ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

干了5年安全还是大头兵?六条破局路径告别内卷

干了5年安全还是大头兵?六条破局路径告别内卷 干了五年安全技术没少学CVE没少跟报告没少写应急响应一个电话就得爬起来。回头一看职级没动薪资见顶活儿越干越碎人越来越累。这个状态我太熟悉了不只是我周围一圈干了四五年的安全工程师多多少少都卡在这个阶段。标题里说的“身体累心更累厌倦内卷却无路可去”几乎是这个行业里一批人的共同困境。先说一个反直觉的现象网络安全行业这几年热度一直往上走热搜词里清一色是“网络安全就业”“网络安全学习路线”“网络安全没有35岁危机”给人的感觉是行业缺人缺到不行。但真实情况是——行业缺的是能搞定复杂问题的人不是缺一个干了五年还停留在执行层的“高级工具人”。5年这个节点恰恰是安全从业者第一次真正面临分水岭的时刻继续堆时间干执行路会越走越窄想往上走又不知道该往哪个方向使劲。这篇文章不贩卖焦虑也不灌鸡汤我想把自己和身边人这些年踩过的坑、试过的路、验证过的方法论摊开来讲。核心回答一个问题干了五年还是大头兵身体累心更累到底怎么破局1. “5年还是大头兵”背后的三个真问题先别急着找出路得先搞清楚你到底是被什么问题卡住了。很多人把困境简单归结为“内卷”但内卷只是一个表象。我观察下来5年老兵被困住通常不是单一原因而是三个问题叠加在一起。1.1 技能本身没贬值但你的技能组合在贬值这是最扎心也最容易被忽视的一点。干了五年你会的东西其实不少漏扫、基线核查、渗透测试、应急响应、日志分析、合规检查多多少少都能上手。但问题是这些技能是“散装”的没有形成一套别人替代不了的能力组合。举一个具体的场景一个干了五年的工程师和一个干了一年的新人面对同一台被入侵的服务器都能登录上去看日志、找异常进程、封IP、写报告。五年经验体现在哪里体现在更快吗体现在更准吗其实是体现在“判断”上——你知道攻击者下一步大概率要做什么你知道哪些日志可以忽略哪些必须要深挖你知道怎么在业务不中断的前提下完成止血。但如果你每天做的工作和新人没什么区别只是快了一点、熟练了一点那在管理者眼里你的价值确实没有指数级增长。说白了行业里对“5年经验”的定价不是按年限算的是按你解决的问题层级算的。你解决的问题越底层、越重复你的可替代性就越强议价权就越低。1.2 “随叫随到”的工作模式才是身体累的根源安全这个行业有个很特殊的地方——它不是一个按部就班产生价值的岗位而是一个“不出事没人看见出了事全是你的锅”的岗位。这就导致工作模式天然是应激式、救火式的。日常要做的是巡检、监测、加固、写报告这些是“维持性工作”不出成绩但必须做一旦发生安全事件不管凌晨几点不管周末还是假期必须第一时间响应。这种模式持续五年身体一定扛不住。但身体上的累其实可以通过作息调整、锻炼缓解一部分真正要命的是“心累”——你永远处于一种待命状态神经一直紧绷着因为你不知道下一个事件什么时候来。我在乙方和甲方都待过说实话这种“随时待命”的消耗是行业通病短期内不可能因为你个人而改变。那能改变的是什么是你选择的服务形态——是继续做那个“哪里出事顶哪里”的救火队员还是转型去做“让火根本烧不起来”的体系设计者。后者虽然也累但累的方向不一样是主动建设型的累而不是被动消耗型的累。1.3 把平台价值误认为个人价值的典型误区很多干了五年的人觉得自己积累了很多人脉、资源、项目经验但一离开平台发现自己什么都带不走这是最打击自信的时刻。我见过太多同行在大厂安全部门或者头部安全厂商干活的时候觉得自己无所不能——各种高价值目标都测过各种高端设备都摸过各种行业大会都登台讲过。但真到了自己出去接活或者跳槽面试的时候才发现那些光环很大程度上是平台赋予的你没有平台的海量数据支撑很多分析根本做不了你没有厂商的武器库和0day储备很多渗透测试根本突破不了你没有平台的行业背书客户根本不信任你。