想學資安,卻不知道該從哪裡開始?本文整理常見的資安課程類型、不同背景的學習路徑,以及飛飛目前提供的網站安全、Linux、Windows、AI 資安與企業培訓課程,幫助你找到適合自己的學習方向。
資安課程應該怎麼選?
資訊安全涵蓋的範圍非常廣,從資安通識、網站安全、系統防禦,到滲透測試、資安治理與 AI Security,都屬於資安的一部分。
因此,在報名課程以前,最重要的不是先問「哪一門課最厲害」,而是先確認自己的學習目標。
你可能是:
- 完全沒有資訊背景,想了解資安在做什麼
- 想從軟體開發、網管或 IT 工作轉職資安
- 想學習網站漏洞與駭客攻防技術
- 想準備 OSCP 等滲透測試證照
- 想了解 Windows、Active Directory 與企業環境攻擊
- 想學習 AI Security、Prompt Injection 或 AI 輔助滲透測試
- 需要替公司安排資安意識、技術或治理課程
不同目標需要的課程並不相同。
如果完全沒有基礎,通常不建議一開始就直接挑戰高難度證照或進階紅隊課程。比較穩定的學習方式,是先理解網路、網站與作業系統的運作方式,再逐步進入漏洞分析與攻擊實作。
常見的資安課程類型
台灣常見的資安課程,大致可以分成以下幾類。
| 課程類型 | 常見內容 | 適合對象 |
|---|---|---|
| 資安通識 | 密碼安全、社交工程、個資保護、釣魚郵件 | 一般使用者、企業員工 |
| 網站安全 | HTTP、XSS、SQL Injection、CSRF、權限控制 | 開發者、學生、滲透測試新手 |
| 系統滲透測試 | Linux、Windows、弱點利用、權限提升 | 想往紅隊或滲透測試發展的人 |
| Active Directory 安全 | AD 架構、憑證、橫向移動、攻擊路徑 | Windows 管理者、進階滲透測試人員 |
| AI 資安 | Prompt Injection、Agent Security、模型與資料風險 | AI 開發者、資安人員、企業團隊 |
| 安全開發 | SSDLC、程式碼安全、威脅建模、DevSecOps | 軟體工程師、開發團隊 |
| 資安治理 | ISO 27001、風險管理、內部稽核、法規遵循 | 管理者、稽核人員、企業主管 |
| 證照培訓 | Security+、OSCP、CISSP、CISA、iPAS | 有明確考證目標的人 |
資安並不是只有「駭客攻防」。
有人適合走技術路線,有人更適合資安治理、顧問、售前、事件應變或安全開發。選課時,應該以未來想解決的問題及希望從事的工作為主。
完全沒有基礎,可以開始學資安嗎?
可以。
學習資安不一定要先會寫很多程式,也不需要一開始就熟悉所有 Linux 指令。
不過,如果希望進入網站安全或滲透測試領域,建議逐步補足以下基礎:
- 電腦與作業系統基本概念
- IP、連接埠、DNS 與網路通訊
- Linux 與 Windows 基本操作
- HTTP、瀏覽器與網站運作方式
- 基礎程式閱讀能力
- 資訊蒐集、弱點判斷與問題排查能力
新手最常遇到的問題,不是工具不會使用,而是不知道工具掃描出來的結果代表什麼。
因此,一門適合新手的資安課程,不應只是提供指令,而應該說明:
- 為什麼要執行這個步驟
- 工具背後的原理是什麼
- 如何判斷結果是否合理
- 失敗時可以怎麼排查
- 攻擊成功後應如何修補與防禦
不同目標的資安學習路徑
路徑一:完全新手
資安通識
→ 網路、Linux 與網站基礎
→ 網站安全實作
→ Linux 或 Windows 滲透測試
這條路線適合剛接觸資安、還不確定未來方向的人。
建議先透過免費文章、直播或入門課程了解不同領域,再選擇網站安全、系統安全、藍隊或治理等方向深入學習。
路徑二:軟體工程師與網站開發者
HTTP 與網站架構
→ OWASP 常見網站漏洞
→ Burp Suite
→ 程式碼安全
→ SSDLC 與威脅建模
開發者不一定要成為滲透測試人員,但應該了解攻擊者如何利用程式邏輯、權限設計與輸入驗證問題。
