黑客技术学习是围绕计算机系统、网络、软件与数据的攻防原理展开的知识与技能训练,涵盖漏洞发现、渗透测试、防御加固等技术方向。它既被视为网络安全人才培养的主要途径,也因涉及对他人系统的操作而与法律边界紧密相关。学习路径通常由操作系统、网络协议与编程基础起步,再延伸到 Web 安全、二进制分析、密码学等专项领域。相关从业者长期供不应求,无论业余研究还是职业工作,都需在获得授权的前提下开展。
简介
黑客技术学习的内容以计算机基础与安全专项两部分为主。基础部分包括操作系统使用、网络协议(HTTP、DNS、SMB 等)、编程语言(Golang、Python、Java 等)与数据库(MySQL、Redis 等),以及 Linux 命令和 Docker 等工具的日常操作。专项部分则涉及信息收集、Web 漏洞(如 SQL 注入、跨站脚本、文件上传、权限绕过)、逆向分析、密码学与取证等方向。
学习过程中常用的工具有 Wireshark(流量分析)、Metasploit(漏洞利用)、Burp Suite(Web 安全)、Nmap(端口扫描)、John the Ripper(口令破解)等。为在合法范围内练习,学习者一般使用 TryHackMe、Hack The Box、PortSwigger Web Security Academy、PentesterLab 等平台,或参与 HackerOne 一类漏洞赏金项目。
这一领域受到重视与人才缺口直接相关。教育部高等学校信息安全专业教学指导委员会秘书长封化民曾表示,中国信息安全人才需求以每年 1.5 万人的速度递增,到 2020 年将达到 140 万人。2015 年 6 月 11 日,国务院学位委员会、教育部在工学门类下增设网络空间安全一级学科,学科代码为 0839,为相关学习与研究提供了学科建制。
沿革
以竞赛形式开展的安全技术较量起源较早。CTF 中文译作夺旗赛,1996 年首次在 DEF CON 全球黑客大会上举办,用以替代黑客之间相互发起真实攻击的比拼方式。DEF CON CTF 是仍在举办的历史最悠久赛事,被看作该领域技术水平与影响力的标杆;2019 年 DEF CON CHINA 期间,BCTF 被列为 DEF CON CTF 外卡赛,冠军可直接晋级当年总决赛。2015 年前后,国内相关赛事明显增多,高校与企业参与度上升。
学科与教育体系同步推进。2015 年 6 月 11 日增设网络空间安全一级学科后,同年 10 月启动博士学位授权点申报,共有 29 所高校获得首批博士点;2017 年又有 7 所高校入围首批一流网络安全学院建设示范项目。中国科学院大学于 2015 年 12 月获准首批建设该一级学科,并于 2016 年 12 月 15 日举行网络空间安全学院成立大会。
法律框架随之明确。网络安全法于 2016 年 11 月 7 日通过、2017 年 6 月 1 日起施行,其第二十七条禁止任何个人和组织非法侵入他人网络、干扰他人网络正常功能或窃取网络数据,也禁止提供专门用于此类活动的程序与工具。司法层面亦有相应案例:2015 年 12 月,一名白帽子用 SQLmap 对某婚恋网站漏洞进行扫描,2016 年 3 月因涉嫌非法获取计算机信息系统数据罪被逮捕,此案引发对漏洞挖掘边界的广泛讨论。近年企业应急响应中心也公告了多类越界行为,其中将 AI 工具用于授权范围之外的内网扫描、或把漏洞能力转为变现的情形,分别对应不同的法律责任。
特点
与一般软件开发学习相比,黑客技术学习强调攻防一体、以动手实践为核心。竞赛赛制可分为解题模式、攻防模式和被称为“山大王”的 King of the Hill 模式,其中攻防模式由参赛队伍互相攻击并修补自身服务,通常持续数十小时,对技术、策略与团队分工要求较高。
练习环境受到严格限制,这是该领域区别于其他技术学习的重要特征。合乎规范的训练多安排在自有设备、虚拟机、竞赛靶场或有明确授权的目标上,公开的练习平台与漏洞赏金项目之所以被推荐,正是因为它们提供了合法且可控的环境。
是否获得授权是评价行为性质的关键。未经系统所有者许可而排查其漏洞的渗透测试,可能被认定为非法侵入他人计算机信息系统。刑法第 285 条针对侵入特定领域系统、非法获取数据与非法控制系统的行为规定了刑罚,第 286 条则针对删除、修改、干扰系统功能造成严重后果的行为作出规定。
从职业角度看,该领域的学习成果与岗位需求直接衔接,常见方向包括安全运营中心分析、渗透测试、安全咨询、事件响应与数字取证等。与此相应,判断技术水平高低不仅看能否完成任务,还看操作是否越权、是否取得授权并履行报告义务。
参见
参考资料
- xsecself/pentester-skills: 坤式网络安全学习法,不只是学习路线还是笔记。 · GitHub . github.com [引用日期2026-09-27]
- CTF--介绍篇 . huaweicloud.com [引用日期2026-09-27]
- Cómo empezar en ciberseguridad: la guía definitiva . epitech-it.es [引用日期2026-09-27]
- 4qTw6sbX8AlTlbOs . leiphone.com [引用日期2026-09-27]
- besti.edu.cn 上的网页 . besti.edu.cn [引用日期2026-09-27]
- CTF:网络安全夺旗赛的价值 . secrss.com [引用日期2026-09-27]
- 奪旗挑戰賽Capture the Flag Challenge簡介 . gov.hk [引用日期2026-09-27]
- DEF CON CHINA于5月31日召开:打造中国安全极客社区 . sina.cn [引用日期2026-09-27]
- 校园 | 7所IT名校入围首批一流网络安全学院建设高校! . sina.com.cn [引用日期2026-09-27]
- 国科大网络空间安全学院成立大会举行 . sina.com.cn [引用日期2026-09-27]
- 中华人民共和国网络安全法 . fao.org [引用日期2026-09-27]
- 中华人民共和国网络安全法 . henanpeace.org.cn [引用日期2026-09-27]
- 网络安全漏洞挖掘的法律规制研究 . sohu.com [引用日期2026-09-27]
- 从BSRC那份公告看:白帽、AI工具和SRC授权之外,法律到底按什么评价【T00ls法律讲堂第六十七期】 . t00ls.com [引用日期2026-09-27]
- CYB21_E Edition(PDF) . acc.com [引用日期2026-09-27]
- 网络安全宣传周丨网络安全法律法规篇 . baidu.com [引用日期2026-09-27]
浏览次数:0 次
阅读量:0 次 · 阅读完成量:0 次
最近更新:2026-09-27T13:22:17Z
完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。