[服務介紹] 2026 資安課程推薦:從零基礎到滲透測試、AI 資安的完整學習指南|新手友善、實戰導向

想學資安,卻不知道該從哪裡開始?本文整理常見的資安課程類型、不同背景的學習路徑,以及飛飛目前提供的網站安全、Linux、Windows、AI 資安與企業培訓課程,幫助你找到適合自己的學習方向。

資安課程應該怎麼選?

資訊安全涵蓋的範圍非常廣,從資安通識、網站安全、系統防禦,到滲透測試、資安治理與 AI Security,都屬於資安的一部分。

因此,在報名課程以前,最重要的不是先問「哪一門課最厲害」,而是先確認自己的學習目標。

你可能是:

  • 完全沒有資訊背景,想了解資安在做什麼
  • 想從軟體開發、網管或 IT 工作轉職資安
  • 想學習網站漏洞與駭客攻防技術
  • 想準備 OSCP 等滲透測試證照
  • 想了解 Windows、Active Directory 與企業環境攻擊
  • 想學習 AI Security、Prompt Injection 或 AI 輔助滲透測試
  • 需要替公司安排資安意識、技術或治理課程

不同目標需要的課程並不相同。

如果完全沒有基礎,通常不建議一開始就直接挑戰高難度證照或進階紅隊課程。比較穩定的學習方式,是先理解網路、網站與作業系統的運作方式,再逐步進入漏洞分析與攻擊實作。


常見的資安課程類型

台灣常見的資安課程,大致可以分成以下幾類。

課程類型 常見內容 適合對象
資安通識 密碼安全、社交工程、個資保護、釣魚郵件 一般使用者、企業員工
網站安全 HTTP、XSS、SQL Injection、CSRF、權限控制 開發者、學生、滲透測試新手
系統滲透測試 Linux、Windows、弱點利用、權限提升 想往紅隊或滲透測試發展的人
Active Directory 安全 AD 架構、憑證、橫向移動、攻擊路徑 Windows 管理者、進階滲透測試人員
AI 資安 Prompt Injection、Agent Security、模型與資料風險 AI 開發者、資安人員、企業團隊
安全開發 SSDLC、程式碼安全、威脅建模、DevSecOps 軟體工程師、開發團隊
資安治理 ISO 27001、風險管理、內部稽核、法規遵循 管理者、稽核人員、企業主管
證照培訓 Security+、OSCP、CISSP、CISA、iPAS 有明確考證目標的人

資安並不是只有「駭客攻防」。

有人適合走技術路線,有人更適合資安治理、顧問、售前、事件應變或安全開發。選課時,應該以未來想解決的問題及希望從事的工作為主。


完全沒有基礎,可以開始學資安嗎?

可以。

學習資安不一定要先會寫很多程式,也不需要一開始就熟悉所有 Linux 指令。

不過,如果希望進入網站安全或滲透測試領域,建議逐步補足以下基礎:

  1. 電腦與作業系統基本概念
  2. IP、連接埠、DNS 與網路通訊
  3. Linux 與 Windows 基本操作
  4. HTTP、瀏覽器與網站運作方式
  5. 基礎程式閱讀能力
  6. 資訊蒐集、弱點判斷與問題排查能力

新手最常遇到的問題,不是工具不會使用,而是不知道工具掃描出來的結果代表什麼。

因此,一門適合新手的資安課程,不應只是提供指令,而應該說明:

  • 為什麼要執行這個步驟
  • 工具背後的原理是什麼
  • 如何判斷結果是否合理
  • 失敗時可以怎麼排查
  • 攻擊成功後應如何修補與防禦

不同目標的資安學習路徑

路徑一:完全新手

資安通識
→ 網路、Linux 與網站基礎
→ 網站安全實作
→ Linux 或 Windows 滲透測試

這條路線適合剛接觸資安、還不確定未來方向的人。

建議先透過免費文章、直播或入門課程了解不同領域,再選擇網站安全、系統安全、藍隊或治理等方向深入學習。

路徑二:軟體工程師與網站開發者

HTTP 與網站架構
→ OWASP 常見網站漏洞
→ Burp Suite
→ 程式碼安全
→ SSDLC 與威脅建模

開發者不一定要成為滲透測試人員,但應該了解攻擊者如何利用程式邏輯、權限設計與輸入驗證問題。

學習網站安全後,可以更有效地:

