V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
LunarSurfCorp
V2EX  ›  职场话题

转行做网安,找不到工作,家里变故,身心俱疲

  •  
  •   LunarSurfCorp · 2 天前 · 6153 次点击

    开头

    本人网安安服,坐标海南,原本外地干的是开发,转行前回老家学了安全渗透方向的技术知识。

    距离上一份安全相关工作已经近半年,找不到工作;这是当下最大的困境。 连带着说一下我漏洞挖掘这个具体困境,这一半是我能力问题,一半是我现实问题。 感觉像进入了死局,但我相信 V 友们的思路会比我开阔,希望大家能给点建议什么的。

    第一次在 V 吧发帖,心情很是复杂,本着尽可能清晰明了与诚恳做人的原则,我字数会多一些,望大家见谅。

    技能

    技能(安全方面):

    • 会 C/Python ,会 PHP 审计;
    • 渗透测试攻击流程+应急响应+流量分析
    • web 通用漏洞挖掘,会复现漏洞
    • VMware 、QEMU 等搭建漏洞环境
    • 部署、配置路由器/交换机等
    • 有嵌入式/固件修改/硬改经验

    项目经历大体上是:

    • 参加过安全技能比赛。
    • 参与过漏洞挖掘项目,挖到过洞。
    • 协助参与过组外渗透项目。

    csdn 发过解决问题,无相同文章。 由于是转行,项目相对较少。

    找工作困境

    从 12 月失业开始到现在快半年了。挖洞履历比起之前没有什么新增的东西。

    除了挖洞以外,尝试学了试了一些别的,分散自己的无力感。例如 root 安卓部署 kali ,买书学习 sql 注入、免杀攻击防御。

    更多时候觉得这种学只是为了缓和焦虑而去熟悉知识面的一种机械性动作,“但当涉猎,见往事耳”。

    现在,每当想要挖洞,身体和内心都似乎陷入了某种停滞。 即便在下面总结的过程中,已经意识到了部分旧的错误是如何。

    但是当下有种坚持不下去的感觉。 我和前两天一位帖子里的老哥一样,已经坚持不了学习或者挖洞了,每天就是打开手机电脑看招聘软件,就想有个面试。

    之前有时候和朋友在一起会感觉很美好,但终于不得不正视起现实,才发现这个帖子自己早就应该发了。感觉自己骂自己和鼓励自己都是最容易的,但旁观者清。

    焦虑扩展到会引起胃痛的地步,就像大学近毕业那会儿,有种深深的无助。

    看了 boss 和 58 一整天,感觉白天就像黑夜一样刺眼。到了晚上,气氛降下来后姑且还可以放松一些。

    但是“是该继续做网安还是另寻出路?还不够吗?那怎么办?”这个问题太难回答了,只是事已至此,我总是要问。这个帖子的基调还是努力找内部出路的,包括努力活着。

    家中尚可兜底,但是没有减少半分难受,因为我并没有衣食无忧,我有严重的精神洁癖。话虽如此,我上网看了两天骑手的工作内容,有开始考虑罗森/送外卖之类的工作当兼职,至少赚点自己的糊口钱而不是依赖家里。但海南的物价全国数一数二高,工资却是低到令人发指。也容易摇摆,仿佛找个兼职,等于没钱,精力也要被消耗一样。

    如果有面试机会,我尚可振作复习知识点,但现在已经回到最开始那个状态,一旦不做事情,不是在泄气绝望,就是尝试专注于某些事,从晦气里抽离。

    变故

    我是家中独生子。前两个月家里出了变故,具体不能细说,但我不得不把好不容易拿到手 hvv 工作当场辞了。当时还来不及难过,但人生有时候就是这样。

    而且自此之后,工作方面多了一个限制,我不能出海南了,家里人说有需要时我得在场。不知道要维持多久这种状态。 其实我并不是解决问题的决定性因素,他们需要的是我的陪伴,是我的情感支撑。但毕竟是双亲,我不能完全自作主张跑掉,姑且先在海口找工作。 但是这样一来,原本找工作的困难更是雪上加霜,海南的相关岗位毕竟没有深圳广东那般多。 家人一个是认可我鼓励我,一个是一提就是拜托你别干这个了的语气态度。

