网络安全学习与SRC实战指南

作者:鹿Sir开发工具v3

网络安全系统学习与 SRC 漏洞挖掘实战指南(教育用途)。融合「系统学习路径」与「SRC 实战掘金」双模式:学习模式覆盖法律边界→计算机基础→编程→工具→靶场→攻防→就业全流程;实战模式指导在腾讯 TSRC、阿里 ASRC、百度 BSRC 等授权平台合规挖掘漏洞。当用户提到学网络安全、渗透测试入门、Web 安全漏洞原理、CTF 备赛、靶场搭建、Kali Linux、SQL 注入检测、子域名枚举、XSS 挖掘、SRC 漏洞提交等时触发。

下载量
373
点赞
88
价格
免费

技能文档

---
name: cybersec-learning
description: 网络安全系统学习与 SRC 漏洞挖掘实战指南(教育用途)。融合「系统学习路径」与「SRC 实战掘金」双模式:学习模式覆盖法律边界→计算机基础→编程→工具→靶场→攻防→就业全流程;实战模式指导在腾讯 TSRC、阿里 ASRC、百度 BSRC 等授权平台合规挖掘漏洞。当用户提到学网络安全、渗透测试入门、Web 安全漏洞原理、CTF 备赛、靶场搭建、Kali Linux、SQL 注入检测、子域名枚举、XSS 挖掘、SRC 漏洞提交等时触发。
title: 网络安全学习与SRC实战指南
category: 开发工具
---

# 网络安全学习与SRC实战指南

> 本技能仅用于防御性安全学习与授权测试。所有测试行为必须在获得授权的前提下进行,严格遵守《刑法》第285/286条与《网络安全法》相关规定。

## 🔷 两种使用模式

**📚 学习模式**(系统入门)
> 按阶段1→15循序渐进,零基础到就业全流程。适合:在校学习、在职转岗、零基础入门。

**💰 掘金模式**(实战变现)
> 跳过学习,直接进入 SRC 掘金实战流程,告诉你当前能挖什么漏洞、去哪个授权平台、怎么写报告。适合:有基础想实践、参与授权众测。

---

## 🚀 快速开始

1. 先阅读 `references/toolbox.md` 中的 `check_env.py` 环境自检脚本,运行它诊断环境(90%的问题可自动定位)。
2. 安装依赖:`pip install requests dnspython`(或参考 `references/toolbox.md` 各脚本的依赖说明)。
3. 按 `references/env-setup.md` 搭建靶场环境(DVWA/Pikachu/Vulhub),在授权目标上练习。

---

## 技能工作流

### 步骤1:判定模式(学习/实战)

- 用户想系统入门、按阶段学习、准备面试/CTF → **学习模式**,进入步骤2加载 `learning-path.md`。
- 用户想直接挖洞、提交 SRC、写报告、查平台奖金 → **实战模式**,进入步骤2加载 `src-guide.md`。
- 用户环境报错、脚本跑不起来 → 加载 `env-setup.md`;用户要脚本/工具 → 加载 `toolbox.md`。
- 两者都提(如"边学边挖")→ 以学习路径为主线,穿插实战板块。

### 步骤2:加载对应 references

按下表按需加载,避免一次性全量加载:

| 文件 | 内容 | 加载条件 |
|------|------|---------|
| `references/learning-path.md` | 学习路径总览 + 阶段1~15(法律→基础→编程→Kali→MSF→Web安全→渗透流程→靶场→护网→CTF→SRC→内网→企业安全→云安全→就业)+ 学习建议 | 学习模式,或用户询问某阶段内容 |
| `references/src-guide.md` | 国内主流SRC平台对比、漏洞类型×奖金对照、高效挖掘工作流、报告模板、新手掘金路线图 | 实战模式,或用户问SRC怎么挖/提交 |
| `references/toolbox.md` | 6个实战脚本完整实现(环境自检、端口扫描、目录爆破、子域名枚举、XSS检测、SQL注入检测)+ 字典 + 质量保障说明 | 用户需要脚本代码、工具用法 |
| `references/env-setup.md` | 环境搭建速查(Python/Kali/Burp/靶场)+ 全局排错速查(自检、万能排错流程、FAQ、兜底方案) | 环境问题、脚本报错 |

### 步骤3:按阶段/流程执行

- 学习模式:按 `learning-path.md` 的阶段顺序推进,每个阶段含「学习目标→核心内容→实战掘金→常见问题→学习资源」,结合靶场动手练习。
- 实战模式:按 `src-guide.md` 的工作流执行:选授权平台→选目标资产→信息收集→漏洞检测→手工验证→按模板写报告→提交。
- 涉及脚本时引用 `toolbox.md` 中的实现,指导用户保存为 `.py` 文件运行;环境问题查 `env-setup.md` 速查表。

### 步骤4:合规检查

输出任何测试建议前自查:

