一封写给自己的纪念信。
收到 CSDN 的创作者纪念信的时候,我愣了一下。信里说,今天是我成为创作者的第 128 天,还记得 2026 年 03 月 28 日吗?你撰写了第 1 篇技术博客《XSS漏洞》。
记得。当然记得。
那天我坐在电脑前,对着一个刚整理完的 XSS 笔记反复改了三遍,最后还是硬着头皮点了发布。那篇写得不算多好,甚至有点生涩,排版也粗糙,甚至连封面图我也没放。但它对我意义不一样:它是我第一次把学到的东西「交出去」,而不是看完就忘。那时候我根本不知道自己会写多少篇,只是觉得——学了东西不输出,等于白学。这是我给自己定的一条死规矩,128 天没破过。
在那之前,我一直是那种「学完就丢」的人。网安知识点又杂又碎,今天啃 SQL 注入,明天看 XSS,后天又跳去折腾 CTF——笔记写了一堆 markdown 文件躺在硬盘里,谁也没见过。发完那篇之后我才慢慢想明白一件事:写给别人看,和写给自己看,是两件事。写给自己看,看懂就行;写给别人看,你才会逼自己把逻辑捋顺、把原理讲透、把命令敲对、把截图配齐。这大概就是这 128 天里,我最大的一个转变。
技术成长,从来不是「学会」而是「写会」
这 128 天里我写满了 198 篇原创。如果有人问我:写博客真的能提升技术吗?我会很认真地回答:能,但不是你以为的那种提升方式。
我以为写博客只是「把学会的东西记录下来」,写完才发现完全相反——是写的过程让你发现自己根本没学会。你以为你懂 SQL 注入了,等你坐下来想给读者讲清楚「为什么 Less-1 是字符型、Less-2 是数字型」的时候,你会发现自己对闭合引号、注释符、union 查询的执行顺序其实一知半解。你以为你懂 RSA 了,等你写到「共模攻击为什么能用扩展欧几里得算法解」的时候,你会发现自己对模逆元、CRT 的数学基础其实很薄弱。你以为你懂文件上传了,等你想把 Pass-13 到 Pass-21 每一关的绕过原理讲明白,你才发现二次渲染、竞争条件、解析漏洞这些概念在脑子里还是模糊的。
每一篇博客都是一次自我打脸,每一次打脸都是一次真正的学习。这 128 天里,我大概被自己打脸了 198 次,所以才有了一点点的成长。
从「一条线」到「一张网」
回头看这 198 篇原创,最初的几篇还是单点的:XSS、SQL 注入、DVWA 通关、upload-labs 靶场一关一关地推。那时候的思路是「我学到哪写到哪」,像在走一条线。
但写着写着,线开始织成网。打 DVWA 的时候发现 CSRF 和 XSS 是连着的,于是补了 CSRF;打 sqli-labs 发现 sqlmap 这个工具得专门写一篇,于是又有了 sqlmap 针对 Less-8 盲注的实战;做 CTF 密码学题目做着做着发现 RSA 的攻击手法能凑成一个系列,干脆从第一章写到第十一章——古典密码、编码、对称加密、非对称加密、哈希、数字签名、伪随机数、密钥交换、综合实战,一章一章铺下来,我自己才是那个被「系统化」的人。原来零散的知识点,写完之后会自己长出枝干,连成体系。
后来我干脆按专栏去组织内容了:蓝队技能学习、AI 前沿探索、网安工具环境配置、软件安全与漏洞分析、CTF 解题步骤、利于实习的理论知识、无线网络安全、计算机组成原理、编程语言教学……每个专栏背后都是一段扎扎实实的学习经历。我不是为了凑数开专栏,是真的在某个方向上沉进去了一段时间,才攒够东西归类的。
我在哪些地方真的「变了」
第一个变化,是从「记知识点」到「建知识体系」。刚开始我写博客都是单点的,一篇讲一个漏洞、一个工具。后来我打 upload-labs 的时候,从 Pass-01 一关关推到 Pass-21,写完才发现文件上传漏洞背后是一整套校验机制——前端 JS 绕过、MIME 绕过、后缀黑名单、文件头检测、二次渲染、竞争条件、解析漏洞、%00 截断……这些原本散落的点,写完就自动连成了线。再后来写 CTF 密码学,我从第一章铺到第十一章,写完最后一章我才意识到,我第一次对密码学有了一个「全景图」。这种「连成网」的感觉,是只学不写的时候永远不会有的。
第二个变化,是从「只会攻击」到「懂了防守」。早期我写的东西偏攻击侧:DVWA、sqli-labs、upload-labs、XSS-Labs,怎么打怎么绕。但写着写着我开始不舒服——只会攻击不懂防守,就像只会开锁不会装锁。于是我花了一段时间补防守侧:《蓝队护网 / SOC 防守全套学习清单》把九大模块梳理了一遍,从底层 IT 基础、安全设备、SIEM 日志平台、流量分析、MITRE ATT&CK、应急响应取证、资产漏洞管理、脚本自动化到威胁情报体系。写完那篇,我才真正理解了一句话:攻击看上限,防守看下限,而实战比的是谁的体系更完整。后来我又写了 BOLA 越权的五种形态、护网初级蓝队面经、蓝队防护技能详解——慢慢地,攻防两边才在脑子里达到了平衡。