  • 檢查自己開發的功能
  • 理解弱點掃描報告
  • 與資安團隊溝通
  • 修補高風險漏洞
  • 在開發流程中提早發現問題

路徑三:想走滲透測試或紅隊

網站安全
→ Linux 滲透測試
→ Windows 滲透測試
→ Active Directory
→ 攻擊路徑與報告撰寫
→ OSCP/OSEP 等進階訓練

滲透測試不只是執行掃描工具。

實際工作通常還包含:

  • 確認測試範圍與授權
  • 進行資訊蒐集與服務盤點
  • 判斷可能的攻擊面
  • 驗證漏洞是否可被利用
  • 串接多個弱點形成攻擊路徑
  • 評估實際衝擊
  • 提供修補建議與測試報告

路徑四:企業 IT 或資安人員

資安意識與事件案例
→ 網路與系統安全
→ 弱點管理
→ 事件應變
→ ISO 27001 與風險管理

企業 IT 人員不一定需要深入研究漏洞開發,但應該能理解攻擊者的操作方式,以及企業內部常見的防護缺口。

路徑五:想學 AI Security

生成式 AI 基礎
→ Prompt Injection
→ 敏感資訊與資料外洩
→ RAG 與知識庫安全
→ AI Agent 與工具調用安全
→ AI 輔助滲透測試與稽核

AI 資安不只是防止聊天機器人回答錯誤內容。

當 AI 開始連接資料庫、企業文件、瀏覽器、程式執行環境及外部工具後,可能出現新的風險,例如:

  • Prompt Injection
  • 敏感資訊洩漏
  • 不安全的工具調用
  • Agent 權限過大
  • RAG 知識庫污染
  • AI 產生不安全程式碼
  • 模型供應鏈與第三方元件風險
  • AI 自動化操作缺乏稽核紀錄

飛飛的資安課程

飛飛的資安課程以「理解原理、實際操作、建立完整攻擊思路」為核心。

課程不只示範工具操作,也會透過靶機、步驟式任務與攻擊流程,幫助學員理解每一個操作背後的原因。

目前課程內容涵蓋:

  • 網站安全
  • Linux 滲透測試
  • Windows 滲透測試
  • Active Directory 安全
  • AI Security
  • 安全開發與 SSDLC
  • 企業資安教育訓練
  • ISO 27001 與資安治理

實際開課梯次、上課方式及招生狀態,請以飛飛官方網站公告為準。


課程一:網站安全與 Web 滲透測試

課程簡介

網站安全課程適合希望理解 Web 漏洞、網站攻擊流程,以及安全程式開發的人。

課程會從網站運作方式開始,逐步帶入漏洞原理、測試方法與實際利用情境,而不是只要求學員背誦攻擊語法。

適合對象

  • 想入門網站安全的新手
  • 網站開發者與軟體工程師
  • IT、MIS 或系統管理人員
  • 想轉職資安或滲透測試的人
  • 準備 OSCP、OSWA、OSWE 等證照的人
  • 想了解 AI 產生程式碼可能有哪些安全問題的人

課程內容

課程可能包含:

  • HTTP 請求與回應
  • Cookie、Session 與身分驗證
  • XSS 跨站腳本攻擊
  • SQL Injection
  • IDOR 與權限控制問題
  • 檔案包含與目錄穿越
  • 檔案上傳漏洞
  • CSRF
  • XXE
  • 反序列化風險
  • CORS 設定問題
  • 遠端程式碼執行
  • Burp Suite 操作
  • 網站攻擊路徑分析
  • 漏洞修補與安全開發觀念

課程特色

特色 說明
新手友善 從網站運作原理開始說明
實作環境 提供可操作的網站靶機與任務
流程式教學 不只給 Payload,也解釋判斷過程
課後複習 依課程方案提供錄影或教材
學員社群 可與其他學員交流問題與學習心得