學習網站安全後,可以更有效地:
- 檢查自己開發的功能
- 理解弱點掃描報告
- 與資安團隊溝通
- 修補高風險漏洞
- 在開發流程中提早發現問題
路徑三:想走滲透測試或紅隊
網站安全
→ Linux 滲透測試
→ Windows 滲透測試
→ Active Directory
→ 攻擊路徑與報告撰寫
→ OSCP/OSEP 等進階訓練
滲透測試不只是執行掃描工具。
實際工作通常還包含:
- 確認測試範圍與授權
- 進行資訊蒐集與服務盤點
- 判斷可能的攻擊面
- 驗證漏洞是否可被利用
- 串接多個弱點形成攻擊路徑
- 評估實際衝擊
- 提供修補建議與測試報告
路徑四:企業 IT 或資安人員
資安意識與事件案例
→ 網路與系統安全
→ 弱點管理
→ 事件應變
→ ISO 27001 與風險管理
企業 IT 人員不一定需要深入研究漏洞開發,但應該能理解攻擊者的操作方式,以及企業內部常見的防護缺口。
路徑五:想學 AI Security
生成式 AI 基礎
→ Prompt Injection
→ 敏感資訊與資料外洩
→ RAG 與知識庫安全
→ AI Agent 與工具調用安全
→ AI 輔助滲透測試與稽核
AI 資安不只是防止聊天機器人回答錯誤內容。
當 AI 開始連接資料庫、企業文件、瀏覽器、程式執行環境及外部工具後,可能出現新的風險,例如:
- Prompt Injection
- 敏感資訊洩漏
- 不安全的工具調用
- Agent 權限過大
- RAG 知識庫污染
- AI 產生不安全程式碼
- 模型供應鏈與第三方元件風險
- AI 自動化操作缺乏稽核紀錄
飛飛的資安課程
飛飛的資安課程以「理解原理、實際操作、建立完整攻擊思路」為核心。
課程不只示範工具操作,也會透過靶機、步驟式任務與攻擊流程,幫助學員理解每一個操作背後的原因。
目前課程內容涵蓋:
- 網站安全
- Linux 滲透測試
- Windows 滲透測試
- Active Directory 安全
- AI Security
- 安全開發與 SSDLC
- 企業資安教育訓練
- ISO 27001 與資安治理
實際開課梯次、上課方式及招生狀態,請以飛飛官方網站公告為準。
課程一:網站安全與 Web 滲透測試
課程簡介
網站安全課程適合希望理解 Web 漏洞、網站攻擊流程,以及安全程式開發的人。
課程會從網站運作方式開始,逐步帶入漏洞原理、測試方法與實際利用情境,而不是只要求學員背誦攻擊語法。
適合對象
- 想入門網站安全的新手
- 網站開發者與軟體工程師
- IT、MIS 或系統管理人員
- 想轉職資安或滲透測試的人
- 準備 OSCP、OSWA、OSWE 等證照的人
- 想了解 AI 產生程式碼可能有哪些安全問題的人
課程內容
課程可能包含:
- HTTP 請求與回應
- Cookie、Session 與身分驗證
- XSS 跨站腳本攻擊
- SQL Injection
- IDOR 與權限控制問題
- 檔案包含與目錄穿越
- 檔案上傳漏洞
- CSRF
- XXE
- 反序列化風險
- CORS 設定問題
- 遠端程式碼執行
- Burp Suite 操作
- 網站攻擊路徑分析
- 漏洞修補與安全開發觀念
課程特色
| 特色 | 說明 |
|---|---|
| 新手友善 | 從網站運作原理開始說明 |
| 實作環境 | 提供可操作的網站靶機與任務 |
| 流程式教學 | 不只給 Payload,也解釋判斷過程 |
| 課後複習 | 依課程方案提供錄影或教材 |
| 學員社群 | 可與其他學員交流問題與學習心得 |
課程二:Linux 滲透測試
課程簡介
Linux 滲透測試課程適合已經具備基本網站或網路概念,希望進一步學習系統入侵流程的人。
課程會帶領學員從資訊蒐集、服務掃描、漏洞判斷開始,逐步完成漏洞利用、取得系統存取權限及權限提升。
適合對象
- 想學習 Kali Linux 的人
- 想進入滲透測試領域的新手
