括努力活着。

家中尚可兜底,但是没有减少半分难受,因为我并没有衣食无忧,我有严重的精神洁癖。话虽如此,我上网看了两天骑手的工作内容,有开始考虑罗森/送外卖之类的工作当兼职,至少赚点自己的糊口钱而不是依赖家里。但海南的物价全国数一数二高,工资却是低到令人发指。也容易摇摆,仿佛找个兼职,等于没钱,精力也要被消耗一样。

如果有面试机会,我尚可振作复习知识点,但现在已经回到最开始那个状态,一旦不做事情,不是在泄气绝望,就是尝试专注于某些事,从晦气里抽离。

变故

我是家中独生子。前两个月家里出了变故,具体不能细说,但我不得不把好不容易拿到手 hvv 工作当场辞了。当时还来不及难过,但人生有时候就是这样。

而且自此之后,工作方面多了一个限制,我不能出海南了,家里人说有需要时我得在场。不知道要维持多久这种状态。 其实我并不是解决问题的决定性因素,他们需要的是我的陪伴,是我的情感支撑。但毕竟是双亲,我不能完全自作主张跑掉,姑且先在海口找工作。 但是这样一来,原本找工作的困难更是雪上加霜,海南的相关岗位毕竟没有深圳广东那般多。 家人一个是认可我鼓励我,一个是一提就是拜托你别干这个了的语气态度。

可我投入了很多精力在上面,是真的没法轻易割舍。没有兴趣爱好我可能还会认得自己,只有兴趣爱好的话,我会不知道这属于网安的那部分阴暗专注力是从哪儿来的。

所以其实,想问大家最直接的问题是,海南这边安全公司有没有好找一点的,有没有比较匹配能力方向的岗位推荐。

自我评估:hvv 中级研判入门水平的安服仔。

踏实肯干,有上进心,表达能力可以,沟通和自驱力都算不错的,在没有忽视下文存在的问题情况下,缺点是不能完全自驱,也需要环境驱动。 如果技术上匹配岗位,公司给发展时间的话,我学习起来会很有动力。

或者其他任何建议。

漏洞挖掘的困境

然后说一下挖洞。

总结下来,我没挖很多洞,没有挖到过高危级别的洞。相比之下复现做的倒是挺多。有在项目里用上漏洞挖掘技术。

我总结下我的问题。

如果对这里不怎么感兴趣,黑体字以外的部分就不用看了。观感会过于啰嗦。

1 感觉 SRC 之类的没有明确的好挖的目标,挖的时候也没有一个明确的目的。我没规划,没形成自己的技术舒适圈

写程序好歹还可以一点点模块化拓展, 但挖洞的工作流是全看自己的(是为了同网站尽可能多挖,还是多个网站挖一种类型的;是为了活动拿积分,还是为了实践一种类型的洞的产出等等,冷静一想是这样)。 我没有确认“这是否正确”的办法,不堪其重; 或者说,由于没挖到又费了很多力气,又没人指正,所以愈发不自信, 靠着感性坚韧做事终究是有限度的,我始终没有找到大佬们“挖洞的时候在舒适圈”的那种感觉,而是不停地负反馈和挫败。

2 是我的心态被反复折磨

常出现坐一天的网罗域名和信息收集后, 第二天开始从白天看到黑夜,问题解决占一半时间,一天结束的时候又一无所获,失望又怀疑自己,随后离开,下次一回来的时候,专注的过程中又忘记了痛苦。 而又因为这个事情我本来就感到自己难以把握,身边没有人可以给任何反馈。 感觉为了维持持续做事的状态,自己像个机器人一样在亢奋和失落之间反复横跳。 这又牵扯到 3 。

3 是无处可以分享和互助

群里:禁止互相加好友,永远只有问那种杂七杂八的基础/安装问题的, 没有挖洞/渗透的思维分享或互动性强的分享,也没有那种互相带的感觉和氛围。 大家与其说是共同进步,不如说是每个人都是孤岛,出了问题把老师当信标。 虽然说这也无可厚非。

家里:姑且有人懂计算机,但是每次分享后,我只会更痛苦。 无论我怎么说技术,对方始终不会给一丁点技术本身的见解。 甚至出现上一秒我滔滔不绝了 5 分钟,下一秒人家张嘴就是晚饭吃什么,已经到了毫不掩饰这种冷漠的地步。 这是漫长的痛苦中的一个环节。

孤立无援,我唯有更固执和自以为是地做自己认为对的事。

4 是不出洞本身带来的不自信
几乎一直在挖公益的 SQL 注入,xss 这种。 有一次挖到了弱密码,还有一次挖到了敏感信息泄露。 除此以外很多时候整体感觉像在对着空气开枪,payload 发了就过滤了,绕几下有成功的,但是多数时候深挖一下又没自信了。 一个网站是层层设防还是设防较弱的直觉不是很明显。虽然试了很多,但是出洞很少。

结尾

乐观点说,我还有解决问题后发文章的习惯,我的积累尚存,offer 也拿到过。 我不是最差的。如果不够格但有机会,我还可以继续进步。但也害怕自我感动。

现实来讲,应该怎么做,是继续硬撑吗,还是先找个别的工作,或者其他?

