前几天在安全群里看到一条吐槽,大意是:“现在挖个漏洞是真难,平台给的币越来越少,审核越来越严,动不动就给你标个重复。”底下跟了一串+1。我自己的感受其实也差不多——入行那会儿和现在,完全就是两个世道。
网络安全这个行业,表面上还维持着“高薪、紧缺、前景好”的光环,但真正在一线干过的人心里都清楚:漏洞越来越难挖,合规要求越来越多,甲方预算越来越紧,面试题越出越偏,连AI都要跑来抢饭碗。“网络安全越来越不好干”不是矫情,是这行正在经历一轮剧烈的分化。这篇文章不打算贩卖焦虑,纯粹聊聊我看到的真实变化,以及在这种环境下,怎么调整自己的打法。
1. "不好干"的信号:从挖洞到沟通,环境确实变了
1.1 挖洞不再是"捡钱",SRC平台的规则越来越精细
早期做白帽的人应该都有印象:那时候很多企业上线系统很粗糙,SQL注入、越权、文件上传,随手测测就能捞到一批漏洞。SRC(安全应急响应中心)平台也大方,一个中危漏洞几百上千块,高危直接四位数,提交体验很痛快。现在呢?企业SRC的审核标准越来越细,重复判定越来越苛刻,同一个漏洞可能前脚你刚提交,后脚就被标记成"已知问题"或"重复提交"。奖励也在缩水,一些平台的中危漏洞从原来的800-1000元降到了200-400元,高危从几千降到一千上下。
这不是平台抠门,而是整个行业规则在变化。企业SRC的本质是"以相对低的成本获取外部安全情报",当提交量爆炸后,平台一定会提高准入门槛、压低边际成本。再加上厂商安全团队自身也在变强,内部漏洞挖掘能力上来了,外部报告的稀缺性下降。简单说,过去是信息不对称带来的红利,现在这个红利期基本过去了。
1.2 漏洞质量的要求陡增,光靠扫描器已经混不下去
另一个明显变化是:低垂的果实已经被摘得差不多了。早年那种"扫到一个注入点就直接提交"的做法,现在几乎必被忽略。企业普遍上了WAF、RASP、云防护,常规的自动化探测路径基本被堵死。想挖出有效漏洞,你得理解业务逻辑,做深度的参数调校,甚至要自己写POC去绕过防护,这对手法精细度的要求比三年前高了不止一个量级。
这里有个容易被忽视的点:SRC平台现在更看重"危害的完整论证"。你光说"这里有XSS"没用,得说明它能不能打到管理后台Cookie,能不能蠕虫化传播,有没有真实利用链。很多新人栽在报告质量上——漏洞是真的,但描述不清楚、危害说不透,被审核驳回甚至忽略。这已经不是靠工具跑一圈就能应付的活了。
1.3 安全从"形象工程"变成"成本中心",厂商心态在变
前几年企业上安全,多少带点"合规形象"的意思,老板愿意花钱,安全团队说话也有分量。但经济周期一转,安全预算收缩得非常快。安全不直接产出利润,在管理层眼里天然是成本中心。现在很多甲方安全团队就几个人,要管几千台服务器、上百个业务系统,日常光应付漏洞扫描和基线检查就精疲力尽,根本没有精力去深入挖掘自身业务的深层风险。
在这种环境下,外部白帽提交的漏洞,对甲方来说不再是"雪中送炭",反而可能是"又一个要填的坑"。处置漏洞的人手不够,响应速度自然就慢,甚至有些平台长期不审核、不发放奖励,这些都是"不好干"的直接体感来源。
2. 合规重保与基线检查:安全工程师的另一半焦虑来源
2.1 基线检查到底查什么:一条清单背后的体力活
你以为"不好干"只是挖洞变难了?错,还有一大块精力被合规工作吞掉了。网络安全基线检查现在是每个政企单位安全团队的年度必修课。它本质上是拿一份标准清单去核对系统配置是否符合规范,包括:操作系统账户策略、口令复杂度、访问控制、日志留存策略、补丁更新情况、数据库权限分配、网络设备安全配置等等。