这不是说你的能力不行而是说你要重新审视哪些能力是真正内化在你身上的哪些是平台给你加持的想清楚这个边界你就知道该往什么方向补课了。否则就算跳槽、就算转管理、就算独立接项目早晚还会碰到那堵墙。2. 安全行业的内卷根源不是人太多而是需求结构变了很多五年经验的人抱怨内卷但如果你追问一句“到底是谁在卷你”很多人其实答不上来。是同行在卷吗好像也不是。是年轻人在卷吗他们经验还不如你。真正的问题是行业的市场需求结构已经变了而你还在用五年前的打法应对现在的市场。2.1 合规驱动的繁荣期已接近尾声业务驱动的安全能力正在成为新标准前几年安全行业大发展很大程度上靠的是合规要求不断加码。等保合规、数据安全合规、行业监管要求......这些合规需求催生了大量的测评、整改、建设、驻场服务整个行业看起来岗位多、机会多、薪资水涨船高。但这类需求有一个特点它是标准化的是可以被流程化、模板化交付的。干了五年这类活儿你积累的更多是对流程的熟练而不是对安全问题的深刻理解。现在风向在变。越来越多的企业开始问一个非常现实的问题我做了等保合规该买的设备都买了该做的测评都做了为什么还是被人打穿了这个问题问出来说明甲方开始从“应付合规”转向“追求实效”。他们需要的不再是能照着模板填报告的人而是能结合业务场景给出真正有效防御方案的人。这个转变对5年经验的人意味着什么意味着你过去积累的合规执行类经验正在从“核心竞争力”变成“基础技能”。如果五年时间都花在跑合规流程上而没往深处钻过技术、没认真研究过业务那面对这个转变的时候确实会非常被动。2.2 执行层供给过剩决策层需求急缺剪刀差还在拉大这几年“网络安全学习路线”“网络安全入门”这些词的热度一直很高每年都有大量新人涌入行业。新人从哪里切入绝大多数都是从执行层切入学渗透测试、学CTF打比赛、学SRC挖洞、学配置工具。这个现象带来一个结构性的后果——执行层的人才供给是持续增加的但市场对执行层的需求并没有同比例增长。因为安全建设到一定阶段企业需要的不是更多执行的人而是能做决策、能定方案、能说服老板掏钱、能统筹推进项目的人。做一个不严谨但很直观的比喻一个安全团队就像一支施工队如果全是搬砖的没有会看图纸的那这栋楼永远盖不起来。现在市场的实际情况是搬砖的人越来越多了会看图纸的人依然稀缺。5年经验的人如果还停留在“搬砖”这个层级不管搬了多久、搬得多快都改变不了被市场重新定价的命运。2.3 工具化浪潮让“中级工程师”价值被稀释还有一个让很多5年经验的人感到无力的趋势安全工具的门槛在急剧降低。以前做一个渗透测试需要大量手工操作需要理解HTTP协议、理解加密算法、理解漏洞原理、会写漏洞利用脚本这些都需要经验和积累。但现在很多商用工具和开源框架已经把这些能力封装好了一个没什么经验的人对着工具点点点也能完成70%的常规测试工作。我并不是说工具替代了人——恰恰相反工具化之后人要做的事从“操作工具”变成了“设定目标、设计策略、判断结果、处理异常”这反而是更高阶的能力。问题在于如果你这五年只积累了“操作工具”的能力而没有积累“设计策略、判断结果、处理异常”的能力那你确实会被工具稀释掉。干了好几年实际能力停留在“熟练使用工具”而不是“工具背后的原理和对抗思路”这种情况下你的薪资和价值当然会被市场压着走。这也是为什么我要强调到了5年这个阶段不能再盲目地堆技术广度了。你需要的是一门能打透的方向一个别人替代不了的看家本领。3. 六条真实可走的路以及每条路的坑说完了问题聊正事怎么破局。我梳理了六条身边真实走通的路每一条都有对应的优缺点和适用人群。可以对照自己的情况做选择不一定只能选一条很多人是组合着走的。3.1 纵深化从“会很多”到“一个方向能打透”第一条路也是最直接的技术路线——在某个细分方向深挖做到行业里一提这个方向就能想到你。安全领域的细分方向很多漏洞挖掘与利用、红队渗透、云安全、API安全、数据安全、工控安全、移动安全、车联网安全、安全运营、威胁情报、恶意代码分析、取证溯源......