第三个变化,是从「纯手工」到「AI 协作」。这 128 天里,AI 工具的进化速度远超我的想象。我写了 Claude AI 深度评测、Gemini 自动写 PoC、VS Code AI 引擎模式、用 AI 赋能开发个人知识库——一开始我是带着审视的态度去测的,测完我承认:AI 不是替代安全工程师,而是把日志筛查、基础代码审计这些重复性工作自动化,让人去干高级威胁狩猎。拒绝 AI 的人,不是在保持纯粹,是在拒绝一个效率杠杆。这也是我专栏名字「其实防守也摸鱼」真正想说的——摸鱼不是偷懒,是用更聪明的方式把噪音降到最低,把省下来的精力花在真正重要的事情上。
那些被读者教会我的事
写作这 128 天,最让我意外的是评论区。
有人在腾讯测评那篇底下留言「大佬求题库」,我第一次被人叫「大佬」的时候,其实有点心虚——我哪是什么大佬,我只是一个还在学的学生。但也就是这种「被需要」的感觉,促使我把复习资料整理得更系统、把每一篇笔记写得更完整。后来有人问资料,我回了一句「看私信哦」,那一刻我突然意识到:博客一旦发出去,就不只是你自己的笔记了,它成了别人学习路径上的一块路标。这种「被需要」的感觉,逼着我把每一篇都写得更完整、更负责。我不能让一个照着我的笔记去学的同学,在一个错的命令上卡半天。
所以后来我养成了一个习惯:每篇博客发布前,我都会自己照着操作一遍,确认命令能跑通、步骤能复现。这是读者教我的,不是我自己悟出来的。一个人写博客容易糊弄,但一旦知道有人在看、在照着学,你就不好意思再糊弄了。这是 128 天里,读者推着我往前走的部分,比我自己想往前走的动力还大。
写给同样在路上的你
如果你也在纠结要不要开始写技术博客,或者在纠结写了没人看还要不要继续,我想说几句掏心窝子的话:
第一,不要等「学透了」再写。
我那篇《XSS漏洞》现在回头看存在很多不足,但如果没有它做起点,就不会有后面 197 篇。很多人卡在「等我学明白了再分享」上,结果永远没等到那一天。真相是:你永远不会有觉得自己「学透了」的那一天,网络安全这个领域,越学越觉得自己是菜鸟。写作本身就是学习的一部分,不是学习的总结。你以为什么都懂了才能写,其实是你写完才发现自己什么都不懂——而那个「发现不懂」的瞬间,才是真正的进步。
第二,不要怕写得「不够深」。
我写过的很多篇一开始都只是「科普级」的梳理,甚至有的现在看也就是个入门水平。但写的过程会逼着你去查更深的资料,最后一篇「科普」往往会被你自己改写成一篇「原理剖析」。深度是写出来的,不是等出来的。你等着哪天自己变厉害了再下笔,可能永远下不了笔;你先写一篇粗浅的,三个月后回来看,你自己都会忍不住去改它、去加深它——那个「改」的过程,就是成长本身。
第三,一定要成体系。
零散的笔记没人看,也没法帮你建立知识框架。我今天写一篇 SQL 注入,明天写一篇 Wireshark,后天写一篇 Linux 命令——单看每一篇都没问题,但它们不会自己长成一棵树。后来我学会挑两三个真正在投入的方向,开专栏,一篇一篇往下铺。铺到第 5 篇你会开始有感觉,铺到第 10 篇你会发现自己对这个方向的理解完全不一样了,铺到第 20 篇你会成为这个方向上「有点东西」的人。蓝队专栏我写到 30 篇,AI 专栏我写到 35 篇,工具配置我写了 41 篇——不是一开始就规划好的,是写一篇就想再写一篇,攒着攒着就成了体系。体系不是设计出来的,是攒出来的。
第四,别在意阅读量,在意有没有人因为这篇少走弯路。
我有些文章阅读量很高,有些发了就石沉大海。但让我最有成就感的,不是那些爆款,而是评论区有人留言「照着你的步骤做通了」「终于搞懂了这个问题」。一篇技术博客的价值,不在于多少人点开,而在于至少有一个人,因为你写的东西,少卡了半天。这是写博客和发朋友圈最本质的区别:朋友圈求热闹,博客求有用。
第五,坚持比天赋重要得多。
128 天,198 篇,平均下来差不多两天一篇。没什么天赋可言,就是别断。技术上我不是最聪明的,写作上我也不是最好的,但「持续输出」这件事,谁都能做到,又恰恰大多数人做不到——这就够了。
致下一个 128 天
纪念信里有一句话很戳我:「可能虽然日常忙碌但你还在坚持创作、可能初心还在但博客已良久未更新。」
我想对未来的自己说:别让博客长草。技术这条路,停下来不可怕,怕的是停下来之后再也不启动。128 天前我发那篇《XSS漏洞》的时候,水平也就那样,但我赢了「开始」这两个字。下一个 128 天,我不求写得多,只求别停。不求篇篇爆款,只求每一篇都是自己认真敲过的,都是能帮到至少一个读者的。
也想对同样在写博客的你说:写作是复利最高的学习方式。你今天写的一篇笔记,三个月后你自己会回来查,半年后会有陌生人来感谢你,一年后它还在那——不像你看过的视频、收藏过的文章,早就不知道埋哪去了。这是写博客和「只看不写」最大的区别:你留下的东西,最终也会留下你。
128 天,198 篇,从一篇《XSS漏洞》到一个还算完整的网安知识体系。
感谢遇见,你一出现,就是晴天。下一程,我们继续写。