实际操作中,基线检查最耗时的不是"检查"本身,而是整改。比如一个域控服务器上跑着老旧业务,无法直接打补丁,但基线要求"补丁必须在30天内更新",这怎么写整改报告?再加一条,总部下发的检查表单和集团内部的基线标准有时候还不一致,同一个系统按A标准查是合规的,按B标准查就是一堆问题。这种标准打架的情况,几乎每个季度都要经历一轮。
2.2 重保和迎检:技术岗干成了"长期值班"的体力活
这几年"重保"(重大活动安全保障)成了安全圈的高频词。每次重大活动前,所有相关单位都要进入临战状态:封网、禁变更、7×24小时值守、每15分钟上报一次安全事件、对所有进出流量做实时审计。听起来很专业,实际做起来就是人肉盯屏加反复汇报。
我记得有次重保连续值班两周,每天工作超过14小时,凌晨三点还要爬起来确认告警。结果历史攻击量比平时还低,大部分告警都是误报,但流程上你必须层层上报、留痕、写总结。这种“形式大于实际”的工作,消耗了安全工程师大量精力和热情。更别提重保前还要提前做一轮攻防演练、应急演练、数据备份验证,每一项都是实打实的时间黑洞。
2.3 安全工程师的角色异化:从"攻防专家"变成"合规执行者"
坦白讲,现在很多安全岗位的工作比例已经严重失调了。过去我理解的安全工程师,更多是研究攻击手法、做代码审计、写检测规则。但现实中,大量时间被"填写合规表格、解释安全漏洞成因、推动业务部门整改、给领导写汇报材料"占据。
这背后的根源是:安全在组织内部的定位,逐渐从"技术保障"滑向了"合规履约"。一旦安全的价值被定义为"不违规、不出事、能通过检查",那么技术深度就变得次要了,反而那些擅长文档、擅长协调、擅长揣摩检查口径的人更受欢迎。对于真心热爱技术的人来说,这种异化是很折磨的。但没办法,这就是行业现状——并且短期内无解。
3. 新人入行:学习路线越来越长,入口和出口都在变难
3.1 学习路线的剧变:从"一部教程"到"一套知识体系"
我在网上看到很多人在问网络安全学习路线,这本身说明一个问题——现在的新人普遍不知道怎么入门。十年前,大家推荐的路径很简单:拿一本《Web安全深度剖析》,装个虚拟机,跑几个靶场,就可以投简历了。现在呢?你要懂网络协议、操作系统原理、Web前后端框架、数据库、编程语言至少一门、渗透测试方法论、代码审计思路、应急响应流程、云安全知识……
这已经不是一条"路线",而是一棵知识树。很多新人学了两三个月的Linux命令和Burp Suite,以为就能去挖洞,结果面试被问"TCP三次握手的第二次握手丢失会发生什么""上行流量和下行流量的安全检测差异",直接懵住。学习路线变长不一定是坏事,它意味着行业对人才的综合要求确实提高了,但对于没有引路人、全靠自学的人来说,反而容易越学越焦虑。
3.2 靶场和自学网站:正确用法与常见误区
网络安全靶场(比如DVWA、Pikachu、Vulhub、BUUCTF这类)是新手练手的好地方,但很多人用错了方法。靶场的正确打开方式是:先看懂漏洞原理,再手动复现一次,然后思考"如果是我,怎么设计防御规则"。
但实际中,大量新手只是跟着视频教程点来点去,截图记录"这里弹了个框,所以是XSS"。等到了真实环境,面对一个没有明确漏洞提示的接口,立刻手足无措。靶场的作用是帮你建立"问题感知",不是培养肌肉记忆。真正拉开差距的,恰恰是你在靶场上有没有追问"向后的原理"。
网络安全自学网站这块,资源确实多到爆炸,但信息过载本身就是一种陷阱。今天这个公众号推"零基础三小时入门渗透",明天那个平台卖"黑客技术大师课",哪个都想学,哪个都只学了个皮毛。我的建议很简单:认准少数几个高质量的官方文档、开源源码、CTF真题库,一门深入,打穿打透,比广泛涉猎却无一精通强十倍。
3.3 泰山杯这类赛事:实战训练场,别本末倒置
提到赛事,很多人会问网络安全赛事最权威的赛事是哪个。从含金量来讲,国赛、护网杯、强网杯、网鼎杯这些自然是金字塔尖,而像泰山杯这类区域性/行业性赛事,近几年越来越受一线从业人员重视。