    可我投入了很多精力在上面,是真的没法轻易割舍。没有兴趣爱好我可能还会认得自己,只有兴趣爱好的话,我会不知道这属于网安的那部分阴暗专注力是从哪儿来的。

    所以其实,想问大家最直接的问题是,海南这边安全公司有没有好找一点的,有没有比较匹配能力方向的岗位推荐。

    自我评估:hvv 中级研判入门水平的安服仔。

    踏实肯干,有上进心,表达能力可以,沟通和自驱力都算不错的,在没有忽视下文存在的问题情况下,缺点是不能完全自驱,也需要环境驱动。 如果技术上匹配岗位,公司给发展时间的话,我学习起来会很有动力。

    或者其他任何建议。

    漏洞挖掘的困境

    然后说一下挖洞。

    总结下来,我没挖很多洞,没有挖到过高危级别的洞。相比之下复现做的倒是挺多。有在项目里用上漏洞挖掘技术。

    我总结下我的问题。

    如果对这里不怎么感兴趣,黑体字以外的部分就不用看了。观感会过于啰嗦。

    1 感觉 SRC 之类的没有明确的好挖的目标,挖的时候也没有一个明确的目的。我没规划,没形成自己的技术舒适圈

    写程序好歹还可以一点点模块化拓展, 但挖洞的工作流是全看自己的(是为了同网站尽可能多挖,还是多个网站挖一种类型的;是为了活动拿积分,还是为了实践一种类型的洞的产出等等,冷静一想是这样)。 我没有确认“这是否正确”的办法,不堪其重; 或者说,由于没挖到又费了很多力气,又没人指正,所以愈发不自信, 靠着感性坚韧做事终究是有限度的,我始终没有找到大佬们“挖洞的时候在舒适圈”的那种感觉,而是不停地负反馈和挫败。

    2 是我的心态被反复折磨

    常出现坐一天的网罗域名和信息收集后, 第二天开始从白天看到黑夜,问题解决占一半时间,一天结束的时候又一无所获,失望又怀疑自己,随后离开,下次一回来的时候,专注的过程中又忘记了痛苦。 而又因为这个事情我本来就感到自己难以把握,身边没有人可以给任何反馈。 感觉为了维持持续做事的状态,自己像个机器人一样在亢奋和失落之间反复横跳。 这又牵扯到 3 。

    3 是无处可以分享和互助

    群里:禁止互相加好友,永远只有问那种杂七杂八的基础/安装问题的, 没有挖洞/渗透的思维分享或互动性强的分享,也没有那种互相带的感觉和氛围。 大家与其说是共同进步,不如说是每个人都是孤岛,出了问题把老师当信标。 虽然说这也无可厚非。

    家里:姑且有人懂计算机,但是每次分享后,我只会更痛苦。 无论我怎么说技术,对方始终不会给一丁点技术本身的见解。 甚至出现上一秒我滔滔不绝了 5 分钟,下一秒人家张嘴就是晚饭吃什么,已经到了毫不掩饰这种冷漠的地步。 这是漫长的痛苦中的一个环节。

    孤立无援,我唯有更固执和自以为是地做自己认为对的事。

    4 是不出洞本身带来的不自信
    几乎一直在挖公益的 SQL 注入,xss 这种。 有一次挖到了弱密码,还有一次挖到了敏感信息泄露。 除此以外很多时候整体感觉像在对着空气开枪,payload 发了就过滤了,绕几下有成功的,但是多数时候深挖一下又没自信了。 一个网站是层层设防还是设防较弱的直觉不是很明显。虽然试了很多,但是出洞很少。

    结尾

    乐观点说,我还有解决问题后发文章的习惯,我的积累尚存,offer 也拿到过。 我不是最差的。如果不够格但有机会,我还可以继续进步。但也害怕自我感动。

    现实来讲,应该怎么做,是继续硬撑吗,还是先找个别的工作,或者其他?

