石超 测试工程师如何输出高绩效成果? B的绩效比A高,是因为他抓住了领导关注的几项成果指标,如量化的数据和季度提效百分比。在一家企业辛苦付出了一年,如何在年尾绩效输出有个完美的收官呢?以下是测试工程师绩效评 629 阅读 · 11 收藏
薪酬发展
本月薪资中位数 ¥9435,比较上月 -0.42%,其中 56%的渗透测试工程师任职年龄在24岁以下
- 月薪环比变化
- 工作年限薪酬分布
- 2023年4月 月薪中位数 9029 环比上月:-1.54%
- 2023年5月 月薪中位数 8961 环比上月:-0.75%
- 2023年6月 月薪中位数 8762 环比上月:-2.22%
- 2023年7月 月薪中位数 8929 环比上月:+1.91%
- 2023年8月 月薪中位数 9046 环比上月:+1.31%
- 2023年9月 月薪中位数 9080 环比上月:+0.38%
- 2023年10月 月薪中位数 9163 环比上月:+0.91%
- 2023年11月 月薪中位数 9139 环比上月:-0.26%
- 2023年12月 月薪中位数 9379 环比上月:+2.63%
- 2024年1月 月薪中位数 9573 环比上月:+2.07%
- 2024年2月 月薪中位数 9475 环比上月:-1.02%
- 2024年3月 月薪中位数 9435 环比上月:-0.42%
- 工作年限:1年以内 月薪中位数:7102
- 工作年限:1-3年 月薪中位数:8809
- 工作年限:3-5年 月薪中位数:11468
- 工作年限:5-10年 月薪中位数:14726
- 工作年限:10年以上 月薪中位数:19688
数据截止日期:2024年3月
数据来自 CSL 职业科学实验室
- 2023年4月 月薪中位数 9029 环比上月:-1.54%
- 2023年5月 月薪中位数 8961 环比上月:-0.75%
- 2023年6月 月薪中位数 8762 环比上月:-2.22%
- 2023年7月 月薪中位数 8929 环比上月:+1.91%
- 2023年8月 月薪中位数 9046 环比上月:+1.31%
- 2023年9月 月薪中位数 9080 环比上月:+0.38%
- 2023年10月 月薪中位数 9163 环比上月:+0.91%
- 2023年11月 月薪中位数 9139 环比上月:-0.26%
- 2023年12月 月薪中位数 9379 环比上月:+2.63%
- 2024年1月 月薪中位数 9573 环比上月:+2.07%
- 2024年2月 月薪中位数 9475 环比上月:-1.02%
- 2024年3月 月薪中位数 9435 环比上月:-0.42%
- 工作年限:1年以内 月薪中位数:7102
- 工作年限:1-3年 月薪中位数:8809
- 工作年限:3-5年 月薪中位数:11468
- 工作年限:5-10年 月薪中位数:14726
- 工作年限:10年以上 月薪中位数:19688
入门指南
测试岗根据不同的业务及行业,还有以下几种职业分类:
解析职位间的匹配度,更快评测转行难度
选择当前职业,查询转行数据
如何具备独立展开渗透测试的能力?
进行渗透测试首先需要确认渗透测试项目的起始状态。定义起始状态的最常见的方法是确定选择黑盒测试或白盒测试或灰盒测试。 测试类型的选择 黑盒测试存在不少问题。由于被测系统的原因,也由于测试者对环境的熟悉程度不同,要估算侦察阶段能持续多长时间是很困难的,而且侦察阶段的长短涉及到费用问题。但是,如果测试时间不足,渗透测试往往可能“流产”。还有一点不太现实的因素,就是一个有着强烈动机的攻击者在仔细研究攻击目标时,是不会顾及那些限制因素的,因为他往往是专业的渗透测试者。所以,我们建议实施灰盒测试而不是黑盒测试。 如果渗透测试者可以与被测试系统有密切接触,或者充分了解被测系统,就可以明确地定义渗透测试的目标,并且测试报告的结果往往也可以预料。被测者要向测试者提供一些关于目标系统的细节,如网络信息、系统类型、公司的流程、服务,等等。白盒测试一般关注的是具体的业务目标,如满足合规需要,而不是一般性的评估,而且由于受到目标系统的范围限制,白盒测试往往是一种更为简短的任务。白盒测试能够减少信息收集的工作量,如侦察服务,可以减少渗透测试服务的成本。因而,内部的安全团队往往进行白盒测试。 什么情况下实施灰盒测试?答案就是在客户或系统的所有者同意在侦察阶段需要发现一些未知信息时,但又允许渗透测试人员跳过这个部分。