- 對紅隊與攻擊技術有興趣的人
- 常玩 CTF 或 Hack The Box,但缺乏系統化方法的人
- 想準備 OSCP 的學員
課程內容
- Kali Linux 基礎
- Nmap 與服務掃描
- Web 與系統服務列舉
- 公開漏洞與利用方式
- Reverse Shell 與 Bind Shell
- Linux 權限與檔案系統
- 弱密碼與設定錯誤
- Linux 權限提升
- 攻擊路徑整理
- 滲透測試筆記與報告觀念
課程重點不只是「成功打進靶機」,而是建立一套可以重複使用的列舉與排查方法。
課程三:Windows 滲透測試
課程簡介
Windows 滲透測試課程聚焦在企業常見的 Windows 環境,帶領學員理解 Windows 系統服務、權限、憑證與常見設定弱點。
相較於一般 Linux 靶機,Windows 環境涉及更多系統元件、帳號權限及企業管理機制,因此需要不同的列舉與攻擊思路。
適合對象
- 已具備基本滲透測試概念的人
- 想學習 Windows 系統攻擊的人
- 企業 IT、MIS 與系統管理人員
- 想往紅隊或 Active Directory 發展的人
- 正在準備 OSCP 或企業內網滲透測試的人
課程內容
- Windows 系統與權限基礎
- 服務與連接埠列舉
- SMB、RDP、WinRM 等常見服務
- Windows 帳號與憑證
- PowerShell 基礎
- 常見設定錯誤
- Windows 本機權限提升
- 橫向移動基礎
- 攻擊路徑分析
- 靶機實作與 Flag 任務
課程環境依梯次提供線上 Lab、遠端 Windows 主機或指定練習環境,讓學員可以直接操作,不必將大量時間花在自行建置環境。
課程四:Active Directory 與企業內網安全
Active Directory 是許多企業用來管理帳號、電腦、群組與權限的核心系統,也是紅隊與企業內網滲透測試的重要學習領域。
相關課程可能涵蓋:
- Active Directory 基礎架構
- 網域、使用者、群組與權限
- Kerberos 與 NTLM
- AD 資訊蒐集與列舉
- 密碼與憑證攻擊
- 橫向移動
- BloodHound 與攻擊路徑
- Active Directory Certificate Services
- 網域權限提升
- 攻擊偵測與防禦建議
這類課程較適合已經熟悉 Linux、Windows 與基礎滲透測試流程的學員。
課程五:AI Security 與 AI 輔助滲透測試
課程簡介
AI Security 課程探討生成式 AI、LLM、RAG 與 AI Agent 在實際應用中可能出現的安全問題。
除了介紹 AI 系統本身的風險,也會討論如何在授權與可稽核的前提下,使用 AI 協助資安分析、弱點研究與滲透測試工作。
課程內容
- LLM 與生成式 AI 基礎架構
- OWASP LLM Top 10
- Prompt Injection
- System Prompt 與敏感資訊保護
- RAG 與知識庫安全
- AI Agent Tool Poisoning
- MCP 與工具調用安全
- AI 產生程式碼的安全風險
- AI 輔助資訊蒐集與攻擊面盤點
- AI 輔助滲透測試流程
- Human-in-the-loop
- 權限隔離、紀錄與稽核
- 地端、離線與混合式 AI 部署安全
AI 不應直接取代滲透測試人員的判斷,而應作為整理資訊、協助分析及提升效率的工具。
所有實作都應在明確授權、限定範圍及可追蹤操作紀錄的環境中進行。
課程六:企業資安教育訓練
飛飛與七維思團隊也提供企業資安教育訓練,可依照組織產業、參與人員背景與實際需求規劃內容。
常見企業課程
| 課程分類 | 主題範例 |
|---|---|
| 資安意識 | 社交工程、釣魚郵件、密碼安全、個資保護 |
| AI 資安意識 | AI 資料外洩、Prompt Injection、影子 AI |
