AI 视角
“撕开裂缝,才能证明墙不够厚。”
专门扮演攻击者,用技术手段主动寻找系统漏洞,验证这些漏洞能被坏人利用到什么程度,帮组织在出事前堵住口子的人。
常见叫法:平时圈内叫“渗透”,也有叫“白帽子黑客”的,强调是合法授权的攻击测试,不是真搞破坏的。
就像小区请人来模拟小偷,看能从哪翻进围墙、哪扇窗户没锁,最后给物业一份报告说这些地方要加固。
要是没这活,系统上线前没人真从坏人角度试过,等真被攻击了才发现密码能暴力破解、后台页面暴露在外,损失已经发生了。
常被误会成能直接抓黑客、能修电脑、能恢复被删的数据,这些都不是这活要干的。
一般在写字楼或科技园区的办公位,有时去客户机房或数据中心现场。
周围是多台显示器,跑着扫描工具和代码,墙上或屏幕贴着测试授权书和目标范围清单。
天天和开发团队、系统运维、安全负责人打交道,有时直接对业务部门解释风险。
平常按项目排期,有活时集中攻关,没测试任务时研究新技术和复盘案例。
节假日按客户系统窗口期安排,很多测试放在深夜或周末,避开业务高峰。
大多数人从计算机、网络安全相关专业毕业进来,先干安全运维或开发,再转专门做攻击模拟;也有从CTF比赛或漏洞平台挖洞积累经验被招进来的。入行前要过信息安全类的技术认证考试,证明有基础的攻防知识和法律边界意识。这活对脑子转得快、能静下心啃技术文档有硬要求,急性子坐不住的人干不了。
多数人的收入由基本工资加项目提成构成,项目多、难度大、周期紧,到手就高一些,平时没有项目就只拿底薪,收入起伏比较明显。
刚入行时普遍不高,能独立带项目或拿到行业认可的证书之后会往上走一截,再往后主要看技术深度和能不能解决别人拿不下的问题,整体是前低后稳、靠本事吃饭的走势。
从事网络信息安全渗透测试、合规测试、个人信息保护合规管理等工作的人员
来源:国家职业分类大典2022版及后续增补版
欲善其事,先利其器。