初级渗透测试工程师的一周:测漏洞、写报告、跟开发扯皮
初级渗透测试工程师的一周:测漏洞、写报告、跟开发扯皮

很多人以为渗透测试工程师 “每天就是找漏洞、拿服务器权限”,实际工作里 ——30% 时间测漏洞,40% 时间写报告,20% 时间跟开发掰扯 “这到底算不算漏洞”,还有 10% 时间处理突发应急。
我以自己刚入行时的一周为例,用日记体还原真实工作流程,帮想入行的朋友破除信息差:原来初级渗透测试,不止要会用工具,更要懂 “沟通” 和 “落地”。
周一:新需求接手 + 测试环境搭建(关键词:摸需求、避坑)
09:30 到达公司
刚坐下就被领导拉进会议室:“这周测电商项目的‘用户中心’模块,下周五交报告,开发那边已经搭好测试环境了。” 我赶紧打开需求文档 —— 用户中心包含登录、注册、个人信息修改 3 个功能,重点测 “有没有数据泄露、能不能越权改信息”。
10:00 搭建测试环境
开发给了测试地址:http://test.ecommerce.com/user,还有测试账号test01/123456。第一步先配 Burp:
-
浏览器设代理 127.0.0.1:8080,装 Burp 证书(避免 HTTPS 抓不到包);
-
访问测试地址,抓登录请求,确认能正常拦截 —— 这步别省!上周同事没测环境,测到一半发现抓包失败,白浪费 2 小时。
14:00 开始初测登录功能
用 Burp 抓登录请求,试了 3 个基础点:
-
输username=test01’&password=123456,响应没报错(暂时没 SQL 注入);
-
输username=admin&password=123456,响应提示 “账号不存在”(没越权提示,算好现象);
-
用 Intruder 跑弱密码字典,没找到能登录的账号 —— 初测没发现高危漏洞,先记在测试表上。
18:00 写日报
把 “已测登录功能、未发现高危漏洞、明日测注册功能” 写进日报,重点标了 “测试环境正常”,方便领导同步进度。
当日感悟:初级渗透第一步不是 “找漏洞”,是 “摸透需求 + 确认环境”,不然方向错了全白干。
周二:注册功能测漏洞 + 第一次跟开发沟通(关键词:找漏洞、扯定义)
10:00 测注册功能,发现第一个漏洞
注册页有 “手机号验证”,抓包看请求是phone=13800138000&code=123456—— 试着改phone=13800138001(别人的手机号),居然不用新验证码就能注册!
这是 “验证码复用漏洞”,属于中危。我赶紧截图:把 “改手机号前后的请求 + 响应” 都存下来,方便后续跟开发说清问题。
14:30 找开发确认漏洞
找到负责注册功能的开发小李,把截图给他看:“你看,改手机号不用重新发验证码,坏人能冒用别人手机号注册。”
小李皱皱眉:“测试环境没做验证码校验,生产环境会加的,这不算漏洞吧?”
我早有准备:“需求文档里写了‘测试环境需与生产环境一致’,而且就算生产要加,现在测出来提前改,总比上线后出问题好。” 小李没反驳,答应明天修复。
避坑提醒:跟开发沟通别只说 “有漏洞”,要带 “截图 + 需求依据”,不然容易被怼 “你不懂开发逻辑”。
16:00 测个人信息修改
试了 “越权改别人信息”:先登录 test01 账号,抓 “修改昵称” 的请求userid=1001&nickname=新昵称,把userid=1001改成userid=1002(另一个测试账号),居然改成功了!
这是 “水平越权漏洞”,高危!赶紧录屏:从登录到改信息的完整流程,怕开发说 “我复现不了”。
18:30 整理漏洞清单
把 “验证码复用(中危)、水平越权(高危)” 按 “漏洞名称、危害、复现步骤、截图” 整理成表格,方便后续写报告。
当日感悟:找到漏洞别激动,先留好 “复现证据”,不然开发不认账你没辙。
周三:漏洞复现 + 开发修复验证(关键词:验修复、防忽悠)
09:30 验证验证码复用漏洞修复
小李说验证码漏洞修好了,我重新测:改手机号后,请求返回 “验证码已过期”,确实修复了 —— 但没放松,又试了改code=000000(默认验证码),没成功,才算过。
11:00 验证水平越权漏洞,发现开发没修好
改userid=1001为userid=1002,还是能改别人昵称!找小李,他说:“我加了‘userid 必须等于当前登录用户 id’的判断啊。”
我打开 Burp,一步步给他看:“你看,请求里的userid是明文,我改了之后,响应还是‘修改成功’—— 你是不是只在前端加了判断,后端没加?”
小李查了代码,脸一红:“忘了后端也得校验,下午再改。”
当日教训:开发说 “修好了”,一定要重新复现!初级渗透常犯的错就是 “听开发说修复就信了”,结果报告交上去才发现没修好。
15:00 测密码重置功能,又发现漏洞
密码重置页,填完手机号点 “发送验证码”,抓包看到phone=13800138000—— 试着把phone改成13800138000,13800138001(多个手机号用逗号分隔),居然两个手机号都收到了验证码!
这是 “短信轰炸漏洞”,低危。我没直接找开发,先查了 OWASP 漏洞分类,确认属于 “输入验证不当”,再去找小李 —— 有依据,沟通更顺畅。
18:00 同步修复进度
在项目群里发 “验证码复用已修复、水平越权待修复、新增短信轰炸漏洞”,让领导和开发都能看到,避免后续甩锅。
当日感悟:验证修复比找漏洞更磨人,但这步是 “避免上线出问题” 的关键,不能偷懒。
周四:收尾测试 + 写漏洞报告(关键词:补测试、写细节)
