本仓库记录了我三年研究历程的完整档案,涵盖从基础概念到高级开发阶段的项目内容。它汇集了项目期间的研究、实验、实现、发现与进展,以结构化方式呈现了从基础到高级阶段的工作全貌。
|
01 — Web安全 应用安全 API安全 身份认证 浏览器安全 安全控制 |
02 — 网络安全 侦察 协议安全 企业网络 流量分析 检测 |
03 — 恶意软件与逆向工程 恶意软件分析 逆向工程 二进制分析 行为研究 检测 |
04 — IoT与嵌入式 固件 无线协议 CAN / MQTT / BLE ICS / SCADA 硬件安全 |
05 — 云安全 AWS / Azure / GCP IAM 容器 Kubernetes DevSecOps |
|
|
||||
|
06 — 人为因素安全 OSINT 钓鱼研究 社会工程学 安全意识 合成媒体 |
07 — 密码学 现代密码学 后量子 隐私 零知识 隐写术 |
08 — 移动安全 Android iOS 移动API 电信安全 应用安全 |
09 — AI安全 对抗性机器学习 LLM安全 提示注入 AI代理 安全自动化 |
10 — DFIR(数字取证与事件响应) 磁盘取证 内存分析 网络取证 事件响应 证据分析 |
这十个领域并非彼此独立的学科。
它们通过系统、网络、应用、人类行为、计算与证据相互交织。
HIDDEN RESEARCH
│
┌───────────────────────┼───────────────────────┐
│ │ │
SYSTEMS NETWORKS HUMAN
│ │ │
OS · Runtime Protocols Identity
Binary · Memory Traffic Behaviour
│ │ │
└───────────────────────┼───────────────────────┘
│
▼
SECURITY RESEARCH
│
┌───────────────────┼───────────────────┐
│ │ │
OFFENSE ANALYSIS DEFENSE
│ │ │
Assessment Reverse Eng. Detection
Exploitation Forensics Response
Adversarial Behaviour Hardening
│ │ │
└───────────────────┼───────────────────┘
│
▼
AI & AUTOMATION
│
▼
NEW QUESTIONS
│
▼
RESEARCH
01 FOUNDATION
Programming · Linux · Networking · Security Fundamentals
│
▼
02 APPLICATION
Web · Network · System · Cloud · Mobile Security
│
▼
03 SPECIALIZATION
Malware · Reverse Engineering · IoT · Cryptography · DFIR
│
▼
04 EXPERIMENTATION
AI Security · Detection · Automation · Adversarial Research
│
▼
05 RESEARCH
Hypothesis → Experiment → Evidence → Analysis → Findings
│
└──────────────→ New Question
145个项目 · 10大领域 · 3年
目标不在于收集技术。
目标是理解这些技术所作用的系统。 经过近三年在网络安全多个领域的研究——涵盖技术论文、研究文章、期刊、综述以及实践实验——我整理出了这140个网络安全项目构想,并为它们仔细规划了开发时间线。
我相信这份合集足以打造一份扎实的网络安全作品集,更重要的是,足以培养出在网络安全领域开启职业生涯所必需的实践深度。不过,有一点我必须说清楚:这些项目的设计初衷,不是为了让任何人在纸面上看起来能力出众,而是为了让你真正获得技能。
我本人曾尝试逐一完成这些项目,并在不同项目中失败了20多次。那些失败并非浪费时间。它们迫使我理解系统为何会有这样的行为、安全假设在哪些环节失效、攻击究竟是如何发生的,以及在没有现成教程告诉你下一步该怎么走时,攻击者究竟是如何思考的。
在当今的人工智能时代,几乎一切都可以被弄得看起来很容易。一个模型可以在几秒内生成代码、解释某个漏洞利用、设计一套架构、排查一个错误,或给出一个看似完整的解决方案。这种便利确实有用,但如果你过早依赖它,它也会毁掉整个学习过程。
我最强烈的建议很简单:在真正为这些项目吃过苦头之前,不要借助AI来构建它们。
阅读文档。钻研论文。弄坏你自己的实现。调试你自己的错误。做出一个会失败的东西。找出它失败的原因。重新构建。反复如此。
网络安全恰恰是在这个过程中才能真正学到的。
如果AI在你还没有培养出独立寻找答案的能力之前就把答案给了你,那你学的不是网络安全,而是如何操作一个AI工具。
我并不是说自己完全没用AI。我确实借助了少量AI辅助来润色和改进文字材料。但当涉及真正动手构建和理解这些项目时,我刻意尽可能让自己脱离AI。目标不是产出看起来光鲜的代码仓库,而是通过实现、失败、调试和反复练习来建立真正的理解。
因此,这些项目不是给脚本小子、复制粘贴学习者或那些想找捷径进入网络安全领域的人准备的。它们是为那些真正认真对待理解这个领域、并立志在其中开创未来的人准备的。
网络安全不是靠收集工具、运行命令、复制漏洞利用代码或刷完一长串教程学会的。它是靠把系统理解到足以知道它们在何处失效——并且培养出自己发现这些失效的能力——来学会的。
我是 Hardik Roy,一名对网络安全有着浓厚兴趣的工科学生。我花了大量时间进行研究、实验、失败、重建,并尝试从多个角度理解这个领域。我创建这份合集,是因为我相信认真的学习者应该接触到有挑战性的项目方向,而不是又一份基础、重复的网络安全教程合集。
如果你对网络安全是认真的,那就不要把这140个项目当成一张待办清单。把它们当成问题。去构建它们。去破坏它们。去在它们上面失败。去修复它们。而最重要的是,理解它们为什么会奏效。
因为在真正的安全环境中,最终没有人会递给你一份教程。你得到的会是一个系统、一个问题、一份不完整的信息,以及一个截止日期。你能自己想明白接下来会发生什么——这才是让你成为网络安全专业人员的关键。