課程二:Linux 滲透測試

課程簡介

Linux 滲透測試課程適合已經具備基本網站或網路概念,希望進一步學習系統入侵流程的人。

課程會帶領學員從資訊蒐集、服務掃描、漏洞判斷開始,逐步完成漏洞利用、取得系統存取權限及權限提升。

適合對象

  • 想學習 Kali Linux 的人
  • 想進入滲透測試領域的新手
  • 對紅隊與攻擊技術有興趣的人
  • 常玩 CTF 或 Hack The Box,但缺乏系統化方法的人
  • 想準備 OSCP 的學員

課程內容

  • Kali Linux 基礎
  • Nmap 與服務掃描
  • Web 與系統服務列舉
  • 公開漏洞與利用方式
  • Reverse Shell 與 Bind Shell
  • Linux 權限與檔案系統
  • 弱密碼與設定錯誤
  • Linux 權限提升
  • 攻擊路徑整理
  • 滲透測試筆記與報告觀念

課程重點不只是「成功打進靶機」,而是建立一套可以重複使用的列舉與排查方法。


課程三:Windows 滲透測試

課程簡介

Windows 滲透測試課程聚焦在企業常見的 Windows 環境,帶領學員理解 Windows 系統服務、權限、憑證與常見設定弱點。

相較於一般 Linux 靶機,Windows 環境涉及更多系統元件、帳號權限及企業管理機制,因此需要不同的列舉與攻擊思路。

適合對象

  • 已具備基本滲透測試概念的人
  • 想學習 Windows 系統攻擊的人
  • 企業 IT、MIS 與系統管理人員
  • 想往紅隊或 Active Directory 發展的人
  • 正在準備 OSCP 或企業內網滲透測試的人

課程內容

  • Windows 系統與權限基礎
  • 服務與連接埠列舉
  • SMB、RDP、WinRM 等常見服務
  • Windows 帳號與憑證
  • PowerShell 基礎
  • 常見設定錯誤
  • Windows 本機權限提升
  • 橫向移動基礎
  • 攻擊路徑分析
  • 靶機實作與 Flag 任務

課程環境依梯次提供線上 Lab、遠端 Windows 主機或指定練習環境,讓學員可以直接操作,不必將大量時間花在自行建置環境。


課程四:Active Directory 與企業內網安全

Active Directory 是許多企業用來管理帳號、電腦、群組與權限的核心系統,也是紅隊與企業內網滲透測試的重要學習領域。

相關課程可能涵蓋:

  • Active Directory 基礎架構
  • 網域、使用者、群組與權限
  • Kerberos 與 NTLM
  • AD 資訊蒐集與列舉
  • 密碼與憑證攻擊
  • 橫向移動
  • BloodHound 與攻擊路徑
  • Active Directory Certificate Services
  • 網域權限提升
  • 攻擊偵測與防禦建議

這類課程較適合已經熟悉 Linux、Windows 與基礎滲透測試流程的學員。


課程五:AI Security 與 AI 輔助滲透測試

課程簡介

AI Security 課程探討生成式 AI、LLM、RAG 與 AI Agent 在實際應用中可能出現的安全問題。

除了介紹 AI 系統本身的風險,也會討論如何在授權與可稽核的前提下,使用 AI 協助資安分析、弱點研究與滲透測試工作。

課程內容

  • LLM 與生成式 AI 基礎架構
  • OWASP LLM Top 10
  • Prompt Injection
  • System Prompt 與敏感資訊保護
  • RAG 與知識庫安全
  • AI Agent Tool Poisoning
  • MCP 與工具調用安全
  • AI 產生程式碼的安全風險
  • AI 輔助資訊蒐集與攻擊面盤點
  • AI 輔助滲透測試流程
  • Human-in-the-loop
  • 權限隔離、紀錄與稽核
  • 地端、離線與混合式 AI 部署安全

AI 不應直接取代滲透測試人員的判斷,而應作為整理資訊、協助分析及提升效率的工具。

所有實作都應在明確授權、限定範圍及可追蹤操作紀錄的環境中進行。


課程六:企業資安教育訓練

飛飛與七維思團隊也提供企業資安教育訓練,可依照組織產業、參與人員背景與實際需求規劃內容。

常見企業課程

課程分類 主題範例
資安意識 社交工程、釣魚郵件、密碼安全、個資保護
AI 資安意識 AI 資料外洩、Prompt Injection、影子 AI
網站安全 OWASP Top 10、網站弱點、API 安全
安全開發 SSDLC、威脅建模、程式碼安全
滲透測試 Web、Linux、Windows、Active Directory
事件應變 資安事件判斷、通報、證據保存
資安治理 ISO 27001、風險評鑑、內部稽核
客製化演練 靶機、CTF、情境演練與實作工作坊