    很想获得前辈与同行们的指点和帮助。望大家轻喷。

    59 条回复    2025-05-15 14:08:33 +08:00
    yedkk
        1
    yedkk  
       2 天前   ❤️ 1
    海南工作本来就少,更别说网安这种比较偏的领域,一个月都没几个坑位,你半年找不到很正常,要不转开发找找。或者干脆就还行业吧
    janzwong
        2
    janzwong  
       2 天前   ❤️ 1
    同 1 楼,建议转行,很多本行就是做网安的这两年也不好找工作了。
    tetora
        3
    tetora  
       2 天前   ❤️ 4
    网安属于锦上添花的行业,先有业务再有网安,行情不好首先拿网安开刀,除非你是驻场还能苟着
    Yc1992
        4
    Yc1992  
       2 天前
    转行网安堪比 49 年入国军
    LunarSurfCorp
        5
    LunarSurfCorp  
    OP
       2 天前 via Android
    感谢老哥们。本来看评论前压力很大来着,其实我有点想转开发了,可能有念旧的想法也是无可厚非
    supuwoerc
        6
    supuwoerc  
       2 天前
    很多公司压根没这个岗位,我也建议换岗,祝好~
    andydebug
        7
    andydebug  
       2 天前
    找个保姆照顾你亲属吧,自己外出赚钱好了
    WoneFrank
        8
    WoneFrank  
       2 天前   ❤️ 1
    现在网安很难了,没什么发展空间,搞哪个方向要求都比以前高。
    楼主这应该是 web 方向,那最起码审计的语言:go ,java ,php ,c#,python 都是要会的。
    再往下走,开发能力:python ,go 要有,不说到研发那种的大平台开发,正常写个脚本小工具肯定要会。
    上面是基础能力,再往下细分,乙方要会打,甲方要知道乙方怎么打的然后建设。

    费大劲把这些都搞明白了,全栈了,过一阵子大佬带着 2 个 ai 小弟干着 10 个你能干的活,何必呢
    pulutom40
        9
    pulutom40  
       2 天前 via iPhone   ❤️ 1
    网安真没啥前途,需求太少了,乘早转行吧。(来至前 360 研发,以前搞二进制加壳)

    搞安全天天研究二进制代码,能看看汇编代码都谢天谢地了,转行写业务代码后,天天能看 26 个字母,突然就觉得脑细胞够用了,头发每天都少掉几根
    wapaiwapai1
        10
    wapaiwapai1  
       2 天前
    我不理解什么情况下需要不能出省工作
    这个其实就是要求你别找工作了,长时间回家陪亲人身边吧
    ppcoin
        11
    ppcoin  
       2 天前   ❤️ 1
    试试 web3 的,远程的多,安全的岗位应该也有
    cat9life
        12
    cat9life  
       2 天前
    论坛里如果有老人的话,可能还记得零几年时候黑防、x 档案等安全类杂志百花齐放的局面。后来政 ce 等各种因素下都很快的消亡了。极少数人被各家公司收编,其他的人都转行了。
    Greenm
        13
    Greenm  
       2 天前   ❤️ 1
    网安倒不是没前途,主要是这个行业特别卷,属于赢家通吃的那种,当然因为不直接产生收益所以本身岗位也比较少。

    如果缺少钻研精神的话,确实不适合去渗透去挖洞,特别是对于半路转行的人来说,本身入门就晚,就更加难了。

    针对你的情况,我的建议是,如果你还对安全有点希望有点追求的话,精进的话可以考虑网上找个安全相关的项目学习,去开发或者提交 PR ,深度参与到某个安全项目中去,一方面可以提升技术,另外一方面这个也可以当作你面试和找工作的敲门砖,而不是去 SRC 重复挖一些价值不高的漏洞。

