下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
互联网安全工程师实习生实习报告一、摘要
2023年6月5日至8月22日,我在XX公司担任互联网安全工程师实习生,负责协助完成网络安全漏洞扫描与修复。通过运用Nessus、BurpSuite等工具,累计完成30个Web应用系统的安全评估,发现高危漏洞12处、中危漏洞28处,并推动完成所有高危漏洞的修复。参与编写了《XX系统安全加固手册》,整合了OWASPTop10风险防范措施,将系统安全评分从72提升至86。期间,将KaliLinux渗透测试模块应用于实际场景,掌握了自动化脚本编写与漏洞利用链分析,形成可复用的安全检查清单,覆盖了密码策略、权限控制、API接口等关键环节。
二、实习内容及过程
2023年6月5日到8月22日,我在一家做互联网安全服务的公司实习,岗位是安全工程师助理。主要是跟着师傅们做网络安全评估,接触最多的就是Web应用渗透测试。
刚开始的时候,师傅给我安排了学习Nessus和BurpSuite的使用,大概花了两周时间熟悉工具的基本操作。6月18号开始参与实际项目,第一个任务是帮一个电商系统做安全扫描,发现这个系统密码策略太弱,好多用户都是弱密码。当时用的是默认的Nessus扫描模板,扫描了5个晚上,报告出来有23个高危漏洞,其中12个是SQL注入,另一个是XSS跨站脚本攻击。我们团队花了10天时间修复这些漏洞,修复后重新扫描,高危漏洞清零,中危还有7个,主要是权限控制上的问题。
有个挑战是7月9号遇到的一个SSRF(服务器端请求伪造)漏洞,一开始没太反应过来,后来师傅让我用BurpSuite的Repeater功能手动构造请求,发现可以通过这个漏洞访问内网接口。为了搞懂这个漏洞,我看了OWASP的文档,还用Python写了个小脚本模拟攻击,最后和师傅一起完善了系统外的网关防护,把这个漏洞给堵住了。学到了不少东西,主要是漏洞原理分析和手工调试的能力。
8月初参与编写安全加固手册,把我们平时修复漏洞的经验总结成流程,比如强制HTTPS重定向、API接口参数校验等,这些都能直接用。实习最后做的成果是帮三个新上线的小程序做安全评估,发现5个逻辑漏洞和8个配置问题,都提交给了产品部门,他们后来都改了。
公司的培训机制其实一般,很多东西都是看师傅们怎么操作才学会的,感觉岗位匹配度上,还是理论多实践少,有时候觉得挺受限制的。要是能多给些独立操作的机会,或者搞点线上实环境演练就好了。我自己的想法是,安全这行真的得持续学习,技术更新太快了,这次实习让我更确定要往这个方向发展。
三、总结与体会
这8周实习,从2023年6月5号到8月22号,感觉像是从书本走向了真实战场。以前觉得网络安全就是看懂几个协议,现在明白了漏洞扫描、修复、应急响应整个流程有多复杂。参与的项目里,最让我有感触的是那个电商系统,30个Web应用扫描出12个高危漏洞,修复过程虽然累,但每次看到Nessus报告里高危标记消失,心里特别踏实。这让我真切感受到,安全工作不是做做实验,而是真真切切能保护东西不被黑。
这次经历直接影响了我的职业规划。之前想泛泛学安全,现在清楚了自己想往渗透测试方向发展。公司用的KaliLinux环境、BurpSuite插件开发,这些都是我接下来要重点补的。打算明年考个CISSP证书,先把基础打牢。行业里现在都在谈云安全、零信任,感觉这些新概念背后都是老原理的延伸,技术迭代太快了,不持续学真跟不上。
实习最大的改变是我的心态。以前做实验遇到问题可能抱怨半天,现在知道要主动找师傅或者查文档,7月9号那个SSRF漏洞排查了两天,虽然最后解决了,但那种责任感明显不一样了。抗压能力也强了点,比如8月初连续3天加班修复小程序漏洞,虽然累但感觉值。
走出来再看学校学的知识,发现很多理论要在实际场景里验证才懂。比如蜜罐技术,学校讲是理论,实习时看到师傅用CobaltStrike模拟攻击,才明白怎么通过假目标诱捕真威胁。未来学东西会更有方向,实习里发现的短板,比如脚本编写,现在就开始用Python写自动化工具,边学边做,希望能快点把技术打磨得更好。
四、致谢
在XX公司实习的8周时间里,得到了很多帮助。师傅在技术上传授了好多东
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 暖通环保技术方法
- 2026年工程设计必考题建筑设计理论基础题集
- 2026年公共关系知识考试题目与答案解析
- 2026年高考数学压轴题模拟试题及答案
- 2026年城市规划与可持续发展策略设计题目
- 2026年文化创意产业发展及管理试题
- 2026年行政管理知识竞赛试题及答案
- 2026年电子工程高级证书认证考试题目
- 2026年中国传统文化知识考试题目及答案详解
- 演出票务管理规定与制度
- 深圳大疆在线测评行测题库
- 设备保养维护规程
- 《JBT 9778-2018 全喂入式稻麦脱粒机 技术条件》(2026年)实施指南
- 2025年东营中考物理真题及答案
- DL-T+5860-2023+电化学储能电站可行性研究报告内容深度规定
- DB32-T 5201-2025 特种设备检验检测机构党建档案管理规范
- 2026年1月1日起施行新增值税法全文课件
- 高一英语阅读理解试题(生活类)
- GB/T 44242-2024质子交换膜燃料电池汽车用氢气无机卤化物、甲酸的测定离子色谱法
- 高中数学课时作业(人教A版选修第二册)课时作业(十)
- 动物自然繁殖篇12标清
评论
0/150
提交评论