適合對象

  • 需要辦理年度資安教育訓練的企業
  • 希望提升開發團隊安全能力的組織
  • 想建立內部資安人才培訓制度的公司
  • 需要 AI Security 或安全開發課程的團隊
  • 準備導入 ISO 27001 或建立資安管理制度的組織

企業課程可依需求規劃為演講、半日課程、一日工作坊、多日訓練或長期培訓計畫。


講師介紹:飛飛

飛飛,本名林子婷,是七維思股份有限公司執行長,長期投入資安教育、滲透測試、網站安全及 AI Security 領域。

她擅長將複雜的資安技術拆解成可理解、可實作的學習步驟,並透過流程圖、心智圖、靶機與任務式教學,協助學員建立完整的資安思考方式。

專業領域

  • 網站安全與 Web 滲透測試
  • Linux 與 Windows 滲透測試
  • Active Directory 安全
  • AI Security
  • AI 輔助滲透測試
  • SSDLC 與安全開發
  • 資安教育訓練
  • 實作靶機與課程環境設計

專業證照

飛飛取得多張 OffSec 資安證照,包括:

  • OSCE3
  • OSCP
  • OSWE
  • OSEP
  • OSED
  • OSWA
  • OSWP
  • OSTH
  • OSCC-SEC
  • OSCC-SJD

OSCE3 代表已完成 OSEP、OSWE 與 OSED 三張進階 OffSec 證照,涵蓋進階滲透測試、網站安全與漏洞開發能力。

著作與內容創作

  • 《資安這條路:領航新手的 Web Security 指南》
  • iT 邦幫忙鐵人賽資安系列文章
  • 資安技術文章、圖解與直播內容
  • 網站安全、Windows、AI Security 等實作教材

為什麼選擇飛飛的資安課程?

1. 不只教工具,也說明背後原理

許多資安新手會卡在「指令照著打可以成功,但換一台主機就不知道怎麼做」。

飛飛的課程會說明:

  • 為什麼要進行這個測試
  • 應該觀察哪些結果
  • 如何選擇下一個步驟
  • 操作失敗時如何排查
  • 漏洞背後的原因與修補方式

2. 重視實際操作

資安需要透過操作才能真正理解。

課程會依主題搭配:

  • 線上靶機
  • Windows 或 Linux Lab
  • 網站漏洞環境
  • 步驟式任務
  • Flag 驗證
  • 攻擊路徑練習

3. 適合新手逐步學習

課程會將複雜的技術拆解成較小的步驟,讓沒有資安背景的學員也能逐步建立能力。

但新手友善不代表內容只停留在表面,而是先補足必要基礎,再進入真正的攻擊與防禦實作。

4. 結合最新資安議題

除了傳統網站與系統安全,課程也持續加入:

  • AI 產生程式碼安全
  • Prompt Injection
  • AI Agent Security
  • MCP 工具安全
  • SSDLC
  • AI 輔助滲透測試
  • Windows 與企業內網攻擊路徑

5. 提供持續學習的社群

學員可透過課程社群與其他學員交流,分享學習問題、工具使用心得、證照準備方式及職涯資訊。


免費資安學習資源

尚未確定是否要購買課程的人,可以先從飛飛提供的免費內容開始。

飛飛的資安大圈圈

飛飛經營免費 LINE 資安社群,分享:

  • 資安活動資訊
  • 學習資源
  • 課程與直播消息
  • 資安文章
  • 證照與職涯討論
  • 社群交流資訊

其他平台

平台 內容
官方網站 課程、文章與活動資訊
Facebook 資安文章與圖卡
Threads 資安學習、活動及產業觀察
GitHub 開源專案與實作資源
YouTube/直播 資安教學與主題分享

常見問題 FAQ

完全沒有資安背景,可以參加課程嗎?