选择的标准是什么第一这个方向未来五年有增量第二你有一定的积累或者强烈的好奇心第三最好是市场上人才供给少的领域而不是挤破头的红海。举个例子我认识一个朋友五年经验前三年在做标准渗透测试后两年突然意识到云原生安全是个机会于是全力转过去啃容器安全、K8s安全、云IAM体系考了好几个云安全方向的高级认证。现在他是公司里云安全方向的负责人薪资比同期干通用安全的人高出一大截。他的转法并不是所有人都会——前一年多都在熬夜学K8s但这个投入的杠杆率非常高。这里要提醒几点纵深化的前提是基础功扎实。不要为了追热点而把根基丢了HTTP协议栈、网络原理、操作系统内部机制、常见漏洞的本质原理这些地基没打牢就深挖某个方向遇到复杂问题还是会露怯。另外纵深化是一个长周期投入至少以12个月为单位来打磨不要指望三个月就成专家。3.2 体系化从“修漏洞”到“搭体系”第二条路是从单点能力走向体系化能力。这条路线适合那些对纯粹技术钻研没有极致兴趣但逻辑能力强、大局观好、擅长把事情想全面的工程师。什么是“体系化”举个例子一个刚入门的安全工程师接到应急响应的任务是“这台机器被入侵了帮我处置一下”一个有体系思维的安全工程师接到同样的任务脑子里想的是——这次事件的攻击路径是什么攻击者用了什么手法我们现有的检测能力为什么没拦住流量日志留存够不够主机层面的防护为什么失效同类主机还有多少台整个网络里的横向移动路径有哪些需要怎么收敛出了这个事对业务的真实影响是什么要跟谁怎么汇报这就是单点和体系的差别。前者是在“修漏洞”后者是在“搭体系”让漏洞根本不会被利用或者即便被利用也能第一时间发现和阻断。走这条路线需要注意什么不能再只盯着技术细节了。你需要跳出技术视角去理解业务怎么运转去理解一个企业安全建设需要哪些模块去理解管理和流程怎么落地。这个过程会很不舒服因为大部分工程师习惯了跟机器打交道突然要跟人、跟流程、跟预算打交道会觉得自己被拧着来。但这恰恰是向上走的标志——如果你五年后做的事情和五年前一样那才要慌。3.3 甲方化去离业务更近的地方第三条路是产业链位置的转移——从乙方安全厂商或外包服务商跳到甲方企业自建的安全团队。这条路这几年越来越多人走原因是乙方业务的交付压力大驻场运维的长期消耗感特别重而且离业务太远无法理解自己做的安全到底保护了什么价值。甲方安全团队的日常确实和乙方不太一样更像一个“持久战”——没有特批的测试窗口没有名义上完美的准出条件环境里充满了历史遗留问题、妥协方案和不确定性。但好处是你能直接跟业务方对话能直接参与安全架构决策能感受安全跟业务结合之后产生的真实价值。而且从职业路径来看从乙方到甲方是单向流动几乎看不见反向流动的人说明市场整体对这个方向是认可的。甲方化的坑也很明显不是所有甲方都值得去。有的甲方安全团队就是个牌面部门进去就是背锅预算没有、话语权没有、做什么都需要求人。面试的时候一定要多问几个关键问题安全团队有多少人直管的领导是谁年度预算多少安全事件的决策路径是什么如果这些问题连面试官都说不清楚建议慎重考虑。3.4 合规审计更“稳”但需要转型学习的路线第四条路是合规与审计方向。这个方向跟传统意义上的“纯技术”有一定距离但确实是安全行业里一个持续增长的需求点。随着数据安全、隐私保护相关的法规体系陆续落地企业对合规人才的需求在上升而且这类岗位相对稳定不怎么需要凌晨三点爬起来应急工作节奏对身体的消耗会小很多。如果你干了五年发现自己对纯技术的热情已经褪去大半但理解能力、文档能力、沟通能力还不错合规审计是一条值得考虑的路。需要补的功课包括对法律监管要求的理解、对行业标准的解读能力、风险评估方法论、审计流程和整改跟踪的实操经验。技术背景是你的差异化优势——很多纯学法律或管理出身的人做合规最大的短板就是看不懂技术方案而这正是你的长项。但有个心态要提前调整好合规工作经常面对的是“灰色地带”的权衡——合规要求和技术现实打架的情况太常见了很多问题没有标准答案需要你在原则和妥协之间找平衡。如果你性格偏完美主义受不了“明知有风险但暂时没钱改”的状态走这条路线可能会很纠结。