为什么?因为这类赛事更贴近实际攻防场景,不光是CTF那种"解谜式"的抓包分析,还包含真实网络的渗透对抗、应急处置,甚至涉及工控系统、云原生环境的攻防。通过比赛,能逼着你在有限时间内做信息收集、漏洞利用、权限维持,还能让你在队友的配合中理解"团队作战"是怎么协调的。
但我对赛事的定位要泼一盆冷水:比赛名次是简历上的加分项,不是你真正的护城河。见过太多拿了省级奖项、实战能力却很拉胯的选手,一上真实目标就抓瞎。比赛最大的价值不是证书本身,而是逼你在可控环境里犯错、复盘、优化。
3.4 面试题背后的真实要求:知识、经验与思考
这两年网上流传的各种网络安全面试题,我看了不少,确实很多都在卷细节。问什么TCP握手、Linux权限位、WAF绕过手法、Redis未授权利用链、内网域渗透流程……范围又广又杂,让人摸不着重点。
但如果你扒开这些题看本质,面试官真正想验证的其实是三件事:第一,你是不是真的有动手经验——那种只背过文档但没实际跑过的人,聊两句就露馅;第二,你能不能把零散知识串成体系——比如问你"Redis未授权配合SSH公钥写入的利用前置条件是什么",其实是在考察你对攻击链的完整理解;第三,你的安全思维是否严密——访问控制的绕过方式有哪些、日志里哪个字段先看,这类题背后是风险判断力。
对新人来说,与其去背几千道面经,不如好好复盘自己做过的一两个完整案例,把漏洞成因、利用条件、修复建议、绕过尝试全部想透。我在面试中遇到那种能对着一个简单漏洞讲出完整攻击链的人,根本不需要再多问其他基础题。
4. AI安全:不确定时代里少数确定的增量
4.1 AI如何给安全行业"加码"
要说最近几年真正让行业变“不好干”的推手,AI绝对排得上号。AI 网络安全已经从概念走向落地,这给攻防两端都带来了巨大的变量。
从攻击侧看,AI能批量分析开源代码、自动挖掘逻辑漏洞、生成免杀样本、甚至模拟社工话术。以前需要安全研究员花一周才能完成的分析,AI几小时就能跑出结果。攻击门槛被大幅拉低,意味着防御侧的对抗压力立刻上升。
从防御侧看,AI也有正循环。现在不少安全运营中心已经在用机器学习做流量基线建模、UEBA(用户实体行为分析)、恶意样本聚类,规则引擎查不出的隐蔽行为,AI模型有时能抓到。但"AI发现告警"不等于"AI处置告警",真正落下来还是需要安全工程师去研判、溯源、响应。所以AI不是替代安全从业者,而是把从业者的能力基线抬高了——你不会用AI工具,效率就会落后于人。
4.2 AI安全的热点方向与岗位需求
如果说传统的网络安全是"人与人的对抗",那AI安全更像是"算法与算法的对抗"。目前岗位需求最集中的几个方向包括:
- 大模型安全测试:Prompt注入、越狱攻击、指令屏蔽绕过、模型输出内容安全评测,甲方需要专门的人来验证自家大模型是否会被轻易诱导。
- AI供应链安全:训练数据投毒、模型窃取、Federated Learning反演攻击,这些新型攻击面催生了一波专项研究岗位。
- AI驱动的安全自动化:用模型自动生成检测规则、辅助研判告警、生成攻防报告,这其实是每个安全团队都在尝试提效的方向。
这些方向的共同点是什么?需要同时懂安全和懂AI。光懂AI的人玩不了攻防,光懂安全的人写不了模型代码,两边都懂一点的人反而最有竞争力。
4.3 想转AI安全,从哪里入手
我的建议是先从"应用层"入手,别一上来啃论文。先学着用开源框架跑一遍恶意流量分类,再试试用语言模型分析告警日志,把工具用熟了,再回头补模型结构、训练调参那些底子。
另外,把传统安全功底打扎实依然是前提。AI安全再怎么新,它处理的对象还是那些安全数据——流量、日志、样本、行为。你连tcpdump抓包都费劲,连日志中的关键字段都分不清,即便懂AI也很难落地。所以这个方向不是让你抛弃老本行,而是在老本行之上叠加一个新技能层。
5. 破局思路:在"不好干"的时代重新定位自己
5.1 从"找漏洞"转向"解决问题"
前面吐槽了这么多,总得说说怎么破局。我最核心的观察是:行业的价值锚点正从"发现漏洞"迁移到"解决问题"。
你在SRC提交十个漏洞,不如给一个企业做一次完整的风险评估报告,针对性地给出修复方案、加固建议、绕防测试思路。甲方真正缺的不是"谁发现了问题",而是"谁能帮我可靠地把问题解决掉"。那些只盯着漏洞库刷KPI的人越来越难混,而能理解业务、能设计安全架构、能做应急响应的人,反而在行业洗牌中变得更值钱。
所以,无论你做的是渗透、安全运维还是合规,核心思维都要从"我发现了什么"升级到"我解决了什么"。这个转变会直接影响你的薪资、岗位天花板和职业安全度。
5.2 沉淀工程化体系,摆脱"工具人"定位
另一个很实在的建议是:把你重复做过的事情工程化。
比如你每个月都要做基线检查,能不能自己写一套自动核查脚本,一键收集多台服务器的配置项,自动生成报告?你每次搞应急响应都要翻历史日志,能不能沉淀一套标准的溯源SOP,把常见攻击场景的处理流程固化成模板?这种工程化看似前期投入时间,但长期来看是复利式的回报。
为什么我特别强调这点?因为"不好干"的实质是行业在淘汰低效参与者。那些每天手动重复劳动、没有积累、没有沉淀的人,必然会被更高效的工具和更年轻的劳动力替代。工程化不一定是写复杂系统,哪怕只是把自己的经验整理成Notion笔记、做成个人知识库,都是一种资产。
5.3 深耕一个方向,做到"不可替代"
还有一条反直觉的心法:行业越不好干,越要聚焦。
现在很多人看到AI安全火就去看AI,看到云安全缺人就去学K8s,看到工控安全有前景又去碰PLC,结果每个方向都只懂皮毛。这种"广泛追逐热点"的策略,在红利期行得通,但在内卷期最容易翻车——因为泛泛之辈一抓一大把,你的可替代性太高了。
我见过真正的行业抢手货,往往是那些在某个细分领域扎得很深的人:有人能对Linux内核漏洞如数家珍,有人熟悉特定行业的业务系统架构,有人能把一个日志分析平台玩到极致。他们在市场上几乎不需要主动找工作,猎头会找上门。深耕一个方向或许会寂寞,但它是穿越内卷周期的确定性路径。
5.4 保持"持续学习"的节奏感
最后聊一点心态层面的东西。很多从业者焦虑,是因为把"学习"当成了"临时抱佛脚":行业风向变了才开始学,技术栈换了才去翻书,导致永远在追赶、永远在被动。
我自己的节奏是:每周固定留出几小时,不设具体目标地接触一些新东西——可能是读一篇安全顶会论文,可能是玩一个新出的开源安全工具,也可能是看看国外同行在聊什么。这些积累短期看起来没有回报,但长期会在某个项目里突然就派上用场。更关键的是,它能让你保持对技术的真实热情,而不至于被日常的合规表格和重复劳动磨灭掉。
最后说两句
我在这个行业待了十几年,经历过挖洞就能月入过万的时代,也正在经历漏洞贬值、合规挤压、AI冲击的周期。"不好干"这三个字,我比很多人体会更深。但我依然觉得,网络安全是极少数"越老越吃香"的行业——真正的资深专家,永远稀缺。
问题不在于这个行业好不好干,而在于我们有没有跟着行业一起进化。早年的红利是时代给的,现在的困难也是周期给的。与其抱怨,不如把手头的事情做深、做透、做出方法论。等下一轮周期来的时候,你会发现,所有认真积累过的东西,都会变成你的底气。
最后分享一个我自己一直用的习惯:每次做完一个项目,不管成功还是失败,都强迫自己写一篇复盘,包含三个问题——问题出在哪、为什么没早点发现、下次怎么避免。这个习惯帮我在无数次"不好干"的节点上,依然能保持头脑清醒。希望也能给你一点参考。