可以。

建議先從網站基礎、Linux 基礎或入門網站安全課程開始,再逐步進入 Linux、Windows 與 Active Directory 滲透測試。

若還不確定適合哪個方向,也可以先閱讀免費文章或參加公開直播。

學資安一定要會寫程式嗎?

不一定。

資安通識、治理與入門課程通常不要求程式能力。

但如果要深入網站安全、自動化、漏洞分析或安全開發,具備 Python、JavaScript、PHP、C# 或其他程式語言的閱讀能力會有幫助。

不需要等到程式寫得非常熟才開始學資安,可以在學習漏洞的過程中同步補足。

資安課程是直播還是預錄?

不同課程方案可能採用直播、錄影、實作 Lab 或混合方式進行。

部分直播課程會提供課後回放,但實際觀看期限、教材與環境使用期間,應以每一期課程公告為準。

上完資安課程可以直接找到工作嗎?

單一課程無法保證就業。

課程可以協助建立基礎知識、實作能力與學習方向,但求職還需要搭配:

  • 持續練習
  • 個人作品
  • 技術文章
  • GitHub 專案
  • 靶機或 CTF 紀錄
  • 報告撰寫能力
  • 面試準備
  • 實際工作或專案經驗

若想轉職,建議將課程實作整理成不涉及敏感資訊的學習紀錄或作品集。

資安證照和實作課程應該選哪一個?

兩者目的不同。

證照可以協助建立學習範圍,也可能是部分職缺或專案的條件;實作課程則比較著重操作、問題判斷與真實情境。

比較理想的方式是:

先建立基礎
→ 完成實作課程
→ 練習靶機與作品
→ 再依職涯目標選擇證照

不建議只為了累積證照而忽略實際操作能力。

想準備 OSCP,應該先學什麼?

建議先具備:

  • Linux 基礎
  • Windows 基礎
  • TCP/IP 與常見服務
  • 網站漏洞
  • Nmap 與列舉方法
  • Linux、Windows 權限提升
  • 基礎 Active Directory
  • 筆記與報告撰寫能力

若完全沒有基礎,可以先從網站安全與 Linux 滲透測試開始,再進入 Windows 與 AD。

企業內訓可以客製化嗎?

可以。

企業課程可以依照產業、參與人員背景、課程時數與組織需求調整。

例如:

  • 一般員工資安意識
  • 開發團隊安全開發
  • IT 人員事件應變
  • 資安團隊滲透測試
  • AI Security
  • ISO 27001
  • 客製化靶機與情境演練

結語

資安是一個需要長期累積的領域,但不代表一定要一次學會所有技術。

最好的起點,是先確認自己希望解決什麼問題,再選擇適合目前程度的課程。

完全新手可以先從網站、網路與作業系統基礎開始;開發者可以從網站安全與安全開發切入;想走滲透測試的人,可以逐步學習 Web、Linux、Windows 與 Active Directory;企業團隊則可以依照實際風險安排資安意識、技術或治理課程。

飛飛的資安課程希望提供的不只是一次性的課程內容,而是一條可以持續累積能力的學習路徑。

了解更多

  • 飛飛資安課程與學習資源:https://feifei.tw
  • 七維思企業資安教育訓練:https://kiwissec.com
  • 免費社群:飛飛的資安大圈圈
飛飛
飛飛

講師學歷:臺科資工所、逢甲資工系畢業。
技術專長:OSINT、滲透測試、網站開發、專業易懂教育訓練。
證照書籍:OSCP、OSCE³、著《資安這條路:領航新手的 Web Security 指南》。
教學經驗:60+ 企業教學經驗、指導過上百位學員。
教學特色:新手友善、耐心指導、擅長圖解(流程圖、心智圖)引導學習。
社群經驗:目前經營全臺資安社群 CURA,曾任臺科資安社社長、逢甲黑客社社長。
社群交流:LINE 社群《飛飛的資安大圈圈》,即時分享經驗、鼓勵交流。
社群分享:FB 粉專《資安這條路,飛飛來領路》,分享文章與圖卡整理。
個人網站:feifei.tw 分享資安技術文章;pbtw.tw 分享 AI 相關應用;ssdlc.feifei.tw 分享軟體安全開發流程文章。

飛飛
電話:02-23120400
Email:[email protected]
地址:臺北市中山區復興北路48號7樓