    其实这条路也是独木桥,对大部分人我的建议还是转行。
    LunarSurfCorp
        14
    LunarSurfCorp  
    OP
       2 天前 via Android
    其实是问家里人治罪,但事情还没走到庭审结束,大概率是管制,不用进去。
    不过三口之家只有两口子过日子,他们哪个生大病家里都会揭不开锅。以前我想让他们要小孩这样情感上可以分开一些,他们不要,我跟他们的关系缓和过,但也就是卡在那里了; 往上我能提供情感支撑给他们,但越提供我就越感到迷失自我。
    要是请保姆,他们第一个反对; 但我看不出他们有什么外部的情感来源,除了工作就是工作了。
    LunarSurfCorp
        15
    LunarSurfCorp  
    OP
       2 天前 via Android
    @Greenm 好的,我会考虑考虑,非常感谢这个建议
    catch
        16
    catch  
       2 天前
    java 不好吗
    harlen
        17
    harlen  
       2 天前
    @pulutom40 当做 16 个字符代码看呀 手动狗头
    RyuZheng
        18
    RyuZheng  
       2 天前
    关于你推测发生了什么:

    在中国,涉及到“治罪”、“管制”、“不出省(海南)”、“随时在场”这些关键词,结合家庭变故导致你被迫辞职并承担监护或保障责任,比较常见的几种可能性包括:

    涉及到经济犯罪、职务犯罪或某些类型的民事赔偿问题: 例如,涉及金额较大或影响面较广的案件。管制是一种刑罚,意味着罪犯在社区内服刑,受到限制自由和监督。需要罪犯本人或其指定的人员(如亲属)随时配合调查、报告行踪或履行其他义务。
    涉及需要亲属担保或配合特定执行措施的案件: 在某些情况下,法院或相关部门可能会要求亲属提供担保、协助监督,或者在特定时点(如执行财产、处理相关事务)需要亲属在场。
    其他需要亲属协同配合的法律程序: 具体情况复杂多样,可能与案件的性质、执行阶段有关。
    gitreny
        19
    gitreny  
       2 天前
    网安 狗都不干
    xixibb
        20
    xixibb  
       2 天前   ❤️ 1
    @LunarSurfCorp #14 为什么你说的话我老是看不懂啊。。。
    LEEiz
        21
    LEEiz  
       2 天前
    海南?做旅游 游客生意吧
    janus77
        22
    janus77  
       2 天前   ❤️ 1
    太理想化是没饭吃的,又想不出省又想坚持喜欢的行业,然后技术也就那样没有寸进,那没得玩了。你的学习都只是缓解焦虑的假动作,没有真正推动问题解决的动作。
    zgzhang
        23
    zgzhang  
       2 天前
    看了下你的履历和技术栈,网安这口饭你基本不适合吃了,以前日子好可能还有一口,现在这个行业形势,推荐转回开发,或者直接放弃这个行业
    LunarSurfCorp
        24
    LunarSurfCorp  
    OP
       2 天前 via Android
    @janus77 是这样的你点的对。我也意识到了
    LunarSurfCorp
        25
    LunarSurfCorp  
    OP
       2 天前 via Android
    @zgzhang 感谢,言简意赅。
    xiaoxiaov
        26
    xiaoxiaov  
       2 天前 via Android
    src 挖的咋样
    Arvin567
        27
    Arvin567  
       2 天前   ❤️ 1
    树挪死,人挪活,转行干别的吧,互联网整体在走下坡路,薪资待遇都比之前大幅下滑,更别提网安这种大公司才需要的岗位,需求更会少的厉害,看看别的机会吧
    yolee599
        28
    yolee599  
       2 天前 via Android
    还是转行吧,网安不是必须岗位,除了一二线城市基本没有岗位的,有也是一个萝卜一个坑,都在事业单位或者国企央企,别人肯定不会轻易离职
    d3adl0ck
        29
    d3adl0ck  
       2 天前 via iPhone
    网安,感觉挖到过高评分的 cve 就好找工作了
    zhangk23
        30
    zhangk23  
       1 天前
    转吧,我也是网安出身,后面干了游戏设计又转到前端,行业陷阱全遇上了
    lom
        31
    lom  
       1 天前
    @pulutom40 后来转啥方向了,转方向经验和路径可以借鉴下吗?谢谢
    yoyoyoyolol
        32
    yoyoyoyolol  
       1 天前 via iPhone
    原来是啥开发,继续做开发呢
    dearmymy
        33
    dearmymy  
       1 天前
    不是热爱这行就放弃吧,安全行业你得有学习相关技术能跟玩游戏一样得感觉。
    果断转开发,有安全底子学习很快得。
    maxkenway
        34
    maxkenway  
       1 天前 via Android
    唉,我跟楼主一样的经历,年龄大了也不喜欢以前的前端开发工作了。由于之前是在银行下属科技公司工作,每年护网了啥的,就想着转行网安,辞职学习了半年多,也在 src 上挖到过洞,但是想找个这方面的工作确实很难,楼主技术上比我好点。网安也比较鸡肋,初级工作工资很低,我属于从一个坑跳另一个坑了。考虑转行了。
    FlytoSirius
        35
    FlytoSirius  
       1 天前 via iPhone
    看了楼主写的,也没提学历, 那我猜测默认就是专科 ....