3.5 带团队从技术骨干到技术管理者第五条路是转向带团队。很多人一听到“管理者”三个字第一反应是“我不想管人”“我就想好好做技术”。但这里要分清楚两件事——做不做管理是意愿问题有没有管理能力是能力问题。很多干了五年的人从来没认真想过自己其实已经在做一些管理性质的活了协调跨部门资源、带过新人、给项目排过优先级、向老板解释过技术风险。从职业安全的角度如果你能证明自己带得了项目、带得了人、搞得定跨部门协作你会比一个纯粹的单项技术专家拥有更大的生存空间。因为纯粹的技术专家位置很有限每家公司的安全团队就那么一两个但能把事情落地、能把人组织起来、能对上沟通的人任何团队都需要。这条路的坑在于很多技术出身的人带团队会本能地陷入微观管理——看谁写得不对就自己上手改看谁的速度不满意就把他干的活接过来。这种带法团队起不来自己还比原来更累。得想清楚带团队的目标是让你的团队整体能产出而不是每个人都跟你一样厉害这是一个根本的心态转变。3.6 自由职业与独立顾问别急着裸辞先验证两条曲线第六条路是自由职业/独立顾问这应该是很多厌倦职场环境的人心里的“白月光”。作为一个围观了很多人走这条路的人我的建议是这条路不是不能走但一定不是在对现状忍无可忍的时候裸辞去走的。能靠自由职业活下来的人一般已经满足两个条件第一个有稳定的人脉网络认识足够多的企业客户和管理者人家愿意把项目交给你第二个有明显的差异化能力比如某个垂直领域你能交付别人交付不了的结果。这两个条件都不是离职那天突然出现的而是过去五年甚至更长时间里就已经在积累的。我的建议是先“两条曲线并行”。白天继续上班利用业余时间接一些小项目、做做渗透测试和代码审计、在SRC平台保持手感、写安全相关的技术文章输出观点或者给培训机构录几期课程。这些小事看起来不起眼但它们是验证你独立生存能力的测试你有没有客户主动找你你交付的东西人家满不满意你的时间能不能换来市场定价的收入如果业余时间能做到月入五千那你有底气考虑要不要全职如果业余时间一单都没接出去那你现在的困境不是“平台困住了你”而是你的个人价值还没有脱离平台独立存在。4. 转向前要完成的四件事无论选择上面哪条路有几件准备性质的事情建议先做好。这些事不会直接给你带来收入或职位变化但它们决定了你接下来的选择是主动的还是被动的。4.1 把自己当作一个产品来复盘大多数工程师复盘项目写报告都很熟练但复盘自己做得非常差。建议找一个不被打扰的周末把自己的五年经历拆开摊在桌面上问几个具体的问题我这五年做的项目解决了谁的什么问题这个问题值多少钱哪些事情是我做得比别人好的好在哪是可复制的能力还是只是那次运气好哪些事情是平台给了资源才做得成的哪些事情是单靠我自己就能完成的如果把我今天从公司剥离出来我最值钱的是什么这个过程叫做“把经历显性化”。不写下来你永远不会意识到你的很多所谓“经验”其实是重复劳动的量变而少数真正有价值的经历又因为没有刻意沉淀而变得模糊。把它写下来你才有机会看清楚自己在市场上的真实定价。4.2 建立一个可迁移的“代表作”组合在网上看一些热议话题你会发现很多人讨论“网络安全没有35岁危机”说的是安全这个行业经验的积累有复利效应。这个说法有道理的但有个前提——你的经验是能“带走”的而不是锁在公司的文档库和项目报告里的。所谓可迁移的代表作我总结大概是这几类一个你从零搭建起来的安全体系哪怕只是某个模块一套你总结出来的排查方法论写成文档、发成文章、做成分享一份你主导完成的漏洞分析报告展示你的技术深度和表达条理一个你在社区里持续输出的技术账号哪怕是简单的笔记也能让陌生人对你的技术风格有感知。这些东西有一个共同特点——不依附于任何一家公司跟着你走。积累这些东西不是让你立刻跳槽用而是让你在心理上不再恐惧“离开平台后没有竞争力”。4.3 把身体这件事情放回优先级列表说句很多安全人不爱听的大实话这个行业里30岁之前拼的是熬夜能力和响应速度35岁之后拼的是持久力和判断力。