| 網站安全 | OWASP Top 10、網站弱點、API 安全 |
| 安全開發 | SSDLC、威脅建模、程式碼安全 |
| 滲透測試 | Web、Linux、Windows、Active Directory |
| 事件應變 | 資安事件判斷、通報、證據保存 |
| 資安治理 | ISO 27001、風險評鑑、內部稽核 |
| 客製化演練 | 靶機、CTF、情境演練與實作工作坊 |
適合對象
- 需要辦理年度資安教育訓練的企業
- 希望提升開發團隊安全能力的組織
- 想建立內部資安人才培訓制度的公司
- 需要 AI Security 或安全開發課程的團隊
- 準備導入 ISO 27001 或建立資安管理制度的組織
企業課程可依需求規劃為演講、半日課程、一日工作坊、多日訓練或長期培訓計畫。
講師介紹:飛飛
飛飛,本名林子婷,是七維思股份有限公司執行長,長期投入資安教育、滲透測試、網站安全及 AI Security 領域。
她擅長將複雜的資安技術拆解成可理解、可實作的學習步驟,並透過流程圖、心智圖、靶機與任務式教學,協助學員建立完整的資安思考方式。
專業領域
- 網站安全與 Web 滲透測試
- Linux 與 Windows 滲透測試
- Active Directory 安全
- AI Security
- AI 輔助滲透測試
- SSDLC 與安全開發
- 資安教育訓練
- 實作靶機與課程環境設計
專業證照
飛飛取得多張 OffSec 資安證照,包括:
- OSCE3
- OSCP
- OSWE
- OSEP
- OSED
- OSWA
- OSWP
- OSTH
- OSCC-SEC
- OSCC-SJD
OSCE3 代表已完成 OSEP、OSWE 與 OSED 三張進階 OffSec 證照,涵蓋進階滲透測試、網站安全與漏洞開發能力。
著作與內容創作
- 《資安這條路:領航新手的 Web Security 指南》
- iT 邦幫忙鐵人賽資安系列文章
- 資安技術文章、圖解與直播內容
- 網站安全、Windows、AI Security 等實作教材
為什麼選擇飛飛的資安課程?
1. 不只教工具,也說明背後原理
許多資安新手會卡在「指令照著打可以成功,但換一台主機就不知道怎麼做」。
飛飛的課程會說明:
- 為什麼要進行這個測試
- 應該觀察哪些結果
- 如何選擇下一個步驟
- 操作失敗時如何排查
- 漏洞背後的原因與修補方式
2. 重視實際操作
資安需要透過操作才能真正理解。
課程會依主題搭配:
- 線上靶機
- Windows 或 Linux Lab
- 網站漏洞環境
- 步驟式任務
- Flag 驗證
- 攻擊路徑練習
3. 適合新手逐步學習
課程會將複雜的技術拆解成較小的步驟,讓沒有資安背景的學員也能逐步建立能力。
但新手友善不代表內容只停留在表面,而是先補足必要基礎,再進入真正的攻擊與防禦實作。
4. 結合最新資安議題
除了傳統網站與系統安全,課程也持續加入:
- AI 產生程式碼安全
- Prompt Injection
- AI Agent Security
- MCP 工具安全
- SSDLC
- AI 輔助滲透測試
- Windows 與企業內網攻擊路徑
5. 提供持續學習的社群
學員可透過課程社群與其他學員交流,分享學習問題、工具使用心得、證照準備方式及職涯資訊。
免費資安學習資源
尚未確定是否要購買課程的人,可以先從飛飛提供的免費內容開始。
飛飛的資安大圈圈
飛飛經營免費 LINE 資安社群,分享:
- 資安活動資訊
- 學習資源
- 課程與直播消息
- 資安文章
- 證照與職涯討論
- 社群交流資訊
其他平台
| 平台 | 內容 |
|---|---|
| 官方網站 | 課程、文章與活動資訊 |
| 資安文章與圖卡 | |
| Threads | 資安學習、活動及產業觀察 |
| GitHub | 開源專案與實作資源 |
| YouTube/直播 | 資安教學與主題分享 |
常見問題 FAQ
完全沒有資安背景,可以參加課程嗎?