    国内环境,学历太重要了
    spr1ngs
        36
    spr1ngs  
       1 天前
    @FlytoSirius 没提学历 就是没在学历上面吃亏,我猜测是本科
    FlytoSirius
        37
    FlytoSirius  
       1 天前 via iPhone
    其二,信息安全类岗位又不是只有挖漏洞/渗透测试的工作,我看公司 IT 部门里有很多 安全工程师 ,工作主要任务是强化各类系统或公司层面信息的信息安全建设, 如果需要 渗透测试, 公司也会请专业的第三方来进行。

    说这么多, 你要明白你的求职目标是哪类:
    1. 常规企业里的 日常信息安全建设类岗位(难度较低,岗位可能较多,薪资一般)
    2. 第三方 安全公司/渗透测试公司内的 专业信息安全顾问(难度较高,岗位较少,但薪资较高)


    哪个岗位类型更接近你的目标 ?
    zomco
        38
    zomco  
       1 天前
    其实做漏洞赏金任务苟着,可行性如何?
    tetora
        39
    tetora  
       1 天前
    @zomco 可行性很低,投入时间和产出基本不成正比 [当然你是网安巨佬的话除外]
    fate
        40
    fate  
       1 天前
    转回开发吧
    ChovyChu
        41
    ChovyChu  
       1 天前
    看看某一哥去年财报你就明白网安现在有多难了- -
    coefuqin
        42
    coefuqin  
       1 天前   ❤️ 1
    十多年经验告诉我,坚决不要碰网安,毫无意义的攻防。只会浪费时间和精力。网安是这个行业,在我看来最没有意义的事情。
    coefuqin
        43
    coefuqin  
       1 天前
    早些年我也混过 xfoucs ,后面是 freebuf ,讲真,费劲心思找个漏洞,可能是别人粗心大意留下的,这种级别有什么意思?你真要去到高处,对整个体系没有深入的功底,很难的。github 上那些 10w+ star 的项目,你能搞清楚项目架构,代码实现,你就能找到不少高级别的 bug 了,再深入的去思考构建 trap 。0day 级别的,几乎都是对某些项目具有代码架构和实现级别的理解的。sql 注入这种烂大街的技巧,能找出什么高级别的漏洞?
    coefuqin
        44
    coefuqin  
       1 天前
    你看我发的 ollama 的帖子,ollama 的实现我只看了 2 天半的代码(前提是我有将近 7 年机器学习的工程经验,熟悉深度学习模型的训练和推理过程),讲真,并不高明,我都能分析不少 bug ,用这些 bug 去精心构建 trap ,这种级别的漏洞,浮于 web 表面实现的那些网安能做到?只是这种事情,在我看来,一点意思都没有。
    coefuqin
        45
    coefuqin  
       1 天前
    你真要有兴趣干好这行,你得沉淀,起码有 github 上 1w+star 的那些项目的 pr 经验。像 k8s 这种项目,其实 bug 不少的,但是你要有那个功力能发现。如果我要挖洞,os 级别的我没那实力,我就使劲儿怼着 k8s 薅羊毛。k8s 这种级别,你真要能构建一个威力大的 trap ,那还不功成名就?
    lyssa
        46
    lyssa  
       1 天前
    北上广深机会多点 , 只是生存的话安服驻场也能混口饭吃。
    yinuowang59
        47
    yinuowang59  
       1 天前
    目前楼主这个阶段 从开发转到安全,但是安全这块也不是很深入,我觉得有两个方向继续主力干开发 安全可以作为辅助,另一个就是转安全,但是楼主这个阶段薪资期望不要太高
    breakjj
        48
    breakjj  
       1 天前   ❤️ 2