渗透测试人员从系统所有者那里得到一些目标系统的基本信息;然而,内部工作和有些特权信息仍对渗透测试者保密。 真正的攻击者在攻击目标之前都要收集一些关于目标的信息。多数攻击者并不会选择随机的目标。攻击者往往有着强烈的动机,并且在攻击之前往往以某种方式与攻击目标进行交互。灰盒测试对于许多执行渗透测试的安全专家来说是很有吸引力的,因为这种测试模仿攻击者使用的真实方法,并且其关注的重点是漏洞而不是侦察。 测试范围定义了渗透服务怎样开始,怎样执行。渗透测试应当进行信息收集,用以记录目标环境和定义任务的范围,这样做的目的是避免一些不必要的侦察服务或超出范围的攻击系统。 真正的攻击者往往不受时间、资金、道德、工具的限制,这意味限制渗透测试的范围并不能代表真实情况。例如,一个渗透测试者可以捕获用户登录到关键系统的凭据,他根本无需测试这些系统是否容易遭受基于网络的攻击,就可以访问这些系统。还有很重要的一点,就是哪些人应知道渗透测试。真正的攻击者可能会在任何时间发动攻击。 确定渗透测试的范围 在制定渗透测试的范围时,你应该注意如下基本要点: · 目标系统的确定:即确定应当测试哪些系统。其中包括网络位置、系统类型、对这些系统的业务使用等等。 · 测试工作的时间范围:测试应当在何时开始?为满足指定的测试目标,确定的时间范围是什么? · 如何评估目标系统:你允许使用哪些测试方法(如扫描和漏洞利用)?如果你允许使用特定的测试方法,会带来哪些风险?如果由于渗透测试而造成目标系统无法运行,其影响是什么?例如,通过冒充雇员而使用社会网络,对关键系统使用拒绝服务攻击,对有漏洞的服务执行脚本,等等。有些方法可能比其它方法给系统带来更高的风险。 · 工具和软件:在渗透测试期间,你要使用哪些软件和工具?很多安全专家认为,如果泄露了工具就等于泄露了秘密武器。只有在安全专家在使用一些可以广泛获得的商业产品时,并且只是根据这些产品的报告来重新打造自己的品牌时,你才可能需要保密。有经验的安全专家会透露自己使用的工具,在揭露漏洞时,还要记录使用了工具的哪些命令才发现了漏洞。这可以使漏洞利用重现,并且允许客户真正理解系统是如何被攻破的,也可以理解漏洞被利用的难度。 · 通知哪些人:谁应当知道渗透测试?向哪些人做简要的叙述?需要他们做准备吗?对渗透测试的反应是测试范围的一部分吗?如是这样,在进行测试之前,不通知安全运营团队就很有意义。如果你测试的是一款由另一方(例如,云服务供应商)托管的 Web 应用时,通知对方就非常重要,因为你的服务可能会影响到供应商。 · 初始访问水平:在开始渗透测试之前,要提供哪些类型的信息和访问?渗透测试人员可以通过互联网或内联网访问服务器吗?允许哪些类型的最初等级的账户访问?对每个目标系统来说,这是一个黑盒测试、白盒测试还是灰盒测试? · 目标范围的定义:这里就是要确定渗透测试中的具体业务功能。例如,对销售人员使用的特定 Web 应用程序执行渗透测试,还不能影响到托管在同一服务器上的不同应用。 · 关键操作范围的确定:渗透测试者必须确定应避免改变和影响哪些系统,其目的是防止渗透测试服务造成的负作用。是否应禁止访问活动的认证服务器?非常重要的问题是,在对目标进行渗透测试之前,就明确定义对哪些资产进行测试。 · 标准的定义:渗透测试应该在何种程度上来攻击系统或过程?是否应当清除数据,或者攻击者仅需要获得特定水平的未授权访问?
职业成长
出现线上 bug,测试人能做些什么?
王先生 作为测试人员,在线上出现问题时,你可以采取以下三个步骤来解决问题。首先,进行初步排查并快速恢复业务。你可以检查CPU、内存、网络IO、磁盘IO等指标,看是否有明显的抖动。如果发现问题,可以尝试重启相关 1.5K 阅读 · 1 评论 · 38 收藏
性能测试如何定位分析性能瓶颈?
测试小牛 性能测试定位分析性能瓶颈的方法有很多,下面列举几个常见的思路。 首先,在进行压测之前,需要对各个数据流转系统进行监控。监控可以帮助我们了解服务器硬件资源、数据库连接数、线程状态等情况。监控就像是人的 1.4K 阅读 · 1 评论 · 67 收藏
测试从业者如何做好职业规划?
石超 测试从业者如何做好职业规划?首先,测试行业的从业者需要明确职业规划的时间点。其次,要根据个人经验给出建议。很多测试从业者是通过朋友介绍或自己了解测试行业后进入的。但是在进入行业后,很多人并没有考虑自己 603 阅读 · 7 收藏
求职面试
渗透测试工程师 12-24k
- 广州
- 3-5年
- 本科
联通(广东)产业互联网- 移动互联网
- 不需要融资