如果你现在就已经身体疲劳、精力不济那不管选技术路线还是管理路线后面都会非常吃力。我见过太多人技术能力不错但颈椎、腰椎、睡眠、心理状态都已经出问题了别说再深入一个方向连保持现状都已经力不从心。这不是危言耸听也不是劝你躺平——而是说要在还有选择余地的时候把身体当作职业规划的一部分来管理。最简单的两件事每周固定几次运动以及给自己设定一个底线工作时间之外尽量不再处理非紧急事件。前者是让身体恢复后者是让自己从应激状态里解脱出来长期被“随时待命”的状态绑着人是没办法做出高质量职业决策的。4.4 先做小成本实验再谈转型跳出当前困境最大的误区是“All in”——突然辞职去考证、突然转岗、突然开始创业。安全这个行业的试错成本其实可以做到很低完全不需要用“跳崖”的方式去测试。举例来说如果对云安全方向感兴趣不用急着跳槽去云厂商可以先在业余时间用社区的实验环境练起来报个认证课程系统学一遍然后在内部项目里找机会实践如果对甲方岗位感兴趣不用急着辞职可以先去面试两轮看看市场对甲方人才的真实要求是什么根据面试反馈回来补课如果对独立顾问感兴趣可以先试着在业余时间接一个付费项目感受一下从获客到交付的完整链条。每个实验都不需要太大的投入但能帮你过滤掉很多“看起来很美”的选项。信息不足的时候想象出来的困难往往比真实的困难更吓人小成本实验就是用来打破这种想象的。5. 关于心态说几句大实话技术策略讲完了最后聊几个心态层面的问题。很多安全工程师卡在5年这个节点客观条件只是一部分心态上转不过弯来才是最致命的。5.1 区分“厌倦内卷”和“厌倦安全”这两件事我见过一些在安全行业干了五年的人说自己厌倦了、不想干了想转行去做完全不相干的事情。但聊深了发现他们真正厌倦的不是安全本身而是厌倦了无意义的内卷重复劳动、形式主义、无效加班、向上表演。这些是任何行业到了某个阶段都会出现的现象不是因为安全这个行业特别糟糕。这个概念必须分清因为应对策略完全不同。如果你厌倦的是安全行业的技术内容本身——对漏洞分析提不起兴趣对攻防对抗没有好奇心看到日志就头疼——那确实是时候认真考虑转换方向了。但如果你只是厌倦了当前的工作模式和公司环境那换赛道解决不了根本问题你要做的是换一个更适合自己的工作形态而不是放弃自己多年的积累。判断的方法很简单你翻翻手机上最近收藏的文章如果绝大多数还是安全技术类的那你其实还是爱这个行业的只是被当前的环境磨得难受。5.2 “35岁危机”确实存在但被严重误读了热搜里讲“网络安全没有35岁危机”这个说法只能算对了一半。真实情况是纯粹的执行层岗位确实有年龄危机因为年轻人的性价比永远比你高但到了问题决策层、体系设计层、技术专家层、管理层“年龄”反而是加分项——你做过的项目数量、踩过的坑、积累的判断力这些都需要时间酿造年轻真替代不了。所以有没有35岁危机取决于你在35岁的时候是在执行层还是在决策层。这也回答了本文标题里的“5年还是大头兵”——问题从来不是年龄而是“大头兵”这三个字。只要你还在执行层不管20岁、30岁还是40岁都会有被替代的危机只要你走到了决策层35岁就不是危机而是优势。5.3 别在同一个平面上找答案要换一个“高度”去解最后想分享一个我这些年的体会很多看似无解的职业困境在同一个平面上确实无解。比如你在乙方干了五年驻场想跳甲方但没机会在同一个平面上想结论就是没路可走。但如果你往上跳一个高度看到的是整个产业链条里价值的分配逻辑看到的是安全建设在不同类型的公司里所处的阶段你就会发现所谓的无路可走其实只是视野内的路被遮住了。这也是为什么我强烈建议5年经验的人一定要主动走出去参加一些行业交流、认识一些不同公司、不同角色的人。不是因为人脉能给你带来什么直接的机会而是因为你能通过这些人看到世界运行的不同切面看到原来还有这么多种活法然后才有可能去重新寻找自己的解法。走到最后你会发现做安全这行最难的不是技术本身而是在漫长的职业生涯里始终保持对问题的好奇以及不断给自己寻找新坐标的勇气。方向有了路都是一步一步走出来的。
返回列表