10:00 验证水平越权修复
小李这次加了后端校验:改userid后,响应提示 “无权限操作”,终于修复了。我又测了 3 个不同userid,都没问题,才算彻底过。
11:30 补测边缘场景
之前只测了 “正常流程”,现在补测边缘情况:
-
注册时填特殊字符(username=test@#$),能正常注册(没问题);
-
密码重置后,旧密码还能不能登录 —— 试了下不能,符合预期。
补测没发现新漏洞,测试部分基本收尾。
14:00 开始写正式报告
报告按公司模板来,分 4 个部分:
-
测试概述:测了哪些功能、用了什么工具(Burp、Nmap)、测试环境;
-
漏洞详情:每个漏洞写 “危害等级(高危 / 中危 / 低危)、复现步骤(带截图)、修复建议”—— 比如水平越权,建议 “后端用登录态里的 userid,别信前端传的参数”;
-
测试结果:共发现 3 个漏洞(1 高危、1 中危、1 低危),均已修复;
-
风险提示:提了 “生产环境需开启 WAF,防止漏网漏洞”—— 这是初级渗透容易漏的,加一句显得考虑周全。
17:30 给领导审报告
领导看了说:“漏洞复现步骤再写细点,比如 Burp 怎么抓包、改哪个参数,不然开发可能看不懂。” 我赶紧补充细节,比如 “在 Burp 的 Proxy 标签下,找到注册请求,右键 Send to Repeater,修改 phone 参数为 13800138001”。
当日感悟:报告不是 “写给自己看的”,是给开发、领导看的,步骤越细,后续沟通成本越低。
周五:报告终稿 + 项目复盘(关键词:交报告、学经验)
10:00 改完报告,正式提交
按领导意见补全细节,导出成 PDF,发给领导和开发负责人,抄送给项目群 —— 提交时备注 “漏洞均已在测试环境修复,建议上线前再测一次生产环境”。
14:00 项目复盘会
领导组织复盘,我总结了 3 个问题:
-
第一天没确认 “测试环境是否与生产一致”,差点走弯路;
-
跟开发沟通时,一开始没带需求文档,被质疑后才拿出来;
-
补测边缘场景太晚,应该每天测完一个功能就补测。
领导说:“初级渗透就是‘吃一堑长一智’,下次注意这些点,效率会更高。”
16:00 整理测试资料
把 “测试表、漏洞截图、报告 PDF” 按 “项目名 + 日期” 归档到公司服务器 —— 别小看归档!上周另一个项目要回溯漏洞,同事没归档,找资料找了 1 小时。
18:00 下班,总结一周
这周测了 3 个功能,发现 3 个漏洞,跟开发沟通 3 次,写了 1 份报告 —— 没想象中 “酷炫”,但每个漏洞修复后,都觉得 “帮公司避免了风险”,挺有成就感的。
一周总结:初级渗透测试不是 “黑客式找漏洞”,是 “有流程、会沟通、能落地” 的工作 —— 会用工具只是基础,能把漏洞说清、推动修复,才是真本事。
给想入行的朋友:3 个初级渗透必备认知
-
别只盯着 “找漏洞”,沟通能力更重要:一半时间要跟开发、产品掰扯,会用 “截图 + 需求 + 漏洞定义” 说服别人,比只会用 SQLMap 更管用;
-
证据意识要贯穿全程:测到漏洞立刻截图、录屏,复现步骤写细 —— 不然开发说 “复现不了”,你没证据就尴尬了;
-
别追求 “炫技”,先把基础测扎实:初级阶段不用找 “0day 漏洞”,把 “SQL 注入、XSS、越权” 这些基础漏洞测全、测透,就是合格的开始。
如果想知道 “初级渗透该学哪些工具”,我整理了 “入门工具清单 + 测试流程模板”,评论区扣 “渗透入门” 就能领 —— 其实入行没那么难,按流程走、多总结,3 个月就能上手做项目。
网络安全学习资源分享:
给大家分享一份全套的网络安全学习资料,给那些想学习 网络安全的小伙伴们一点帮助!
对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。
因篇幅有限,仅展示部分资料,朋友们如果有需要全套《网络安全入门+进阶学习资源包》,需要点击下方链接即可前往获取
读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 (安全链接,放心点击)
👉1.成长路线图&学习规划👈
要学习一门新的技术,作为新手一定要先学习成长路线图,方向不对,努力白费。
对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图&学习规划。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。


👉2.网安入门到进阶视频教程👈
很多朋友都不喜欢晦涩的文字,我也为大家准备了视频教程,其中一共有21个章节,每个章节都是当前板块的精华浓缩。(全套教程文末领取哈)


👉3.SRC&黑客文档👈
大家最喜欢也是最关心的SRC技术文籍&黑客技术也有收录
SRC技术文籍:

黑客资料由于是敏感资源,这里不能直接展示哦!(全套教程文末领取哈)
👉4.护网行动资料👈
其中关于HW护网行动,也准备了对应的资料,这些内容可相当于比赛的金手指!

👉5.黑客必读书单👈

👉6.网络安全岗面试题合集👈
当你自学到这里,你就要开始思考找工作的事情了,而工作绕不开的就是真题和面试题。

所有资料共282G,朋友们如果有需要全套《网络安全入门+进阶学习资源包》,可以扫描下方二维码或链接免费领取~
读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 (安全链接,放心点击)

更多推荐
所有评论(0)