可以。
建議先從網站基礎、Linux 基礎或入門網站安全課程開始,再逐步進入 Linux、Windows 與 Active Directory 滲透測試。
若還不確定適合哪個方向,也可以先閱讀免費文章或參加公開直播。
學資安一定要會寫程式嗎?
不一定。
資安通識、治理與入門課程通常不要求程式能力。
但如果要深入網站安全、自動化、漏洞分析或安全開發,具備 Python、JavaScript、PHP、C# 或其他程式語言的閱讀能力會有幫助。
不需要等到程式寫得非常熟才開始學資安,可以在學習漏洞的過程中同步補足。
資安課程是直播還是預錄?
不同課程方案可能採用直播、錄影、實作 Lab 或混合方式進行。
部分直播課程會提供課後回放,但實際觀看期限、教材與環境使用期間,應以每一期課程公告為準。
上完資安課程可以直接找到工作嗎?
單一課程無法保證就業。
課程可以協助建立基礎知識、實作能力與學習方向,但求職還需要搭配:
- 持續練習
- 個人作品
- 技術文章
- GitHub 專案
- 靶機或 CTF 紀錄
- 報告撰寫能力
- 面試準備
- 實際工作或專案經驗
若想轉職,建議將課程實作整理成不涉及敏感資訊的學習紀錄或作品集。
資安證照和實作課程應該選哪一個?
兩者目的不同。
證照可以協助建立學習範圍,也可能是部分職缺或專案的條件;實作課程則比較著重操作、問題判斷與真實情境。
比較理想的方式是:
先建立基礎
→ 完成實作課程
→ 練習靶機與作品
→ 再依職涯目標選擇證照
不建議只為了累積證照而忽略實際操作能力。
想準備 OSCP,應該先學什麼?
建議先具備:
- Linux 基礎
- Windows 基礎
- TCP/IP 與常見服務
- 網站漏洞
- Nmap 與列舉方法
- Linux、Windows 權限提升
- 基礎 Active Directory
- 筆記與報告撰寫能力
若完全沒有基礎,可以先從網站安全與 Linux 滲透測試開始,再進入 Windows 與 AD。
企業內訓可以客製化嗎?
可以。
企業課程可以依照產業、參與人員背景、課程時數與組織需求調整。
例如:
- 一般員工資安意識
- 開發團隊安全開發
- IT 人員事件應變
- 資安團隊滲透測試
- AI Security
- ISO 27001
- 客製化靶機與情境演練
結語
資安是一個需要長期累積的領域,但不代表一定要一次學會所有技術。
最好的起點,是先確認自己希望解決什麼問題,再選擇適合目前程度的課程。
完全新手可以先從網站、網路與作業系統基礎開始;開發者可以從網站安全與安全開發切入;想走滲透測試的人,可以逐步學習 Web、Linux、Windows 與 Active Directory;企業團隊則可以依照實際風險安排資安意識、技術或治理課程。
飛飛的資安課程希望提供的不只是一次性的課程內容,而是一條可以持續累積能力的學習路徑。
了解更多
- 飛飛資安課程與學習資源:https://feifei.tw
- 七維思企業資安教育訓練:https://kiwissec.com
- 免費社群:飛飛的資安大圈圈