    我完全是自学的安全,说实话我感觉到安全学的东西太多了!网络安全领域确实是一个深度和广度并重的学科,语言 java 、go 、py 不说,web 、各种反序列化链子分析、域渗透、内网横向、app 、免杀、云安全、frida hook 单独拎出来一个都需要非常大量的时间和精力来学习,而且现在中级卷的厉害,各种链子分析,域,免杀,云这些都会问到,现在面试上来就问会不会域,有没有实战内网横向经历,免杀思路,会绕过 edr 吗,我光整理文字笔记就花了小 3G ,而且我还觉得刚入门,艹的
    illl
        49
    illl  
       1 天前 via iPhone
    看了挖漏洞部分,感觉你可能还没入到门。
    prosgtsr
        50
    prosgtsr  
       16 小时 7 分钟前 via iPhone
    转开发
    LunarSurfCorp
        51
    LunarSurfCorp  
    OP
       16 小时 3 分钟前 via Android
    @FlytoSirius 本身冲着第二个去的,但是第一个我也没有头绪。有岗位名称推荐么
    LunarSurfCorp
        52
    LunarSurfCorp  
    OP
       15 小时 48 分钟前 via Android
    @coefuqin 感谢你能说很多,其实我沉淀安全很不现实。高屋建瓴的水平我没有,可见的未来里不太可能有。感知上这种经验与直觉都丰富的顶部大佬在早期经历上就和普通人有着云泥之别,但我也可能无心膜拜。我想干投入与产出能成正比的活,先考虑干回开发吧。
    早期做的是嵌入式开发。不知道安全的技能写上去会不会多一些加分,呵呵(虽然看 V 友是比较青睐这一点的,但我不确定)
    beyondgamp
        53
    beyondgamp  
       15 小时 43 分钟前 via iPhone
    加油
    coefuqin
        54
    coefuqin  
       14 小时 17 分钟前
    @LunarSurfCorp fighting 。
    FlytoSirius
        55
    FlytoSirius  
       13 小时 29 分钟前
    @LunarSurfCorp

    企业里的日常信息安全建设类岗位, 我也没有什么可推荐. 我也不是那个领域的.
    只是 ........

    难道不应该从这个较低难度的岗位做起, 再积累经验和能力, 逐渐转向 专业信息安全顾问 的岗位吗 ??
    事情不都是先从低难度做起的吗 ??
    FlytoSirius
        56
    FlytoSirius  
       13 小时 22 分钟前
    虽然低难度的信息安全建设类岗位内容很无趣, 大家也不愿意讨论, 人人都愿意聊"成为网安大佬"之类的内容....
    可是呢, 这些也不影响你找个这样无趣的岗位来积累经验和能力, 走在这条路上, 日后, 才方能有"成为网安大佬"的机会.
    bearboss
        57
    bearboss  
       12 小时 32 分钟前
    去深圳起码能赚到钱,有钱请护工照顾呗,没钱赔在旁边作用能比护工大多少,多少也考虑自己,量力而行差不多了
    nonikka
        58
    nonikka  
       11 小时 22 分钟前
    @coefuqin #44 哥们,你的列表隐藏了,方便发下你说的 ollma 的帖子吗?
    coefuqin
        59
    coefuqin  
       11 小时 4 分钟前
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   1378 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 27ms · UTC 17:13 · PVG 01:13 · LAX 10:13 · JFK 13:13
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.