很想获得前辈与同行们的指点和帮助。望大家轻喷。

6257 次点击
所在节点    职场话题
59 条回复
ChovyChu
1 天前
看看某一哥去年财报你就明白网安现在有多难了- -
coefuqin
1 天前
十多年经验告诉我,坚决不要碰网安,毫无意义的攻防。只会浪费时间和精力。网安是这个行业,在我看来最没有意义的事情。
coefuqin
1 天前
早些年我也混过 xfoucs ,后面是 freebuf ,讲真,费劲心思找个漏洞,可能是别人粗心大意留下的,这种级别有什么意思?你真要去到高处,对整个体系没有深入的功底,很难的。github 上那些 10w+ star 的项目,你能搞清楚项目架构,代码实现,你就能找到不少高级别的 bug 了,再深入的去思考构建 trap 。0day 级别的,几乎都是对某些项目具有代码架构和实现级别的理解的。sql 注入这种烂大街的技巧,能找出什么高级别的漏洞?
coefuqin
1 天前
你看我发的 ollama 的帖子,ollama 的实现我只看了 2 天半的代码(前提是我有将近 7 年机器学习的工程经验,熟悉深度学习模型的训练和推理过程),讲真,并不高明,我都能分析不少 bug ,用这些 bug 去精心构建 trap ,这种级别的漏洞,浮于 web 表面实现的那些网安能做到?只是这种事情,在我看来,一点意思都没有。
coefuqin
1 天前
你真要有兴趣干好这行,你得沉淀,起码有 github 上 1w+star 的那些项目的 pr 经验。像 k8s 这种项目,其实 bug 不少的,但是你要有那个功力能发现。如果我要挖洞,os 级别的我没那实力,我就使劲儿怼着 k8s 薅羊毛。k8s 这种级别,你真要能构建一个威力大的 trap ,那还不功成名就?
lyssa
1 天前
北上广深机会多点 , 只是生存的话安服驻场也能混口饭吃。
yinuowang59
1 天前
目前楼主这个阶段 从开发转到安全,但是安全这块也不是很深入,我觉得有两个方向继续主力干开发 安全可以作为辅助,另一个就是转安全,但是楼主这个阶段薪资期望不要太高
breakjj
1 天前
我完全是自学的安全,说实话我感觉到安全学的东西太多了!网络安全领域确实是一个深度和广度并重的学科,语言 java 、go 、py 不说,web 、各种反序列化链子分析、域渗透、内网横向、app 、免杀、云安全、frida hook 单独拎出来一个都需要非常大量的时间和精力来学习,而且现在中级卷的厉害,各种链子分析,域,免杀,云这些都会问到,现在面试上来就问会不会域,有没有实战内网横向经历,免杀思路,会绕过 edr 吗,我光整理文字笔记就花了小 3G ,而且我还觉得刚入门,艹的
illl
1 天前
看了挖漏洞部分,感觉你可能还没入到门。
prosgtsr
1 天前
转开发
LunarSurfCorp
1 天前
@FlytoSirius 本身冲着第二个去的,但是第一个我也没有头绪。有岗位名称推荐么
LunarSurfCorp
1 天前
@coefuqin 感谢你能说很多,其实我沉淀安全很不现实。高屋建瓴的水平我没有,可见的未来里不太可能有。感知上这种经验与直觉都丰富的顶部大佬在早期经历上就和普通人有着云泥之别,但我也可能无心膜拜。我想干投入与产出能成正比的活,先考虑干回开发吧。
早期做的是嵌入式开发。不知道安全的技能写上去会不会多一些加分,呵呵(虽然看 V 友是比较青睐这一点的,但我不确定)
beyondgamp
1 天前
加油
coefuqin
1 天前
@LunarSurfCorp fighting 。
FlytoSirius
23 小时 57 分钟前
@LunarSurfCorp

企业里的日常信息安全建设类岗位, 我也没有什么可推荐. 我也不是那个领域的.
只是 ........

难道不应该从这个较低难度的岗位做起, 再积累经验和能力, 逐渐转向 专业信息安全顾问 的岗位吗 ??
事情不都是先从低难度做起的吗 ??
FlytoSirius
23 小时 51 分钟前
虽然低难度的信息安全建设类岗位内容很无趣, 大家也不愿意讨论, 人人都愿意聊"成为网安大佬"之类的内容....
可是呢, 这些也不影响你找个这样无趣的岗位来积累经验和能力, 走在这条路上, 日后, 才方能有"成为网安大佬"的机会.
bearboss
23 小时 0 分钟前
去深圳起码能赚到钱,有钱请护工照顾呗,没钱赔在旁边作用能比护工大多少,多少也考虑自己,量力而行差不多了
nonikka
21 小时 50 分钟前
@coefuqin #44 哥们,你的列表隐藏了,方便发下你说的 ollma 的帖子吗?
coefuqin
21 小时 33 分钟前

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://yangjunhui.monster/t/1131439

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX