先说个近况
最近我们渗透测试就业班又有一批学员陆陆续续拿到offer了,就业群里每天都在刷截图,气氛比较好。
当前毕业班:32人毕业三周,已就业28人,就业率87% 已就业学员平均薪资:7800元/月(底薪) 当前最高底薪:10000元/月(武汉·渗透测试工程师)
说明一下:以上数据为当前毕业班截至发文时的统计,并非所有班级的普遍水平。学员就业受城市、个人基础、面试表现等因素影响,存在差异。薪资为底薪,不含项目奖金、年终等。
数据放在前面说,是因为后面要聊的内容比较长,怕你们看不到重点。
渗透测试这门课,到底在学什么
很多人对"渗透测试"的理解停留在"黑客""攻防"这种概念上,感觉挺酷但不知道具体在干嘛。
用大白话说:渗透测试就是站在攻击者的角度,去发现企业系统里的安全漏洞,然后把这些漏洞写成报告,告诉企业"你的系统这里有风险,需要修补"。
企业为什么要招这个岗位?因为现在所有涉及用户数据、支付、业务系统的公司,都被要求做安全评估。不做就是违规,做了才能过审。所以这个岗位不是"锦上添花"的,是"不做不行"的。
第一阶段:安全基石 网络协议、操作系统安全、信息收集方法论。别小看信息收集,渗透测试七成的工作量都在前期侦察阶段。你收集不到足够的信息,后面什么漏洞利用都是空谈。
第二阶段:Web核心漏洞深度利用 SQL注入、XSS、文件上传、越权访问、CSRF……覆盖OWASP Top 10的完整漏洞类型。不是那种"知道概念就行"的浅层教学,每个漏洞类型都包含原理分析、利用手法、绕过技巧和修复方案。
第三阶段:进阶渗透 内网渗透、提权、横向移动、权限维持。从外网打点到内网漫游的完整链路,这一块是区分"会用工具"和"能做实战"的分水岭。
第四阶段:实战靶场 在真实靶场环境中完成完整的渗透测试流程。从信息收集、漏洞发现、漏洞利用到报告撰写,每一步都是自己操作。老师会在旁边盯进度,卡住了随时指导。
第五阶段:SRC提交与就业衔接 指导学员在SRC(安全应急响应中心)平台提交漏洞,积累实战成果。这一阶段同时开始就业辅导——简历梳理、面试模拟、项目经历包装。
整个课程实操占比超过70%,不是坐着听课就能结业的。
可选考CISP和CISP-PTE
CISP(国家注册信息安全专业人员),由中国信息安全测评中心颁发,是国内信息安全领域认可度比较高的资质认证。很多政企安全岗位的招聘要求里会明确写"持有CISP优先"。
CISP-PTE(国家注册信息安全专业人员-渗透测试工程师),是CISP体系下的渗透测试专项认证,偏向实操考核,含金量在渗透测试方向是比较实的。
不是凑证书数量,是因为这两个认证覆盖了两个不同的就业场景:
一个偏甲方,一个偏乙方;一个偏体系,一个偏手艺。两个都拿下,就业面会宽不少。
就业这件事,说点实在的
当前毕业班32人,毕业三周,28人已就业,就业率87%。
剩下的4个人里,2人在面试流程中(已经过了初面或技术面,在等终面结果),1人在准备CISP-PTE认证考试想拿到证书再投简历,1人因为个人原因暂时未开始求职。
拿10K的那位同学是在武汉的一家安全公司做渗透测试工程师,学历是本科,面试的时候展示了自己在SRC平台提交的漏洞记录和靶场项目报告,技术面聊得比较顺。
也有拿6K多的同学,在武汉本地一家企业做安全运维,底薪虽然不高但包住,整体算下来也不差。
说实话7800这个平均数不算特别高,但考虑到这批学员里有一部分是零基础转行、有一部分是专科出身,这个数据是真实的,没有水分。
-
简历优化:就业老师一对一帮每位学员梳理项目经历,把靶场实战和SRC提交成果写进简历
-
面试辅导:技术面常见问题串讲 + HR面话术指导
-
内推渠道:跟不少安全公司有合作,结业后优先推荐简历
-
持续跟进:结业后三个月内持续提供就业信息和面试反馈
不承诺"包就业",但会一直推到你拿到offer为止。已就业的学员如果入职后不适应,也可以回来重新匹配岗位。
适合什么人学
渗透测试这个方向的特点是:入门有门槛,但入门之后职业寿命长。因为安全攻防的本质是人与人的对抗,AI可以辅助但不能完全替代人的判断。这也是为什么这个岗位的薪资天花板比一般运维岗要高。
这篇文章没有写"学完月入过万"这种话,因为7800的平均薪资就是7800,10K是10K,两者都是真实的。与其画一个大家够不着的饼,不如把数据摆出来,你自己判断这条路值不值得走。
如果对渗透测试方向感兴趣,或者想了解CISP/CISP-PTE认证的具体情况,可以关注润天云校公众号,或者直接预约一次试听,来现场看看实训环境和上课氛围。