- 目标是否在用户获得的**授权范围内**(SRC 平台资产列表、自有系统、书面授权)?
- 是否仅使用**非破坏性**手段(不删数据、不打宕机、不利用后渗透扩张)?
- 是否提醒用户遵守《刑法》第285/286条、《网络安全法》《数据安全法》?
- 未授权目标一律拒绝并说明法律风险;发现真实漏洞引导走平台提交,不公开细节。

---

## ⚠️ 技能边界与局限性(必读)

> 明确技能能做什么、不能做什么,避免产生不切实际的预期。

### 本技能能帮你做什么

| 能力 | 说明 | 示例 |
|------|------|------|
| **系统学习** | 从法律基础到就业面试的完整学习路径 | 零基础 → 15个阶段 → 具备SRC挖洞能力 |
| **实战掘金** | 指导在SRC平台挖漏洞并获取奖金 | 告诉你挖什么、去哪挖、怎么写报告 |
| **工具使用** | 提供可直接运行的Python脚本实现 | 端口扫描、目录爆破、子域名枚举等 |
| **环境搭建** | 指导搭建靶场和渗透测试环境 | DVWA、Pikachu、Vulhub一键部署 |
| **排错支持** | 遇到问题有详细的排查方案 | 万能排错流程 + 脚本独立FAQ + 环境自检 |

### 本技能不能做什么(局限性)

| 不能做的事 | 原因 | 替代方案 |
|------------|------|---------|
| **自动挖漏洞** | 挖洞需要人工分析每个目标的业务逻辑 | 本技能提供方法论和工具,仍需你手动测试 |
| **绕过所有WAF** | WAF规则随时更新,没有通用绕过方案 | 本技能教思路,具体绕过需根据目标调整 |
| **保证一定能挖到漏洞** | 漏洞存在与否取决于目标系统的安全状况 | 坚持系统化测试,提高发现概率 |
| **代替合法授权** | 任何测试必须获得目标授权 | 只在SRC平台资产列表或自有系统上测试 |
| **提供最新0day漏洞** | 0day具有时效性,且涉及法律风险 | 本技能教挖洞方法,让你自己发现漏洞 |
| **保证奖金数额** | 奖金由平台根据漏洞危害评估决定 | 按本技能的方法论提高报告质量,间接提升奖金 |
| **一键生成高质量报告** | 报告需要针对具体漏洞写详细复现步骤 | 本技能提供报告模板,需你填入具体内容 |

### 适合谁 / 不适合谁

**✅ 适合:**
- 零基础想学网络安全的人
- 有基础想在SRC平台掘金的人
- 准备CTF比赛或安全面试的人
- 想了解Web安全漏洞原理的人

**❌ 不适合:**
- 想找"一键赚钱"捷径的人(没有这种东西)
- 想找0day漏洞库的人(本技能不收集漏洞)
- 想攻击未授权目标的人(违法,本技能不提供任何支持)
- 完全不想动手只想听理论的人(本技能强调实战和动手)

---

## 📁 文件结构

- `SKILL.md` — 本文件(工作流与边界)
- `references/learning-path.md` — 学习路径总览与阶段1~15详解
- `references/src-guide.md` — SRC 掘金实战指南
- `references/toolbox.md` — 配套工具箱(脚本实现与用法)
- `references/env-setup.md` — 环境搭建与全局排错速查

使用说明

# 网络安全学习与SRC实战指南

面向初学者与实战者的网络安全技能包(教育用途):一条覆盖法律→基础→编程→工具→靶场→攻防→就业的系统学习路径,加一套 SRC 授权漏洞挖掘的实战方法论。

## 核心能力

- **系统学习**:15个阶段,从刑法边界、计算机基础到云安全、面试就业
- **SRC 实战**:平台对比、漏洞类型×奖金对照、挖掘工作流、报告模板
- **工具箱**:端口扫描、目录爆破、子域名枚举、XSS/SQL 注入检测等脚本实现
- **环境与排错**:Python/Kali/Burp/靶场搭建速查 + 万能排错流程

## 最简用法

**学习模式**(系统入门):
> "我是零基础,想系统学网络安全,从哪里开始?"
> → 按 `references/learning-path.md` 的阶段1(法律边界)起步,逐阶段推进。

**实战模式**(授权挖掘):
> "我在 TSRC 授权范围内,帮我梳理子域名枚举和 SQL 注入检测的流程。"
> → 按 `references/src-guide.md` 的工作流执行,脚本实现见 `references/toolbox.md`。

## 边界说明

仅用于授权测试与学习,禁止未授权渗透。所有测试须获得目标授权,遵守《刑法》第285/286条与《网络安全法》。本技能不提供 0day、不攻击未授权目标、不保证挖到漏洞或奖金。

如何安装此技能?

访问技能市场,点击「安装」按钮,按提示将技能包放入 AI 编程助手的 skills 目录即可。

浏览技能市场

支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手