Web安全工程师求职清单

一年前写的一点玩意,没什么卵用

安全资讯

freebuf

tools

安全脉搏

数据包风暴

嘶吼

安全牛

安全客

sec-wiki

中国信息安全博士网

威胁情报

暂略

安全工具

最强安全工具集

  • burpsuite(抓包)
  • sqlmap(sql注入)
  • whireshark(网络抓包)
  • 中国菜刀(webshell、一句话后门)
  • HxD(十六进制编辑器和磁盘编辑器)
  • nmap(扫描)
  • hydra(爆破)
  • cain(爆破)
  • metasploit(漏洞利用)
  • mitmproxy(http/https代理)
  • commix(命令注入)
  • httrack(网站克隆)
  • netcat(瑞士军刀-网络调试和探测工具)
  • scapy(python的交互式数据包操作程序和库)
  • empire(域渗透)

靶机环境

安全知识库

安全圈

腾讯安全开发规范

安全研究备忘单

Burp漏洞定义

MSF框架终极指南

OWASP

vipread知识库

Rapid7知识库

linux内核研究

乌云漏洞

乌云文章

WindowsAPI参考手册

Burp方法论

CTF-Wiki

CTFs

ctftime

代码安全

习科小黑板

安全文库

360网站常见漏洞

漏洞平台

补天

漏洞盒子

漏洞银行

CNVD国家信息安全漏洞共享平台

教育行业漏洞报告平台

Seebug

Vuldbs漏洞平台

技能要求

  • 不同场景下的渗透测试流程、方法
  • 常见漏洞的攻击方法和防御方法
  • 代码级白盒测试能力
  • owasp_top10概念、原理、测试方法、防御方法
  • 主流防火墙、IDS、IPS、漏洞扫描工具的安装、使用方法
  • 熟悉python、php、javascript、c、c++等语言的一种或多种
  • cissp之类的证书或ctf解题能力是加分项
  • 各种靶机环境搭建
  • 安全分析报告的编写
  • 对业务快速熟悉的能力(业务安全重点、应用范围划分、业务安全基线)
  • spring、struts、hibernate框架安全相关
  • web组件加固、服务器加固、数据库加固
  • 域渗透、dns、arp等内网渗透知识
  • 各类提权如系统提权、数据库提权等
  • 风险评估、等级保护、安全体系规划、安全体系建设。包括信息资产管理、安全威胁和风险评估、安全解决方案制定、信息安全体系实施
  • Nginx、Apache、Tomcat等安全配置基线
  • 各类安全测试标准(ISSAF、OSSTMM、OWASP、微软SDLC、OPENSAMM、BSIMM、SSECMM)
  • 网络日志分析、攻击流量检测
  • hadoop、openstack、sdn云安全
  • mongodb、redis、HBASE等nosql安全
  • burpsuite插件编写
  • python脚本开发能力、shell脚本开发能力
2018/12/13 15:34 下午 posted in  Checklist