黑客技术自学是指个人不经过学校教育,借助书籍、公开教程、技术文档、竞赛与练习平台等渠道,自行掌握计算机与网络攻防技能的过程。它之所以受到关注,与网络安全人才长期供不应求有关。学习内容通常围绕网络协议、操作系统、编程语言与 Web 应用安全展开,并延伸至漏洞发现与防护技术。由于相关技能可能被用于未获授权的入侵,自学活动受法律约束。
简介
黑客技术自学是网络安全人才正规培养体系之外的一条学习路径,学习者自行安排进度,通过公开资料、在线教程、技术文档以及各类竞赛和练习平台获取知识。它的重要性来自供需之间的差距。2023 年发布的《网络安全人才实战能力白皮书·人才评价篇》显示,中国高校每年向社会输送的网络安全人才约 3 万人,而每年需求接近 5 万人,缺口约为 2 万人。
另有分析指出,网络安全相关学科起步较晚、资源不足,院校难以提供贴近实战的实践环境,毕业生能力常与企业需求存在落差,这也使自主练习成为补充途径之一。同时,这类学习有明确的法律边界。中国《中华人民共和国网络安全法》规定,任何个人和组织不得从事非法侵入他人网络、干扰他人网络正常功能、窃取网络数据等危害网络安全的活动。
沿革
1996 年,美国的 DEF CON 黑客大会首次举办夺旗赛(Capture the Flag,简称 CTF),用竞赛形式代替黑客之间真实的攻击较量。此后 CTF 逐步发展为一种流行的信息安全竞赛形式,被视为以竞赛方式传授真实世界攻击与防御方法的手段,并在全球多数城市和众多在线平台举行。
2003 年,开放 Web 应用安全项目(OWASP)首次发布 Top 10 榜单,列出 Web 应用面临的主要安全风险,该榜单随后在安全社区获得广泛认可。榜单内容与排名会随技术变化调整,2021 年版出现了失效的访问控制、加密机制失效等类别的新排序,并新增不安全设计、软件和数据完整性故障、服务端请求伪造 3 个类别。
在立法方面,中国 1997 年全面修订刑法时新设第 285 条,最初仅将侵入国家事务、国防建设、尖端科学技术领域的计算机信息系统规定为犯罪;2009 年《刑法修正案(七)》在该条下增设第 2 款和第 3 款,把规制对象扩大到上述三类系统之外的计算机信息系统,并将提供侵入工具等帮助行为单独入罪。2011 年 9 月,最高人民法院、最高人民检察院发布司法解释,对相关条款中“情节严重”的认定作出列举。
《中华人民共和国网络安全法》于 2016 年 11 月 7 日通过,自 2017 年 6 月 1 日起施行。此后网络安全专业教育规模逐步扩大,截至 2023 年 3 月,中国已有 80 所高校开设网络空间安全专业,132 所高校开设信息安全专业。同期发布的《2023 年网络安全产业人才发展报告》提出,可通过产教融合、强化实战能力等方式培养网络安全人才。
特点
与课堂学习相比,这一领域的学习更依赖动手实践。CTF 竞赛、在线靶场等被广泛用于训练攻防技能,赛事主办方既有安全会议,也有企业、高校和战队,部分赛事还与人才培养计划直接挂钩。常见赛制要求参赛队伍通过程序分析或攻破目标取得特定格式的字符串,再提交计分。
知识更新速度快是另一项特征。以 Web 安全为例,OWASP Top 10 的类别名称与范围会随技术演进调整,2021 年版把跨站脚本并入了注入类别,并把原先的敏感信息泄露改名为加密机制失效。
法律边界明确,也是自学过程中必须处理的问题。《中华人民共和国网络安全法》规定,从事危害网络安全的活动尚不构成犯罪的,由公安机关没收违法所得并处以拘留和罚款;受到治安管理处罚的人员,5 年内不得从事网络安全管理和网络运营关键岗位的工作。2025 年修正后的版本延续了类似规定,该修正决定自 2026 年 1 月 1 日起施行。
参见
-
夺旗赛 —— 以竞赛形式训练攻防技能,是黑客技术自学中常见的练习与检验方式。
-
OWASP Top 10 —— 该榜单列出的 Web 应用安全风险,是自学 Web 安全时常用的参考资料。
-
中华人民共和国网络安全法 —— 该法对非法侵入他人网络等行为作出禁止性规定,划定了自学与实操的法律边界。
-
中华人民共和国刑法 —— 其中第 285 条、第 286 条对侵入、破坏计算机信息系统的行为规定了刑事责任。
-
DEF CON —— 该黑客大会于 1996 年首次举办夺旗赛。
-
网络安全 —— 黑客技术自学所指向的知识与实践领域。
参考资料
- 腾讯CTF公开课即将开讲 TK教主于旸直播首秀 . techweb.com.cn [引用日期2026-09-27]
- 中华人民共和国网络安全法 . fao.org [引用日期2026-09-27]
- 世界黑客大师赛在京开战 中日美俄等十国战队角逐冠军 . chinanews.com.cn [引用日期2026-09-27]
- CTF:网络安全夺旗赛的价值 . secrss.com [引用日期2026-09-27]
- OWASP Top 10 . owasp.org [引用日期2026-09-27]
- OWASP 2021年十大Web应用安全风险榜单介绍 . secrss.com [引用日期2026-09-27]
- 互联网违法行为的犯罪化对传统刑事处罚范围的突破----基于对中国大陆互联网犯罪立法和司法的观察 . pkulaw.cn [引用日期2026-09-27]
- art_783c1c28249a494c9d3f987379aa0b30 . 146.163 [引用日期2026-09-27]
- 男性占比77%!《2023年网络安全产业人才发展报告》公布 . sohu.com [引用日期2026-09-27]
- CTF--介绍篇 . huaweicloud.com [引用日期2026-09-27]
- ruc.edu.cn 上的 PDF 文件 . ruc.edu.cn [引用日期2026-09-27]
浏览次数:0 次
阅读量:0 次 · 阅读完成量:0 次
最近更新:2026-09-27T13:22:20Z
完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。